Chinaunix首页 | 论坛 | 博客
  • 博客访问: 454460
  • 博文数量: 97
  • 博客积分: 3396
  • 博客等级: 中校
  • 技术积分: 996
  • 用 户 组: 普通用户
  • 注册时间: 2006-01-25 13:14
文章分类

全部博文(97)

文章存档

2014年(1)

2013年(2)

2012年(7)

2011年(13)

2010年(18)

2009年(7)

2007年(10)

2006年(39)

分类: 网络与安全

2006-04-18 15:04:43

关于DB2安全
来源:赛迪网 
 Kerberos: Network Authentication Protocol
Kerberos 是一种网络认证协议,其设计目标是通过密钥系统为客户机 / 服务器应用程序提供强大的认证服务。该认证过程的实现不依赖于主机操作系统的认证,无需基于主机地址的信任,不要求网络上所有主机的物理安全,并假定网络上传送的数据包可以被任意地读取、修改和插入数据。在以上情况下, Kerberos 作为一种可信任的第三方认证服务,是通过传统的密码技术(如:共享密钥)执行认证服务的。
认证过程具体如下:客户机向认证服务器(AS)发送请求,要求得到某服务器的证书,然后 AS的响应包含这些用客户端密钥加密的证书。证书的构成为: 1) 服务器“ticket” ; 2) 一个临时加密密钥 (又称为会话密钥 “session key”) 。客户机将 ticket (包括用服务器密钥加密的客户机身份和一份会话密钥的拷贝)传送到服务器上。会话密钥可以(现已经由客户机和服务器共享)用来认证客户机或认证服务器,也可用来为通信双方以后的通讯提供加密服务,或通过交换独立子会话密钥为通信双方提供进一步的通信加密服务。
上述认证交换过程需要只读方式访问 Kerberos 数据库。但有时,数据库中的记录必须进行修改,如添加新的规则或改变规则密钥时。修改过程通过客户机和第三方 Kerberos 服务器(Kerberos 管理器 KADM)间的协议完成。
 
  Kerberos 信息:
客户机/服务器认证交换
 
     信息方向          信息类型
客户机向 Kerberos      KRB_AS_REQ
Kerberos 向客户机      KRB_AS_REP或KRB_ERROR
 
客户机/服务器认证交换
     信息方向          信息类型
客户机向应用服务器      KRB_AP_REQ
应用服务器向客户机      KRB_AP_REP或 KRB_ERRORR

票证授予服务(TGS)交换
 
     信息方向          信息类型
客户机向 Kerberos      KRB_TGS_REQ
Kerberos 向客户机      KRB_TGS_REP或KRB_ERROR
 
 

 
阅读(781) | 评论(0) | 转发(0) |
0

上一篇:db2之录-Isolation Levels

下一篇:informix记录

给主人留下些什么吧!~~