Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน20.2 / จัดการตัวตนและการเข้าถึงบทถัดไป
สารบัญบทอ่าน / Identity and Access Management / 20.2
05 · ปกป้องตัวตน ข้อมูล และระบบ · บท 20.2

Authentication Services

บริการยืนยันตัวตน

บริการตัวตนใช้โปรโตคอลต่างกันตามงาน แยกการค้นข้อมูลบัญชีจากการยืนยันการเข้าใช้

3 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
ควรรู้ก่อน: 20.1 หลักการเข้าถึง
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
DNS
ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
LDAP
protocol ค้นและจัดการข้อมูล directory
KDC
ศูนย์แจก key และ ticket ใน Kerberos ตามระบบ
TGT
ticket ที่ client ถือเพื่อขอ service ticket จาก TGS
TGS
บริการออก ticket สำหรับใช้กับ service ใน Kerberos
SPN
ชื่อระบุ service identity ที่ใช้ในบริบทระบบยืนยัน เช่น Kerberos
DN
ชื่อเต็มระบุตำแหน่ง object ใน directory
จากหลักการไปถึงกลไก

directory กับระบบออกหลักฐานเป็นคนละบทบาท

เป็นโปรโตคอลอ่านหรือเปลี่ยน directory ตามบริการที่รองรับ Kerberos ใช้ tickets เพื่อให้ client พิสูจน์กับ service ตามความเชื่อถือของระบบ RADIUS และ TACACS+ ใช้ในงาน AAA ตามบริบทเครือข่ายหรือการดูแลอุปกรณ์ ไม่ใช่ชื่อที่ใช้แทนกันทั้งหมด

หน้าที่ต่างกันที่ทำงานร่วมกันdirectory กับระบบออกหลักฐานเป็นคนละบทบาท
  1. Kerberos

    Client ติดต่อ KDC เพื่อรับ TGT แล้วขอ service ticket สำหรับบริการ เป้าหมายคือไม่ส่งรหัสผ่านให้ทุก service

  2. LDAP

    Client ใช้ directory operations เพื่อค้น users groups หรือข้อมูลตาม schema การป้องกันช่องทางและ bind ต้องตั้งให้เหมาะ

  3. RADIUS

    ใช้การยืนยันและอนุญาตเข้าถึงเครือข่ายตามระบบ เช่นร่วมกับ 802.1X และ accounting

  4. TACACS+

    ใช้ AAA ในบริบทดูแลอุปกรณ์ตามการรองรับ แยกสิทธิ์งานผู้ดูแลและการบันทึกได้

  5. Dependencies

    เวลา ชื่อบริการ กุญแจ trust และ reachability มีผลกับการใช้หลักฐาน

Ticket มีอายุและมีปลายทางที่ใช้ได้ ไม่ใช่บัตรเข้าทุกบริการ Time skew และชื่อ service ผิดอาจทำให้ Kerberos ไม่ผ่าน แม้ ping ได้ ไม่ได้ทำ authentication แบบปลอดภัยโดยอัตโนมัติ ต้องอ่านวิธี bind และการปกป้องที่ระบบใช้อยู่

01 / 03

เคอร์เบอรอสKerberos · 20.2.1

Kerberos ใช้ ticket เพื่อยืนยันการเข้าถึง ต้องมีเวลาและการจัดตัวตนที่สอดคล้อง

Kerberos ใช้ ออก ticket Client ได้ แล้วใช้ขอ service ticket สำหรับบริการ Client ส่ง ticket กับ authenticator ตาม protocol โดยไม่แจก password ทุกครั้ง TGT เข้ารหัสให้ อ่าน ไม่ใช่ให้ client ถอดเนื้อหาเอง

Kerberos: ขอตั๋วสำหรับขอบเขตที่ต่างกัน
client ใช้ TGT ขอ service ticket จาก KDCClientKDC · AS/TGSService1 Authentication → TGT2 TGT → request service ticket3 Service ticket + authenticator → service

TGT อ่านได้โดย TGS ตาม key ของระบบ ส่วน service ticket อ่านได้โดยบริการที่เกี่ยวข้อง Client ถือ ticket ส่งต่อพร้อม authenticator ไม่ต้องถอด TGT เพื่ออ่านเอง เวลาและการผูก service identity เป็นเงื่อนไขสำคัญ

เวลา และความเชื่อถือมีผลต่อการใช้งาน หาก login ผ่านแต่เข้า share ไม่ได้ต้องแยก ticket สำหรับบริการจาก file permission ต้องได้รับการปกป้องเพราะออกตัวตนที่บริการเชื่อ

TGT versus Service Ticket (บัตรขอ กับบัตรใช้บริการ)

Client ขอ จาก แล้วใช้ TGT ขอ ticket ของ service ที่ต้องการ Client จึงไม่ต้องส่งรหัสผ่านให้ทุก service แต่ระบบยังต้องมี trust กุญแจและชื่อ service ที่ตรง Ticket มีอายุและขอบเขต ไม่ใช่หลักฐานใช้ได้ตลอดหรือเข้าทุก service

เวลาไม่สอดคล้อง ชื่อ service ไม่ตรง หรือ trust ผิดอาจทำให้ authentication ล้มเหลวแม้ network reachable การได้รับ service ticket กับการได้รับ authorization ในแอปเป็นคนละขั้น ต้องตรวจ effective identity และสิทธิ์ของบริการด้วย

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: KerberosIT5.M3.V6

เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม

02 / 03

โพรโทคอลยืนยันการเข้าถึงRADIUS and TACACS+ · 20.2.2

RADIUS ใช้กับการเข้าถึงเครือข่ายหลายแบบ TACACS+ มักใช้จัดการการเข้าอุปกรณ์

RADIUS พบในการยืนยัน network access เช่น Wi-Fi และ VPN TACACS+ พบในการบริหารอุปกรณ์และแยก AAA ตามการออกแบบ ต้องดู client server policy และ transport ที่ใช้งานจริง

เทียบหน้าที่เพื่อไม่สับสน
•Access device

รับการเข้าถึงจากผู้ใช้

•AAA server

ตรวจตาม policy

•Decision / accounting

อนุญาตหรือปฏิเสธและบันทึก

ผู้ใช้ Wi-Fi ไม่ผ่านอาจติด certificate EAP policy หรือกลุ่มผู้ใช้ ไม่ใช่รหัสผิดเสมอ Shared secret ของอุปกรณ์กับ server ต่างจาก password ผู้ใช้ ต้องตรวจการส่ง request และ response พร้อมเวลา

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: RADIUSIT5.M3.V5
  • IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: TACACS+IT5.M3.V7
03 / 03

โพรโทคอลไดเรกทอรีLDAP · 20.2.3

LDAP ใช้ค้นและจัดข้อมูลไดเรกทอรี การยืนยันตัวตนเป็นหนึ่งวิธีที่ระบบอาจใช้ผ่านมัน

เข้าถึง directory ด้วยโครงสร้างชื่อ และ attribute การ bind ยืนยันบริบทการเชื่อม Search ใช้ base scope และ filter จำกัดสิ่งที่ค้น ต้องปกป้อง transport และให้สิทธิ์บัญชี service ตามงาน

เทียบหน้าที่เพื่อไม่สับสน
•Bind

บริบทบัญชีที่ใช้เชื่อม

•Search scope

ขอบเขตและ filter

•Directory result

attribute ที่สิทธิ์อ่านอนุญาต

Search ไม่พบ user อาจเพราะ base ผิดหรือ filter ไม่ตรง ไม่ใช้ admin bind เพื่อกลบปัญหาเสมอ การยืนยันผ่าน ไม่ได้สร้างสิทธิ์ในทุกแอปโดยอัตโนมัติ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

  • System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: What is LDAP?IT4.M4.V5
เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ระบบอาจค้นสมาชิกกลุ่มผ่าน LDAP แล้วใช้กลไกอีกชนิดตรวจการเข้าสู่บริการ

สิ่งที่บทนี้เชื่อมไว้

บริการตัวตนใช้โปรโตคอลต่างกันตามงาน แยกการค้นข้อมูลบัญชีจากการยืนยันการเข้าใช้

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0679 · 5.IT Security Defense against the digital dark arts · T0685 · 5.IT Security Defense against the digital dark arts คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้