999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

一種基于一次性口令機制增強Kerberos協議的方案

2015-01-01 03:05:02
網絡安全技術與應用 2015年11期
關鍵詞:機制用戶服務

0 引言

本文在研究一次性口令認證機制的基礎上,將一次性口令認證應用到 Kerberos協議的初始認證階段,在沒有增加 Kerberos認證會話次數的前提下,有效解決了Kerberos協議存在的易于遭受口令猜測攻擊和重放攻擊的問題。實驗結果顯示,該方案不僅增強了Kerberos的安全性,而且效率相比PKINIT有了較大的提升,初始認證服務交互時間減少了32.3%。

1 一次性口令

S/Key一次性口令認證方案是由Bellcore基于單向散列函數MD4和MD5實現的。該方案基于挑戰-應答機制,可以有效抵抗口令猜測攻擊和重放攻擊,并且簡單、易于實施。但是,它不能實現雙向認證,存在服務器冒充攻擊和小數攻擊的缺陷。通過監聽網絡通信,截獲用戶的ID和Password來冒充合法用戶是一種常見的網絡攻擊。一次性口令機制的設計目的就是用戶在每次登錄過程中,使用不同的Password,使得黑客即使截獲,也無法應用到下次認證過程中。

1.1 一次性口令機制

一次性口令實現的主要機制有兩種:

(1)挑戰-應答機制:用戶登錄時,認證服務器產生一條挑戰信息,發給用戶,用戶根據挑戰信息和自身的通行密語產生一次性口令,返回給認證服務器,完成認證過程。

(2)時間同步機制:用戶將登錄時間作為不確定因素,連同自己的通行密語一起產生一次性口令。

目前使用最多的就是基于挑戰應答機制的一次性口令機制,S/KEY一次性口令認證系統就是其中的典型代表。然而S/Key系統不能抵抗小數攻擊和冒充攻擊。為了改進它的缺陷,提出使用基于公鑰加密的數字簽名鏈(Signature Chain)的方法來代替S/Key系統的hash函數鏈,實現一次性口令機制。

1.2 基于公鑰的數字簽名鏈

所謂數字簽名鏈就是對一條初始消息進行重復簽名,其過程類似于S/Key系統的hash函數鏈。但是,數字簽名鏈的長度可以無限擴展,而且即使認證服務器重啟后,也不需要重新設置。其具體定義如下:S是一種公鑰簽名算法(例如,RSA,ECDSA等),PRC是用戶C的私鑰,V是S對應的公鑰簽名驗證算法PUC是用戶C的公鑰。那么,可以構造一對簽名和驗證函數:

2 Kerberos協議與現有改進方案分析

2.1 Kerberos協議分析

Kerberos協議是基于可信第三方的身份認證協議,用于實現用戶(Client)和應用程序服務器(Application Server)之間的相互認證。Kerberos密鑰分配中心(Key Distribute Center,KDC)由認證服務器(Authentication Server,AS)和票據授權服務器(Ticket Granting Server,TGS)組成。Kerberos協議的認證過程中,最為重要的就是第一步:認證服務交互,只有在驗證了用戶的合法身份以后,對其頒發票據授權票據(Tickettgs)和服務授權票據(Ticketv)才有意義。

2.2 現有Kerberos協議的改進方案

為了抵抗口令猜測攻擊,Kerberos協議在V5版本中引入預認證機制,在KRB_AS_REQ消息中增加預認證塊Pre-authentica tor。改進后的Kerberos V5認證服務交換如下:KRB_AS_REQ:

3 OTP-Kerberos方案

我們分兩個階段來解釋OTP-Kerberos方案:注冊階段和認證階段。

3.1 注冊階段

認證開始前,我們選取橢圓曲線,產生一對公私鑰,將用戶的公鑰注冊到Kerberos認證服務器,此處,我們采取ECC數字簽名算法,因此公鑰長度可選取160bits。同時,用戶注冊自己ID和Password到認證服務器。用戶本身并不需要記住自己的password,只需要保存好自己的私鑰 PRC就可以了,同時,用戶端需要保存KDC的公鑰PUc。認證服務器上保存一張表,用以記錄用戶ID,公鑰,本次驗證使用的一次性口令以及一次性口令的序號。

3.2 認證階段

認證服務器收到請求后,首先使用自己的私鑰PRas對加密的一次性口令進行解密,獲得P1,然后根據用戶ID,查找用戶公鑰PUc,使用PUc對P1做驗證。如果H(P0,P1)=1,那么,該用戶是合法用戶,一次性口令序號加1,保存P1作為新的一次性口令并使用P1作為密鑰,加密Kc,tgs和時間戳隨機數等加密后,形成KRB_AS_REP消息,返回給用戶。否則,拒絕該用戶,返回KRB_ERROR消息。第i次登錄過程與第一次登錄處理過程類似。證明過程如下:因為,所以只有產生正確的一次性口令Pi,才能使得公式(2)H(Pi-1,Pi)=1。OTP-Kerberos方案在保持 Kerberos協議會話次數不增加的基礎上,對初始認證服務進行改進,解決Kerberos協議原有的易于遭受口令猜測攻擊和重放攻擊的缺陷,剩余的Kerberos服務交互會話與原版本一致。

4 結論

本文提出一種基于一次性口令增強 Kerberos的方案OTP-Kerberos,將基于 ECC數字簽名鏈的一次性口令機制應用于 Kerberos協議的初始認證服務交互。經過安全性分析,OTP-Kerberos協議可以有效抵抗口令猜測攻擊、重放攻擊等原Kerberos協議的缺陷。實驗結果顯示,我們提出的OTP-Kerberos協議完成認證交互服務的時間相比PKINIT減少32.3%。

猜你喜歡
機制用戶服務
服務在身邊 健康每一天
今日農業(2019年12期)2019-08-15 00:56:32
服務在身邊 健康每一天
今日農業(2019年10期)2019-01-04 04:28:15
服務在身邊 健康每一天
今日農業(2019年16期)2019-01-03 11:39:20
自制力是一種很好的篩選機制
文苑(2018年21期)2018-11-09 01:23:06
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
破除舊機制要分步推進
中國衛生(2015年9期)2015-11-10 03:11:12
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 国产超薄肉色丝袜网站| 99在线小视频| 精品小视频在线观看| 很黄的网站在线观看| 亚洲精品在线91| 国产午夜一级淫片| 免费无码网站| 国产在线观看成人91| 国产福利大秀91| 国产精品亚洲欧美日韩久久| 久久婷婷六月| 99久久免费精品特色大片| 毛片视频网| 国产91蝌蚪窝| 91精品伊人久久大香线蕉| 欧美福利在线| 午夜少妇精品视频小电影| 亚洲中文字幕无码mv| 亚洲91精品视频| 日韩精品欧美国产在线| 免费观看男人免费桶女人视频| 九月婷婷亚洲综合在线| 欧美精品二区| 蜜臀AVWWW国产天堂| 2048国产精品原创综合在线| 福利片91| 精品国产美女福到在线不卡f| 国产激情无码一区二区APP| 国产区免费精品视频| 91精品国产一区| 全色黄大色大片免费久久老太| 亚洲一区波多野结衣二区三区| 一级毛片免费观看不卡视频| 香港一级毛片免费看| 成人在线不卡| 欧美一区二区三区不卡免费| 91精品免费久久久| 无码AV动漫| 成人va亚洲va欧美天堂| 美女扒开下面流白浆在线试听 | 91在线精品麻豆欧美在线| 国产va欧美va在线观看| 麻豆国产精品一二三在线观看| 91小视频在线| 成人年鲁鲁在线观看视频| 亚洲成a∧人片在线观看无码| 精品国产网站| 欧美激情一区二区三区成人| 欧美专区在线观看| 久久精品一卡日本电影| 国产区91| 亚洲高清日韩heyzo| 国产亚洲精久久久久久久91| 国产一区免费在线观看| 久久国产精品波多野结衣| 国产亚洲美日韩AV中文字幕无码成人 | 免费国产高清视频| 亚洲系列中文字幕一区二区| 成人福利在线观看| 国产欧美日韩在线一区| 国产一在线| 99免费视频观看| 精品夜恋影院亚洲欧洲| 日韩精品欧美国产在线| 亚洲AV成人一区二区三区AV| 欧美人与动牲交a欧美精品| 日韩第一页在线| 国产福利拍拍拍| 一区二区三区精品视频在线观看| 国产精品漂亮美女在线观看| 国产91九色在线播放| 国产精品无码在线看| 久久国产成人精品国产成人亚洲 | 99热线精品大全在线观看| 亚洲人成网站在线播放2019| 中文无码日韩精品| 99这里只有精品免费视频| 国产黄色视频综合| 亚洲高清无码精品| 成人永久免费A∨一级在线播放| 91无码国产视频| 亚洲va欧美ⅴa国产va影院|