Метка времени Kerberos - PullRequest
       2

Метка времени Kerberos

2 голосов
/ 30 июня 2010

Может ли кто-нибудь объяснить, как временные метки в Kerberos защищают от атак воспроизведения?

Спасибо

Ответы [ 3 ]

2 голосов
/ 30 июня 2010

Он не полностью предотвращает атаки воспроизведения, но гарантирует, что воспроизведение должно произойти в течение нескольких минут после аутентификации. Если вы попытаетесь воспроизвести аутентификационное рукопожатие спустя несколько часов, произойдет сбой, поскольку сервер знает, что отметка времени устарела.

0 голосов
/ 25 июня 2016

"Аутентификация Kerberos предотвращает повторную атаку с использованием двух механизмов:

Клиент Kerberos на локальном компьютере зашифровывает временную метку внутри аутентификатора и затем отправляет ее в Центр распространения ключей (KDC). Если KDC проверяет, что время, которое он расшифровывает с помощью средства проверки подлинности, находится в пределах указанного количества локального времени на KDC (по умолчанию - пять минут), система может предположить, что представленные учетные данные являются подлинными.

Все билеты, выпущенные KDC, имеют срок действия. Таким образом, если билет скомпрометирован, его нельзя использовать за пределами указанного временного диапазона - обычно достаточно короткого, чтобы минимизировать риск повторной атаки.

Из-за этих механизмов аутентификация Kerberos основывается на дате и времени, которые установлены на KDC и клиенте. Если между KDC и клиентом, запрашивающим билеты, существует слишком большая разница во времени, KDC не может определить, является ли запрос законным или повторным. "

Источник: https://technet.microsoft.com/en-us/library/cc780011%28v=ws.10%29.aspx

Вот почему так важно синхронизировать ваши часы - билеты Kerberos TGT, которые вы получаете, являются ограниченным по времени предложением. Срок действия предложения начинается со времени, указанного на отметке времени. Неправильное время - это худший грех, который вы можете совершить, поэтому Kerberos настаивает на том, чтобы синхронизировать время ваших часов.

0 голосов
/ 14 января 2012

Кроме того, кэш воспроизведения имеет аутентификаторы, которые поступили за последние 2 минуты, и отклоняет их, если они представлены. для получения более подробной информации, проверьте раздел кэша воспроизведения в http://www.kerberos.org/software/tutorial.html

...