网易首页 > 网易号 > 正文 申请入驻

走进森林深处(一)

0
分享至

前言

在比赛期间,往往获得分数的应该在内网。内网资产的脆弱性和其架构的沉重性是安全所能针对的,这个系列我想分享下在内网域中常用的手段和一些理论知识。起初,我纠结了很久。我在想文章到底应不应该讲一些理论知识,因为夹杂一些理论知识往往会让读者失去耐心和看下去的勇气,但是最终我的结论是需要。在我面试了多家之后我发现,似乎原理性的侧重点居多,也是恰恰最需要的,事物的本质是如此重要。网上的域相关内容数不胜数,但是看起来总缺乏连贯性,缺乏实战应用和理论的相结合此为其一,其二是分享也是我在学习和巩固的过程,文章也是记录我学习的点滴,这是我开启这个系列的原因。也希望没有讲到之处各位读者海涵,本文的面向人群也并非大佬。

kerberos产生的过程

要理解kerberos协议,应该首先知道为什么产生它。

1.kerberos解决什么痛点

起初计算机采用的都是分时操作系统,大家都来使用一个计算机,它存在的意义在于,一台计算机按照时段给不同的用户使用,每个用户都觉得是自己的计算机,提高了资源的使用率。但是,它让用户觉得时间臃肿,占用计算机并不是长久的,所以效率低下。但是给每个用户分配一台计算机,一台打印机,一台邮件服务器又不太可能。所以提出一种假想,把软件放到一台服务器上,专门一台打印机服务,专门一台邮件服务器。用户去访问和使用,然后做自己想做的事情。问题在于,例如邮箱服务器,我会用你的用户名去收发邮件和取文件,所以,如何让服务器知道我不是你?

2.kerberos的完善1

于是下个遐想产生,在登陆邮件服务器时,需要提供账户跟密码以此来验证身份。但是,若如此做,一台邮件服务器应存储几千个用户,一台打印机存储几千个用户。如果一个用户的密码修改,这些服务的密码都要修改。于是,将认证服务单独抽离显得必不可少。这台认证服务存储着所有用户的账号密码进行集中管理。例如,在使用邮件服务器时,将你的账号密码告诉认证服务,认证服务返回邮件系统的账号密码,以便使用…..但是,如果下次在使用,使用邮件服务器的账号密码直接登陆就绕过了认证服务…..

3.kerberos的完善2

下一个遐想产生,取而代之的是:认证服务本该给你邮件服务器的账号密码,替换成了一张票。使用这张票来访问邮件服务器,这张票包含用户的用户名并且用邮件服务器的密码来进行加密。邮件服务器拿到这张票时用自己的密码进行解密得到用户的用户名是否正确来确定是否可以被使用。还有一个问题就是,邮件服务器如何知道这张票是被正确解密的?所以票中还应该加上邮件服务器的名称。当邮件服务器用自己的密码解密这张票时,得到用户的用户名以确定用户的权限;得到服务名来确定这张票已被正确解密….所以票的内容应该如下所示:
票{用户名:服务名}
但是,重新梳理逻辑。在用户需要使用邮件服务器时,将自己的名字发送给认证服务。认证服务返回一张票,这张票包含用户名和服务名。但是在这其中这张票被窃取了,窃取者将自己的用户名更改为被窃取者的用户名一样可以访问邮件服务器……

4.kerberos的完善3

下一个遐想的产生,在防止认证服务返回票给用户时,被窃取票。票中加入另一项认证因素:IP地址 在邮件服务器用自己的密码解密之后获得用户的用户名和IP地址以及自己的服务名,在用户名确定的情况下再次确定IP地址以防止票被窃取。所以票的内容如下所示:
票{用户名:IP:服务名}
但是还有一个问题,如果我使用完邮件服务器再去使用文件服务器时,我需要将用户名密码再次发送到认证服务中重新获取文件服务器的票。这样多次输入密码过于繁琐,密码在网络中传输也会有过多其他的问题…..

5.kerberos的完善4

下一个遐想的产生,解决上一个提出的第一个问题,多次输入密码。在引入一个对象进来,这个对象叫做票据授权。采用上文相同的流程,向认证服务获取票,这个票叫做票据授权票,用户拿着这个票据授权票再去访问票据授权的服务获取邮件服务器的票,文件服务器的票。与上个小节不同的是,向认证服务获取的票据授权的票是不需要每次都申请的。只需要申请一次,然后拿着这个票去访问票据授权服务获得不同的票解决了上一个小结的第一个疑问重复输入密码。
上小结的第二个疑问,密码传输的问题。其实不用,用户向认证服务获取票据授权的票时只需要输入用户名,然后认证服务读取数据库此用户名的密码。用此用户名的密码加密此票然后发送给用户,用户输入密码解密此数据包。如果解密成功即拥有了票据授权的票。然后去访问票据授权服务取其他服务的票。然后给这个票加上使用期限,这个票如下所示:
票{用户名:IP:服务名:有限期:时间戳}
但是又出现一个问题,IP和用户名不能伪造嘛……

6.kerberos的完善5

重新梳理认证流程:如果我需要访问一个服务,我需要给服务器传递以下信息:用户名,IP,服务名,有限期,时间戳。而这些内容都被服务的密码加密了,思考….
● 票能否被解密?
● 票是否在有效期?
● 票上的用户名和IP地址是否和用票者的匹配?
第一个问题可以确定票是否具有真实性,因为是服务端的密码加密的,如果解密不了说明票是伪造的
第二个问题可以确定票是否是旧票还是否在使用期限内
第三个问题是验证票是否是本人在使用,如果用户名IP匹配不上说明票被偷窃。
但是IP和用户名都是可以被伪造的,所以服务和用户之间需要某种密钥。这种密钥可以保证此票不被盗用。
于是流程如下:认证服务返回一个密钥和票,票的内容
票{密钥:用户名:IP地址:服务名:有效期:时间戳},然后在请求服务时,会生成一个“认证器”,认证器被密钥加密内容如下:
认证器{用户名:IP地址}被密钥加密
然后将认证器和票一起发送给服务,服务用自己的密码解开票获取密钥,在用密钥揭开认证器,用票里的ip和用户名与认证器中的ip和用户名做对比….但是将认证器和票一起投来就可以了……..

7.kerberos的完善6

在认证器和票一起发送时产生窃取行为一样没用,但是值得注意的是,窃取者获得的认证器和票肯定晚于用户,所以只要给认证器加上使用次数就可以解决。当窃取者获取到认证器时次数已经被使用便不再生效了。
所以可以将时间戳和有效期放在认证器上,即使认证器被窃取想在两分钟内修改IP和用户名基本不可能。

总结

此文描述了kerberos的产生原因和进化的流程,我想在此处感谢那些分享过kerberos的人,这篇文章收集了大多数网上的文章加上自己的理解诞生。整个流程较为复杂,但是我想我把它讲清楚了,只是需要反复理解和消化。终有一天,你会发现事物的本质是如此的重要….

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
不管有钱没钱,尽快扔掉家里的这7样东西!不是瞎说,有科学依据

不管有钱没钱,尽快扔掉家里的这7样东西!不是瞎说,有科学依据

家居设计师宅哥
2026-05-04 12:45:59
1585km续航!小鹏正式确认:新车5月20日上市

1585km续航!小鹏正式确认:新车5月20日上市

高科技爱好者
2026-05-17 22:46:49
MVP沦为累赘?山东籍媒体人怒了,公开力挺,球迷:你替他挨骂?

MVP沦为累赘?山东籍媒体人怒了,公开力挺,球迷:你替他挨骂?

萌兰聊个球
2026-05-17 15:14:01
一位教授曾深入调查:中国农村当前最严重问题,不只农民收入太低

一位教授曾深入调查:中国农村当前最严重问题,不只农民收入太低

混沌录
2026-05-13 14:56:43
空军一号刚进中国领空,美军末日飞机突然掉头,直奔日本降落

空军一号刚进中国领空,美军末日飞机突然掉头,直奔日本降落

趣文说娱
2026-05-15 21:26:12
默茨戳破美欧“友谊”假面令人称快

默茨戳破美欧“友谊”假面令人称快

风铃草语
2026-05-17 18:44:24
赌王孙女不幸离世终年58岁!追思会内部曝光,亲友送别最后一程

赌王孙女不幸离世终年58岁!追思会内部曝光,亲友送别最后一程

喜欢历史的阿繁
2026-05-17 22:27:50
德比斯回应2天2冠:对手没想到我会绝杀他 感谢张雪机车感谢兄弟

德比斯回应2天2冠:对手没想到我会绝杀他 感谢张雪机车感谢兄弟

风过乡
2026-05-17 20:49:20
五冠封神!张雪机车吹响中国摩托冲击世超级摩托年度冠军最强号角

五冠封神!张雪机车吹响中国摩托冲击世超级摩托年度冠军最强号角

南方健哥
2026-05-18 02:11:30
失业的人越来越多了!

失业的人越来越多了!

黯泉
2026-03-23 16:17:51
广西5条河流出现超警洪水

广西5条河流出现超警洪水

新京报
2026-05-17 14:54:18
马德兴:3-1沙特才是U17国足真实实力,给日本的压力比其他球队大

马德兴:3-1沙特才是U17国足真实实力,给日本的压力比其他球队大

何老师呀
2026-05-17 13:07:55
女生主动起来有多黏人?网友:这些女的太开放了

女生主动起来有多黏人?网友:这些女的太开放了

带你感受人间冷暖
2026-01-27 00:20:06
新能源汽车维修遭垄断,4400万车主选择权被锁

新能源汽车维修遭垄断,4400万车主选择权被锁

第一财经资讯
2026-05-11 16:52:11
张雪机车狂夺本赛季第4冠,为何能连连夺冠?年度总冠军有戏吗?

张雪机车狂夺本赛季第4冠,为何能连连夺冠?年度总冠军有戏吗?

之乎者也小鱼儿
2026-05-16 23:00:19
鲁德调侃意大利足球:那边情况不太一样,毕竟你们输给了挪威

鲁德调侃意大利足球:那边情况不太一样,毕竟你们输给了挪威

懂球帝
2026-05-18 02:13:40
Indy 500排位赛因雨推迟至周日 赛制大幅压缩

Indy 500排位赛因雨推迟至周日 赛制大幅压缩

甜份超标的我
2026-05-18 01:55:44
法新社镜头下的中国军人,不动如山

法新社镜头下的中国军人,不动如山

三叔的装备空间
2026-05-14 21:50:39
15家车企掀起涨价潮,最高涨幅达2万元!碳酸锂飙至20万元/吨,芯片暴涨180%

15家车企掀起涨价潮,最高涨幅达2万元!碳酸锂飙至20万元/吨,芯片暴涨180%

红星新闻
2026-05-17 15:37:37
95年火车上我偷喂戴铐男人馒头,他下车踢我行李,回家打开我愣了

95年火车上我偷喂戴铐男人馒头,他下车踢我行李,回家打开我愣了

千秋文化
2026-05-08 10:32:33
2026-05-18 03:27:00
安全客 incentive-icons
安全客
有思想的安全新媒体
1360文章数 4754关注度
往期回顾 全部

科技要闻

三大运营商即将免月租?多方回应

头条要闻

内塔尼亚胡与特朗普通话 讨论重启对伊朗军事打击

头条要闻

内塔尼亚胡与特朗普通话 讨论重启对伊朗军事打击

体育要闻

生死战只拿3分的核心,还有留的必要吗?

娱乐要闻

卢昱晓道歉:认识到问题严重性!

财经要闻

长鑫科技 预计上半年净利至少500亿元

汽车要闻

车长超5米/双动力可选 昊铂S600预售权益价18.89万起

态度原创

时尚
本地
手机
旅游
亲子

“这条裙子”是今年夏天的顶流!谁穿谁好看

本地新闻

用苏绣的方式,打开江西婺源

手机要闻

小米玄戒芯片确认迭代!Air机型取消原因曝光

旅游要闻

天坛因何选址北京城南

亲子要闻

健康夜话 | 触摸世界,不止屏幕一种方式

无障碍浏览 进入关怀版