Authentication Services
บริการยืนยันตัวตน
บริการตัวตนใช้โปรโตคอลต่างกันตามงาน แยกการค้นข้อมูลบัญชีจากการยืนยันการเข้าใช้
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- DNS
- ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
- LDAP
- protocol ค้นและจัดการข้อมูล directory
- KDC
- ศูนย์แจก key และ ticket ใน Kerberos ตามระบบ
- TGT
- ticket ที่ client ถือเพื่อขอ service ticket จาก TGS
- TGS
- บริการออก ticket สำหรับใช้กับ service ใน Kerberos
- SPN
- ชื่อระบุ service identity ที่ใช้ในบริบทระบบยืนยัน เช่น Kerberos
- DN
- ชื่อเต็มระบุตำแหน่ง object ใน directory
directory กับระบบออกหลักฐานเป็นคนละบทบาท
เป็นโปรโตคอลอ่านหรือเปลี่ยน directory ตามบริการที่รองรับ Kerberos ใช้ tickets เพื่อให้ client พิสูจน์กับ service ตามความเชื่อถือของระบบ RADIUS และ TACACS+ ใช้ในงาน AAA ตามบริบทเครือข่ายหรือการดูแลอุปกรณ์ ไม่ใช่ชื่อที่ใช้แทนกันทั้งหมด
- Kerberos
Client ติดต่อ KDC เพื่อรับ TGT แล้วขอ service ticket สำหรับบริการ เป้าหมายคือไม่ส่งรหัสผ่านให้ทุก service
- LDAP
Client ใช้ directory operations เพื่อค้น users groups หรือข้อมูลตาม schema การป้องกันช่องทางและ bind ต้องตั้งให้เหมาะ
- RADIUS
ใช้การยืนยันและอนุญาตเข้าถึงเครือข่ายตามระบบ เช่นร่วมกับ 802.1X และ accounting
- TACACS+
ใช้ AAA ในบริบทดูแลอุปกรณ์ตามการรองรับ แยกสิทธิ์งานผู้ดูแลและการบันทึกได้
- Dependencies
เวลา ชื่อบริการ กุญแจ trust และ reachability มีผลกับการใช้หลักฐาน
Ticket มีอายุและมีปลายทางที่ใช้ได้ ไม่ใช่บัตรเข้าทุกบริการ Time skew และชื่อ service ผิดอาจทำให้ Kerberos ไม่ผ่าน แม้ ping ได้ ไม่ได้ทำ authentication แบบปลอดภัยโดยอัตโนมัติ ต้องอ่านวิธี bind และการปกป้องที่ระบบใช้อยู่
เคอร์เบอรอสKerberos · 20.2.1
Kerberos ใช้ ticket เพื่อยืนยันการเข้าถึง ต้องมีเวลาและการจัดตัวตนที่สอดคล้อง
Kerberos ใช้ ออก ticket Client ได้ แล้วใช้ขอ service ticket สำหรับบริการ Client ส่ง ticket กับ authenticator ตาม protocol โดยไม่แจก password ทุกครั้ง TGT เข้ารหัสให้ อ่าน ไม่ใช่ให้ client ถอดเนื้อหาเอง
TGT อ่านได้โดย TGS ตาม key ของระบบ ส่วน service ticket อ่านได้โดยบริการที่เกี่ยวข้อง Client ถือ ticket ส่งต่อพร้อม authenticator ไม่ต้องถอด TGT เพื่ออ่านเอง เวลาและการผูก service identity เป็นเงื่อนไขสำคัญ
เวลา และความเชื่อถือมีผลต่อการใช้งาน หาก login ผ่านแต่เข้า share ไม่ได้ต้องแยก ticket สำหรับบริการจาก file permission ต้องได้รับการปกป้องเพราะออกตัวตนที่บริการเชื่อ
TGT versus Service Ticket (บัตรขอ กับบัตรใช้บริการ)
Client ขอ จาก แล้วใช้ TGT ขอ ticket ของ service ที่ต้องการ Client จึงไม่ต้องส่งรหัสผ่านให้ทุก service แต่ระบบยังต้องมี trust กุญแจและชื่อ service ที่ตรง Ticket มีอายุและขอบเขต ไม่ใช่หลักฐานใช้ได้ตลอดหรือเข้าทุก service
เวลาไม่สอดคล้อง ชื่อ service ไม่ตรง หรือ trust ผิดอาจทำให้ authentication ล้มเหลวแม้ network reachable การได้รับ service ticket กับการได้รับ authorization ในแอปเป็นคนละขั้น ต้องตรวจ effective identity และสิทธิ์ของบริการด้วย
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: KerberosIT5.M3.V6
เอกสารหลักที่ใช้ตรวจแนวคิดเพิ่มเติม
โพรโทคอลยืนยันการเข้าถึงRADIUS and TACACS+ · 20.2.2
RADIUS ใช้กับการเข้าถึงเครือข่ายหลายแบบ TACACS+ มักใช้จัดการการเข้าอุปกรณ์
RADIUS พบในการยืนยัน network access เช่น Wi-Fi และ VPN TACACS+ พบในการบริหารอุปกรณ์และแยก AAA ตามการออกแบบ ต้องดู client server policy และ transport ที่ใช้งานจริง
รับการเข้าถึงจากผู้ใช้
ตรวจตาม policy
อนุญาตหรือปฏิเสธและบันทึก
ผู้ใช้ Wi-Fi ไม่ผ่านอาจติด certificate EAP policy หรือกลุ่มผู้ใช้ ไม่ใช่รหัสผิดเสมอ Shared secret ของอุปกรณ์กับ server ต่างจาก password ผู้ใช้ ต้องตรวจการส่ง request และ response พร้อมเวลา
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: RADIUSIT5.M3.V5
- IT Security: Defense against the digital dark arts · Module 3: The 3 A's of Cybersecurity: Authentication, Authorization, AccountingVideo: TACACS+IT5.M3.V7
โพรโทคอลไดเรกทอรีLDAP · 20.2.3
LDAP ใช้ค้นและจัดข้อมูลไดเรกทอรี การยืนยันตัวตนเป็นหนึ่งวิธีที่ระบบอาจใช้ผ่านมัน
เข้าถึง directory ด้วยโครงสร้างชื่อ และ attribute การ bind ยืนยันบริบทการเชื่อม Search ใช้ base scope และ filter จำกัดสิ่งที่ค้น ต้องปกป้อง transport และให้สิทธิ์บัญชี service ตามงาน
บริบทบัญชีที่ใช้เชื่อม
ขอบเขตและ filter
attribute ที่สิทธิ์อ่านอนุญาต
Search ไม่พบ user อาจเพราะ base ผิดหรือ filter ไม่ตรง ไม่ใช้ admin bind เพื่อกลบปัญหาเสมอ การยืนยันผ่าน ไม่ได้สร้างสิทธิ์ในทุกแอปโดยอัตโนมัติ
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- System Administration and IT Infrastructure Services · Module 4: Directory ServicesVideo: What is LDAP?IT4.M4.V5
นำศัพท์มาเชื่อมกับงาน
ระบบอาจค้นสมาชิกกลุ่มผ่าน LDAP แล้วใช้กลไกอีกชนิดตรวจการเข้าสู่บริการ
สิ่งที่บทนี้เชื่อมไว้
บริการตัวตนใช้โปรโตคอลต่างกันตามงาน แยกการค้นข้อมูลบัญชีจากการยืนยันการเข้าใช้
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0679 · 5.IT Security Defense against the digital dark arts · T0685 · 5.IT Security Defense against the digital dark arts คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้