国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

用SRP建立安全的Linux FTP服務(wù)器(一)(1)
2007-06-24   

在中小型異構(gòu)網(wǎng)絡(luò)中,很多用戶選擇Linux作為網(wǎng)絡(luò)操作系統(tǒng),利用其簡單的配置和用戶熟悉的圖形界面提供Internet服務(wù),F(xiàn)TP便是其提供的服務(wù)之一。在眾多網(wǎng)絡(luò)應(yīng)用中,F(xiàn)TP(文件傳輸協(xié)議)有著非常重要的地位。互聯(lián)網(wǎng)一個十分重要的資源就是軟件資源,而各種各樣的軟件資源大多數(shù)都放在FTP服務(wù)器中。與大多數(shù)互聯(lián)網(wǎng)服務(wù)一樣,F(xiàn)TP也是一個客戶機(jī)/服務(wù)器系統(tǒng)。
FTP是傳統(tǒng)的網(wǎng)絡(luò)服務(wù)程序,在本質(zhì)上是不安全的,因為它們在網(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而且,這些服務(wù)程序的安全驗證方式也是有其弱點的,就是很容易受到“中間人”(man-in-the-middle)這種方式的攻擊。所謂“中間人”的攻擊方式,就是“中間人”冒充真正的服務(wù)器接收你傳給服務(wù)器的數(shù)據(jù),然后再冒充你把數(shù)據(jù)傳給真正的服務(wù)器。服務(wù)器和你之間的數(shù)據(jù)傳送被“中間人”轉(zhuǎn)手后做了手腳之后,就會出現(xiàn)很嚴(yán)重的問題。 截獲這些口令的方式主要為暴力破解。另外使用sniffer程序監(jiān)視網(wǎng)絡(luò)封包捕捉FTP開始的會話信息,便可順手截獲root密碼。
SSH(Secure Shell)是以遠(yuǎn)程聯(lián)機(jī)服務(wù)方式操作服務(wù)器時的較為安全的解決方案。它最初由芬蘭的一家公司開發(fā),但由于受版權(quán)和加密算法的限制,很多人轉(zhuǎn)而使用免費的替代軟件OpenSSH。SSH(Secure Shell)是以遠(yuǎn)程聯(lián)機(jī)服務(wù)方式操作服務(wù)器時的較為安全的解決方案。它最初由芬蘭的一家公司開發(fā),但由于受版權(quán)和加密算法的限制,很多人轉(zhuǎn)而使用免費的替代軟件OpenSSH。 用戶通過SSH可以把所有傳輸?shù)臄?shù)據(jù)進(jìn)行加密,使“中間人”的攻擊方式不可能實現(xiàn),而且也能夠防止DNS和IP欺騙。它還有一個額外的好處是傳輸?shù)臄?shù)據(jù)是經(jīng)過壓縮的,可以加快傳輸?shù)乃俣?。SSH作用廣泛,既可以代替Telnet,又可以為FTP、POP,甚至為PPP提供一個安全的“通道”。SSH協(xié)議在預(yù)設(shè)的狀態(tài)中,提供兩個服務(wù)器功能:一個是類似Telnet的遠(yuǎn)程聯(lián)機(jī)使用Shell服務(wù)器,即俗稱SSH功能;另一個是類似FTP服務(wù)的SFTP-Server功能,可提供更安全的FTP服務(wù)。
SSH的安全驗證如何工作呢?主要依靠聯(lián)機(jī)加密技術(shù)。從客戶端來看,有以下兩種安全驗證級別:
1.基于口令的安全驗證(ssh1) 只要知道自己的賬號和口令,就可以登錄到遠(yuǎn)程主機(jī)。所有傳輸?shù)臄?shù)據(jù)都將被加密,但是不能保證正在連接的服務(wù)器就是想要連接的服務(wù)器??赡苁艿健爸虚g人”的攻擊。
2.基于密匙的安全驗證(ssh2) 需要依靠密匙,即用戶必須為自己創(chuàng)建一對密匙,并把公用密匙放在需要訪問的服務(wù)器上。如果要連接到SSH服務(wù)器上,客戶端軟件就會向服務(wù)器發(fā)出請求,請求用密匙進(jìn)行安全驗證。服務(wù)器收到請求之后,先在該服務(wù)器的home目錄下尋找公用密匙,然后把它和發(fā)送過來的公用密匙進(jìn)行比較。如果兩個密匙一致,服務(wù)器就用公用密匙加密“質(zhì)詢”(challenge),并把它發(fā)送給客戶端軟件。客戶端軟件收到“質(zhì)詢”后,就可以用私人密匙解密再把它發(fā)送給服務(wù)器。使用這種方式,用戶必須知道自己密匙的口令。與第一種級別相比,這種級別不需要在網(wǎng)絡(luò)上傳送口令,不僅加密所有傳送的數(shù)據(jù),而且阻止了“中間人”攻擊方式。OpenSSH目前存在兩個安全遺患:口令、密匙破解(利用字典文件去解密碼)和OpenSSH中可能被安放木馬。
一、SRP簡介
SRP全稱:Secure Remote Password(安全遠(yuǎn)程密碼),它是一個開放源代碼認(rèn)證協(xié)議。使用SRP的客戶機(jī)/服務(wù)器不會在網(wǎng)絡(luò)上以明文或加密的方式傳送密碼,這樣可以完全消除密碼欺騙行為。保證口令可以安全地在網(wǎng)絡(luò)上面?zhèn)魉?。基本的思想是,防止有被動或主動網(wǎng)絡(luò)入侵者使用字典攻擊。Standford大學(xué)計算機(jī)系開發(fā)了SRP軟件包,提供基于口令認(rèn)證和會話加密的安全機(jī)制,而不需要用戶或者是網(wǎng)管參與密鑰的管理或分發(fā)。SRP為每一個人提供透明的密碼安全,而沒有其他昂貴的起始開銷,比如阻止其他安全套件軟件的使用等。不像其他的安全軟件,SRP套件是一個完全的實現(xiàn)密碼認(rèn)證的軟件包,不是臨時的解決方案。和標(biāo)準(zhǔn)的/etc/shadow-style 安全比較,SRP在每一個方面都是比較好的。使用SRP對用戶和管理者都有以下的好處:
SRP抵制“password sniffing”(口令監(jiān)聽)攻擊。在一個使用SRP認(rèn)證的會話中,監(jiān)聽者不會監(jiān)視到任何在網(wǎng)絡(luò)中傳送的口令。在遠(yuǎn)程登陸軟件中,明文的密碼傳送是最大的安全漏洞。任何人可以用一個簡單的嗅探器(sniffer)工具得到你登陸到遠(yuǎn)程系統(tǒng)的密鑰。
SRP抵制字典攻擊。一個系統(tǒng)保護(hù)簡單的密碼監(jiān)聽是不夠的。如果攻擊者使用強(qiáng)力攻擊,例如字典攻擊等,他們不是簡單的直接監(jiān)聽密碼,而是跟蹤整個的會話過程,然后把整個的信息和字典中的普通密碼對照。甚至有的Kerberos系統(tǒng)對這樣的攻擊也是脆弱的。SRP在抵制字典攻擊的前,就進(jìn)行口令的安全處理了。使用的算法就是在攻擊者進(jìn)行強(qiáng)力攻擊前就要求攻擊者必須執(zhí)行一次不可能的的大的計算。SRP甚至保護(hù)針對口令的“active”攻擊。因此,即使入侵者有能力和網(wǎng)絡(luò)接觸,也不能攻破SRP。所以即使是用戶使用的是很脆弱的口令,也不會讓入侵者很容易地破解的。SRP對于終端用戶是完全透明的。因為沒有所謂的“密鑰鏈”(keyrings)以及“證書”(certificates),或者“票據(jù)”(ticket)。你的口令就是密鑰。SRP簡單地保護(hù)這個密鑰,但要比老的、弱的密鑰保護(hù)機(jī)制要好。SRP從管理者的角度來說也是容易實施的。沒有所謂的“密鑰服務(wù)器”、“證書認(rèn)證”,以及“認(rèn)證服務(wù)器”等這樣的概念。SRP口令文件在標(biāo)準(zhǔn)的Unix口令文件的旁邊,軟件本身協(xié)同這兩個系統(tǒng)口令和SRP口令文件的一致性,沒有多余的維護(hù)系統(tǒng)的機(jī)制。SRP在認(rèn)證一個用戶的時候交換一個加密的密鑰。這就意味著一個登陸會話是可以被加密,而抵制所謂的網(wǎng)絡(luò)監(jiān)聽和惡意地篡改。用戶在遠(yuǎn)程閱讀他們的信箋,是使用128-bit加密后的信息,這是當(dāng)用戶登陸后自動處理的,而用戶本身不必關(guān)心到底需要不需要加密。系統(tǒng)完成加密,然后送到用戶的這里。另外SRP不使用加密進(jìn)行認(rèn)證,這使得它比基于公用/私用密匙的認(rèn)證方式速度更快捷、安全。SRP缺省使用的128-bit的CAST加密算法。CAST-128在RFC2144(http://srp.stanford.edu/srp/rfc2144.txt)中有定義。標(biāo)準(zhǔn)的SRP也支持56-bit的DES以及48位的DES。高級的支持Triple-DES加密手段。本文將介紹如何建立基于SRP的Telnet服務(wù)器。操作環(huán)境Redhat Linux 9.0。
二、軟件下載和編譯
SRP軟件主頁是:http://srp.stanford.edu 最新版本2.1.1,安裝SRP前先要安裝OpenSSL。
#wget http://srp.stanford.edu/source/srp-2.1.1.tar.gz
#cp /usr/src/redhat/SOURCES
#./configure --with-openssl=/usr/src/redhat/SOURCES/openssl-0.9.6
--with-pam
#make;make install
三、建立指數(shù)密碼系統(tǒng)EPS
EPS全稱:Exponential Password System(指數(shù)密碼系統(tǒng)),SRP軟件包中已經(jīng)包括EPS源代碼。
1. 安裝PAM模塊
PAM簡介:
PAM全稱:Pluggable Authentication Module (嵌入式認(rèn)證模塊)。它最初有SUN公司開發(fā);很快被Linux社區(qū)的接受,并且開發(fā)了更多的模塊。其目標(biāo)是提供一套可用于驗證用戶身份的函數(shù)庫,從而將認(rèn)證從應(yīng)用程序開發(fā)中獨立出來。Linux-PAM處理四種獨立的(管理)工作。它們是: 認(rèn)證管理; 帳號管理; 會話期間管理;和密碼管理。
PAM工作方式:
(1) 調(diào)用某個應(yīng)用程序,以得到該程序的服務(wù)。
(2) PAM應(yīng)用程序調(diào)用后臺的PAM庫進(jìn)行認(rèn)證工作。
(3) PAM庫在/etc/pam.d/目錄中查找有關(guān)應(yīng)用程序細(xì)節(jié)的配置文件,該文件告訴PAM,本應(yīng)用程序使用何種認(rèn)證機(jī)制。
(4) PAM庫裝載所需的認(rèn)證模塊。
(5) 這些模塊可以讓PAM與應(yīng)用程序中的會話函數(shù)進(jìn)行通信。
(6) 會話函數(shù)向用戶要求有關(guān)信息。
(7) 用戶對這些要求做出回應(yīng),提供所需信息。
(8) PAM認(rèn)證模塊通過PAM庫將認(rèn)證信息提供給應(yīng)用程序。
(9) 認(rèn)證完成后,應(yīng)用程序做出兩種選擇:
將所需權(quán)限賦予用戶,并通知用戶。
認(rèn)證失敗,并通知用戶。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:后門技術(shù)及rootkit工具-Knark分析及防范(二)
下一篇:用SRP建立安全的Linux FTP服務(wù)器(二)(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91精品国产一区二区| 另类中文字幕网| 日韩精品一二区| 久久草av在线| av电影在线不卡| 欧美日韩精品一区二区三区| 精品免费99久久| 国产精品久久久久久一区二区三区| 一级精品视频在线观看宜春院| 日韩av一区二区三区| 成人免费高清在线| 欧美日本韩国一区| 国产午夜精品理论片a级大结局| 亚洲视频精选在线| 毛片基地黄久久久久久天堂| 成人一区二区在线观看| 欧美日韩一区二区三区不卡| 精品国免费一区二区三区| 亚洲免费电影在线| 极品少妇一区二区| 91性感美女视频| 日韩免费看的电影| 中文字幕av一区 二区| 免费欧美高清视频| 91亚洲午夜精品久久久久久| 日韩精品专区在线影院观看 | 裸体健美xxxx欧美裸体表演| 成人免费视频播放| 91精品国产入口| 亚洲婷婷国产精品电影人久久| 免费不卡在线观看| 欧美在线综合视频| 亚洲国产精品二十页| 免费欧美在线视频| 欧美体内she精高潮| 国产蜜臀av在线一区二区三区| 香蕉影视欧美成人| 91网页版在线| 国产日韩欧美精品在线| 麻豆精品在线视频| 欧美午夜精品电影| 亚洲欧美日韩国产一区二区三区 | 精品国产乱码久久| 亚洲h在线观看| 91麻豆福利精品推荐| 久久午夜免费电影| 日本欧美久久久久免费播放网| 欧美在线看片a免费观看| 中文字幕制服丝袜成人av| 国产麻豆精品在线| 日韩欧美综合一区| 石原莉奈在线亚洲三区| 欧美伊人久久久久久午夜久久久久| 中文字幕欧美一区| 成人丝袜高跟foot| 国产视频一区不卡| 国产精品一卡二卡在线观看| 欧美mv和日韩mv国产网站| 日韩**一区毛片| 欧美精品18+| 亚洲成人综合网站| 欧美视频一区二区三区四区 | 欧美网站大全在线观看| 亚洲三级电影全部在线观看高清| 成人在线一区二区三区| 国产日韩综合av| 国内精品自线一区二区三区视频| 国产精品系列在线播放| 欧美一区二区三区四区五区| 天天爽夜夜爽夜夜爽精品视频| 97国产精品videossex| 久久嫩草精品久久久久| 麻豆精品在线播放| 欧美一区二区三区精品| 夜夜精品视频一区二区| 91尤物视频在线观看| 国产精品久久久久影视| 丁香六月久久综合狠狠色| 久久久国产精华| 国产最新精品免费| 欧美电视剧免费全集观看| 亚洲国产毛片aaaaa无费看| 欧美亚洲自拍偷拍| 亚洲国产欧美在线人成| 欧美日韩中文字幕一区二区| 一区二区三区日韩欧美| 91高清视频免费看| 一区二区三区国产精华| 色网综合在线观看| 国产精品久久久久久久久免费相片 | 日韩精品在线一区二区| 日本不卡123| 日韩欧美国产麻豆| 久久99精品久久久久婷婷| 日韩一区二区麻豆国产| 亚洲大尺度视频在线观看| 欧美亚洲国产一区二区三区| 亚洲午夜日本在线观看| 欧美日韩亚洲高清一区二区| 午夜不卡av在线| 91精品国产一区二区三区香蕉 | 欧美久久久久久蜜桃| 奇米777欧美一区二区| 欧美一区二区三区四区五区| 久久福利资源站| 久久你懂得1024| 欧美成人精精品一区二区频| 国产一本一道久久香蕉| 久久免费午夜影院| 91久久久免费一区二区| 亚洲va韩国va欧美va| 91精品国产综合久久久久| 久久激情五月婷婷| 国产天堂亚洲国产碰碰| 97久久超碰国产精品| 综合欧美亚洲日本| 欧美视频在线观看一区二区| 久久国产夜色精品鲁鲁99| 久久久久九九视频| caoporen国产精品视频| 亚洲自拍欧美精品| 精品少妇一区二区三区免费观看 | 亚洲视频一二区| 欧美日韩一区中文字幕| 蜜桃精品在线观看| 亚洲人亚洲人成电影网站色| 欧美午夜视频网站| 久久99热狠狠色一区二区| 国产精品久久三区| 欧美男男青年gay1069videost| 视频在线观看91| 欧美精品一区二区久久久| 99久久婷婷国产| 奇米888四色在线精品| 中文字幕 久热精品 视频在线| 在线观看免费视频综合| 日韩精品一级二级 | 欧美一级淫片007| 成人av影视在线观看| 亚洲一区二区三区自拍| 精品国产一区二区三区不卡 | 欧美成人三级电影在线| av欧美精品.com| 日本不卡视频一二三区| 国产精品久久久久精k8| 制服.丝袜.亚洲.中文.综合| 成人av午夜影院| 五月天视频一区| 国产精品欧美久久久久一区二区| 欧美日韩一级片在线观看| 天天综合色天天综合| 国产精品毛片久久久久久| 欧美探花视频资源| 东方aⅴ免费观看久久av| 午夜国产不卡在线观看视频| 国产精品久久夜| 精品三级av在线| 欧美视频一区二| 91在线观看免费视频| 亚洲成在人线在线播放| 亚洲三级免费观看| 国产午夜精品一区二区三区嫩草| 欧美日韩色一区| aaa欧美大片| 国产毛片精品视频| 国产制服丝袜一区| 日本不卡一区二区三区| 亚洲日本va午夜在线电影| 久久久777精品电影网影网 | 首页国产丝袜综合| 国产精品美女久久久久久久| 久久久不卡网国产精品一区| 日韩一区二区三区三四区视频在线观看 | 国产精品美女视频| 欧美日韩在线三级| 成人丝袜18视频在线观看| 激情亚洲综合在线| 日本中文字幕一区二区有限公司| 亚洲欧美日韩国产综合| 国产精品久久久久久久久快鸭 | 欧美变态tickle挠乳网站| 欧美午夜电影在线播放| 91视频.com| av一区二区三区黑人| av资源站一区| 国产成人av电影在线播放| 国产在线一区观看| 看电视剧不卡顿的网站| 午夜影视日本亚洲欧洲精品| 亚洲黄色尤物视频| 国产欧美日韩综合精品一区二区| 国产欧美日韩一区二区三区在线观看| 日韩视频在线永久播放| 欧美一二三区在线观看| 制服丝袜亚洲色图| 日韩一区二区三区免费看| 这里只有精品电影| 欧美日韩另类一区| 欧美绝品在线观看成人午夜影视| 欧美丝袜丝nylons|