- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
大学网络安全论文Windows2000的安全机制
前言 本篇文章主要探讨Windows 2000的安全机制,包含Kerberos Version 5、IP Security Protocol和Encryption File System。由于本篇文章撰写时,Windows 2000正式版尚未发表,因此本篇文章是以Windows 2000 Advanced Server RC2为测试环境。 Kerberos Version 5 在Windows 2000的环境中,Microsoft使用了Kerberos Version 5这个protocol来验证使用者身份。但是在Windows 2000中为了与NT 4.0兼容,也提供了以往NTLM(Windows NT Lan Manager)的验证方式。 Kerberos的验证方式提供了以下的优点: 快速网络连结:在以往NT 4.0 NTLM 的验证方式中,每一个提供使用的伺 服器收到使用者的存取要求后,都必须再去连结域控制器 (Domain Controllers)确认使用者身份。但是在Kerberos中, 使用者存取服务器时只要提供session key与session ticket, 服务器就可以验证使用者的身份,不需要再去连结网域控制 器要求验证。 双向验证:NT 4.0中的NTLM仅允许服务器验证使用者身份,并不允许使 用者去验证他现在连结的服务器是否就是他所要存取的伺服 器。换句话说,NTLM是假设所有的服务器皆是真实的。但是, Kerberos protocol可以提供双向验证,除了服务器必须验证使用 者身份外,使用者也可以要求对服务器验证。 委托验证:这个功能主要是应用在三层式架构的应用程序上(Three-tier Application)。在这个架构下,使用者的应用程序会先连上应用程 式服务器(Application Server),再由应用程序服务器连结至数据库 服务器(Database Server),而在应用程序连结至数据库服务器时, Kerberos提供了一种代理机制(Proxy mechanism)可以让应用程序 服务器以使用者身份登入并存取数据库服务器。这个功能NTLM 并没有提供。 兼容性:Windows 2000采用的Kerberos Version 5是一个IETF的标准。因此 Windows 2000可以透过Kerberos与其它的网络操作系统互相验证, 结合异质化网络。 ˙Kerberos 简介 在Kerberos的验证方式中,主要有使用者端、服务器及被信任的中介者端。而这个被信任的中介者即所谓的KDC(Key Distribution Center)。KDC储存了这个领域(Realm,在Windows 2000中对应至Domain)中所有使用者和服务???的金钥(Key),而这个金钥只有KDC与其使用者或服务器知道。举例而言,如Allice这个使用者要存取服务器ServerB,则Allice须先向KDC申请一个session key,同时KDC也会把这个session key交给ServerB,而Allice将封包以session key加密后送至ServerB,ServerB收到这个封包后会以session key将这个封包解密,而因此session key只有Allice和ServerB知道,若ServerB能以此session key将封包解密,就代表要求存取的使用者确实为Allice。 ˙Kerberos in Windows 2000 但是以上的验证方法有其缺点存在,因ServerB并非只有一个使用者会来要求存取。若采用上述的方法,则ServerB必须记住所有要求存取的使用者的session key,如此一来,服务器的效能将会变得非常差。 因此,Microsoft Windows 2000并非采用上述之作法。兹以上述例子为例,当Allice登入Windows 2000的网域时,Allice这台计算机上的Kerberos Client Service会将Allice输入的密码以算法转换成一个long-term key,而此long-term key会透过网络送到KDC。KDC收到Allice的long-term key之后会去搜寻Active Directory Database(在Windows 2000,所有的DC(Domai
您可能关注的文档
最近下载
- 骨质疏松性椎体压缩性骨折-OVCFkumells病-病例.ppt VIP
- 鼻咽癌放疗护理及饮食指导的心得体会.doc VIP
- 水泥稳定碎石基层施工方案.docx VIP
- 病房管理制度ppt课件.pptx VIP
- GB_T 3880.2-2024一般工业用铝及铝合金板、带材 第 2 部分力学性能.docx VIP
- 附件1:电子信用证信息交换系统报文交换标准(V2.0.2).docx VIP
- 子宫内膜异位症护理查房.pptx VIP
- 克莱门特技术说明手册w3000(Carel PCO3).doc
- 生成式AI在初中信息技术教学中对教师编程教学内容的创新研究教学研究课题报告.docx
- 血管内导管相关性血流感染预防与诊治指南(2025)解读.pptx
文档评论(0)