Que vergüenza los arbitrajes a Argentina. Es que en todos los partidos les ayudan. No sé cómo no se plantan el resto de equipos, que llevan 2 Mundiales así
Recibimos tan rápido la información y es tanta, que ha llegado un punto que la gente piensa que puedes adquirir conocimientos de la misma forma. No, salvo unos pocos esto es trabajo, estudio y trabajo
Hoy he recibido un SMS de una bloqueo de cuenta en el Banco Sabadell y otro de un paquete bloqueado por no poner bien la dirección. Los malos están on fire
¿𝐐𝐮𝐞́ 𝐞𝐬 𝐊𝐞𝐫𝐛𝐞𝐫𝐨𝐬?
Kerberos es un protocolo de red diseñado para proporcionar una fuerte autenticación para aplicaciones que implementan una arquitectura cliente-servidor dentro de una red que puede ser insegura.
El protocolo de autenticación Kerberos fue desarrollado originalmente en el MIT para el Proyecto Athena (1983).
Los objetivos del proyecto incluían la integración de:
- SSO (Single Sign-on)
- Soporte para sistemas de archivos en red
- Un entorno gráfico unificado (desarrollaron X Windows)
- Servicio de convención de nombres (piensa en DNS)
¿𝐐𝐮𝐞́ 𝐫𝐞𝐥𝐚𝐜𝐢𝐨́𝐧 𝐭𝐢𝐞𝐧𝐞 𝐊𝐞𝐫𝐛𝐞𝐫𝐨𝐬 𝐜𝐨𝐧 𝐖𝐢𝐧𝐝𝐨𝐰𝐬?
En Microsoft Windows la autenticación de usuarios y hosts basada en dominio se realiza a través de Kerberos.
Kerberos v5 (RFC1510) se introdujo en Windows Server 2000 y sustituyó a NTLM (Windows NT LAN Manager) como opción de autenticación por defecto.
NTLM se sigue utilizando como mecanismo de autenticación local (equipos no unidos a un dominio).
Kerberos es el protocolo de identidad más antiguo de uso común en la actualidad
¿𝐂𝐨́𝐦𝐨 𝐟𝐮𝐧𝐜𝐢𝐨𝐧𝐚 𝐊𝐞𝐫𝐛𝐞𝐫𝐨𝐬?
Para entender el funcionamiento del protocolo, supongamos un escenario en el que un usuario se conecta a un servidor de ficheros para leer un archivo.
En el flujo de autenticación de Kerberos se encuentran involucrados los siguientes elementos:
𝐂𝐥𝐢𝐞𝐧𝐭𝐞: El cliente actúa en nombre del usuario e inicia la comunicación para una solicitud de servicio.
𝐒𝐞𝐫𝐯𝐢𝐝𝐨𝐫: Aloja el servicio al que quiere acceder el usuario, en este caso el servidor de ficheros
𝐒𝐞𝐫𝐯𝐢𝐝𝐨𝐫 𝐝𝐞 𝐚𝐮𝐭𝐞𝐧𝐭𝐢𝐜𝐚𝐜𝐢𝐨́𝐧 (𝐀𝐒): Realiza la autenticación del usuario. Si la autenticación se realiza correctamente, el AS emite al cliente un ticket llamado TGT (Ticket Granting Ticket). Este ticket asegura a los otros servidores que el cliente está autenticado
𝐒𝐞𝐫𝐯𝐢𝐝𝐨𝐫 𝐝𝐞 𝐜𝐨𝐧𝐜𝐞𝐬𝐢𝐨́𝐧 𝐝𝐞 𝐭𝐢𝐜𝐤𝐞𝐭𝐬 (𝐓𝐆𝐒): Encargado de emitir tickets de servicio.
𝐄𝐥 𝐩𝐫𝐨𝐭𝐨𝐜𝐨𝐥𝐨 𝐝𝐞 𝐚𝐮𝐭𝐞𝐧𝐭𝐢𝐜𝐚𝐜𝐢𝐨́𝐧 𝐬𝐢𝐠𝐮𝐞 𝐥𝐨𝐬 𝐬𝐢𝐠𝐮𝐢𝐞𝐧𝐭𝐞𝐬 𝐩𝐚𝐬𝐨𝐬:
𝟏. 𝐒𝐨𝐥𝐢𝐜𝐢𝐭𝐮𝐝 𝐝𝐞 𝐚𝐮𝐭𝐞𝐧𝐭𝐢𝐜𝐚𝐜𝐢𝐨́𝐧 𝐢𝐧𝐢𝐜𝐢𝐚𝐥: El usuario solicita al AS el TGT.
𝟐. 𝐕𝐞𝐫𝐢𝐟𝐢𝐜𝐚𝐜𝐢𝐨́𝐧 𝐝𝐞𝐥 𝐜𝐥𝐢𝐞𝐧𝐭𝐞: El AS comprueba en su base de datos si existe el usuario.
El AS genera un TGT que contiene una nueva clave de sesión. Este TGT se cifra con la clave privada del TGS. Esta clave privada no es conocida por el usuario.
Por otro lado, el AS crea un paquete en el que incluirá la clave de sesión generada y lo cifra con una clave privada que ha intercambiado con el usuario previamente. Este paquete y el TGT cifrado se envían al usuario.
𝟑. 𝐑𝐞𝐜𝐞𝐩𝐜𝐢𝐨́𝐧 𝐝𝐞𝐥 𝐓𝐆𝐓 𝐩𝐨𝐫 𝐩𝐚𝐫𝐭𝐞 𝐝𝐞𝐥 𝐮𝐬𝐮𝐚𝐫𝐢𝐨: El usuario descifra el paquete que contiene la clave de sesión con su clave privada. No puede descifrar el TGT ya que no dispone de la clave privada del TGS.
𝟒. 𝐂𝐫𝐞𝐚𝐜𝐢𝐨́𝐧 𝐝𝐞 𝐚𝐮𝐭𝐞𝐧𝐭𝐢𝐜𝐚𝐭𝐨𝐫 𝐲 𝐞𝐧𝐯𝐢́𝐨 𝐚𝐥 𝐓𝐆𝐒: El cliente crea una estructura de datos denominada autenticator que contiene el nombre del usuario, su dirección IP y datos adicionales sobre el cliente.
Este autenticator se cifra con la clave de sesión obtenida en el paso 3.
El cliente envía al TGS este autenticator y el TGT que estaba cifrado con la clave privada del TGS.
𝟓. 𝐃𝐞𝐬𝐜𝐢𝐟𝐫𝐚𝐝𝐨 𝐝𝐞𝐥 𝐓𝐆𝐓 𝐞𝐧 𝐞𝐥 𝐓𝐆𝐒: El TGS utiliza su clave privada para descifrar el TGT y obtener la clave de sesión. A su vez, esta clave de sesión es utilizada para descifrar el autenticator.
Una vez descifrado el autenticator, el TGS comprueba que el usuario que aparece en el TGT y en el autenticator son los mismos.
𝟔. 𝐂𝐫𝐞𝐚𝐜𝐢𝐨́𝐧 𝐝𝐞𝐥 𝐭𝐢𝐜𝐤𝐞𝐭 𝐝𝐞 𝐬𝐞𝐫𝐯𝐢𝐜𝐢𝐨: Si la comprobación del paso anterior es correcta, se crea una nueva clave de sesión. Dicha clave se incluirá dentro del ticket de servicio y este ticket se cifrará con una clave privada que ha intercambiado previamente con el servicio.
Adicionalmente, la nueva clave de sesión se incluirá en un paquete cifrado con la clave de sesión obtenida tras descifrar el TGT (en el paso 5) y que además conoce el usuario.
El TGS enviará al usuario dicho paquete y el ticket de servicio cifrado con la clave privada del servicio.
𝟕. 𝐑𝐞𝐜𝐞𝐩𝐜𝐢𝐨́𝐧 𝐝𝐞𝐥 𝐭𝐢𝐜𝐤𝐞𝐭 𝐝𝐞 𝐬𝐞𝐫𝐯𝐢𝐜𝐢𝐨 𝐩𝐨𝐫 𝐩𝐚𝐫𝐭𝐞 𝐝𝐞𝐥 𝐮𝐬𝐮𝐚𝐫𝐢𝐨: El usuario utiliza la clave de sesión que ya tenía para descifrar el paquete que contiene la nueva clave de sesión.
El usuario crea un nuevo autenticator cifrado con la nueva clave de sesión obtenida.
El usuario envía al servidor de ficheros el nuevo autenticator y el ticket de servicio.
𝟖. 𝐃𝐞𝐬𝐜𝐢𝐟𝐫𝐚𝐝𝐨 𝐝𝐞𝐥 𝐭𝐢𝐜𝐤𝐞𝐭 𝐝𝐞 𝐬𝐞𝐫𝐯𝐢𝐜𝐢𝐨: El servidor de ficheros utiliza su clave privada para descifrar el ticket de servicio, con lo que obtendrá la nueva clave de sesión (se incluyó dentro del ticket de servicio en el paso 6).
Con esta clave puede descifrar el autenticator y comprobar la autenticidad del usuario que realiza la petición. De esta forma, el servidor puede autenticar al usuario y enviarle el fichero al cliente.