成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟NTLM認(rèn)證協(xié)議的特點(diǎn)講解

原創(chuàng)
系統(tǒng) Windows
NTLM使用挑戰(zhàn)響應(yīng)模型來證實(shí)客戶端的身份,而不需要在網(wǎng)絡(luò)上發(fā)送口令或散列的口令。NTLM的credential是基于在交互登錄過程中維護(hù)的數(shù)據(jù)上的, 這里的數(shù)據(jù)包括域名, 用戶名, 還有一個用戶密碼的單向hash串.

【51CTO獨(dú)家特稿】NTLM是一個微軟專用協(xié)議,它基于挑戰(zhàn)/響應(yīng)模型認(rèn)證用戶和計算機(jī)。NTLM(NT LanMan)是所有Windows NT系列產(chǎn)品都使用的認(rèn)證方式。與它的前任LanMan相似,NTLM使用挑戰(zhàn)/響應(yīng)模型來證實(shí)客戶端的身份,而不需要在網(wǎng)絡(luò)上發(fā)送口令或散列的口令。NTLM認(rèn)證具有下述特點(diǎn):

NTLM認(rèn)證是微軟專用的NT LAN Manager認(rèn)證,它只適用于Microsoft Internet Explorer。

 

集成的Windows認(rèn)證的工作方式與消息摘要認(rèn)證相同。

 

Windows Challenge/Response (NTLM) 是用在包括著Windows操作系統(tǒng)的網(wǎng)絡(luò)中的一種認(rèn)證(authentication)協(xié)議, 也用在stand-alone系統(tǒng)上.

 

在網(wǎng)絡(luò)環(huán)境中, Microsoft Kerberos 比NTLM添加了更多的安全性. 盡管Microsoft Kerberos 是一個不錯的選擇, NTLM現(xiàn)在還是被支持的. NTLM必須被使用在stand-alone的系統(tǒng)上, 用來做登錄的認(rèn)證.

 

NTLM的credential是基于在交互登錄過程中維護(hù)的數(shù)據(jù)上的, 這里的數(shù)據(jù)包括域名, 用戶名, 還有一個用戶密碼的單向hash串. NTLM使用加密的challenge/response 協(xié)議來認(rèn)證一個用戶, 用戶的密碼不會被在線路上傳輸. 取明文密碼而代之的是, 系統(tǒng)會執(zhí)行一個計算, 通過這個計算證明他已經(jīng)訪問到了安全的NTLM credentials。

 

網(wǎng)路上的交互式NTLM認(rèn)證典型地涉及到兩個系統(tǒng): 一個客戶端系統(tǒng), 在這個系統(tǒng)上, 用戶請求認(rèn)證; 一個域控制器, 其中存放著用戶的密碼.

 

非交互式的認(rèn)證里, 其中一個已經(jīng)登錄了的用戶要訪問一個資源(比如說服務(wù)器應(yīng)用程序), 這里典型地會涉及到三個系統(tǒng): 一個客戶端, 一個服務(wù)器, 和一個域控制器. 域控制器會代替服務(wù)器進(jìn)行authentication的計算.

 

下面的步驟展現(xiàn)了一個NTLM非交互式的認(rèn)證過程:

 

用戶提供NTLM credential, 這僅屬于非交互式authentication過程的部分.

 

(僅非交互式authentication)一個用戶訪問一個客戶端計算機(jī), 提供一個域名, 用戶名, 和密碼. 客戶端計算機(jī)會計算出一個加密的密碼哈希值, 并丟掉真實(shí)的密碼.

 

客戶端把用戶名發(fā)送給服務(wù)器(使用純文本發(fā)送plaintext)

 

服務(wù)器生成一個十六個字節(jié)的隨機(jī)數(shù), 叫做一個challenge 或 nonce. 并把這個challenge發(fā)送給客戶端.

 

客戶端使用用戶密碼的hash來加密這個challenge, 然后把這個加密后的結(jié)果返回給服務(wù)器, 這叫做response.

 

服務(wù)器發(fā)送下面的三項數(shù)據(jù)給域控制器:

 

用戶名

 

發(fā)送給客戶端的Challenge

 

從客戶端收回來的Response

 

域控制器使用用戶名來從Security Account Manager 數(shù)據(jù)庫中取得用戶密碼的hash值. 域控制器使用這個hash值來加密challenge.

 

域控制器比較它自己加密的值和從客戶端收來的加密的值. 如果它們是一樣的, 那么認(rèn)證成功.

 

域控制器發(fā)送一個信號給應(yīng)用程序服務(wù)器, 告訴它說這個用戶的認(rèn)證成功了, 他是某某人. 應(yīng)用程序服務(wù)器確認(rèn)這個用戶有權(quán)訪問自己后, 于是開放某些資源給這個用戶訪問.

 

用戶的應(yīng)用程不能直接訪問NTLM security package, 取而代之的是, 它應(yīng)該使用Negotiate security package. 如果authentication涉及到的操作系統(tǒng)允許的話, Negotiate 允許你的應(yīng)用程序來使用高級security protocols的優(yōu)勢. 當(dāng)前, Negotiate security package 的選擇包括Kerberos 和NTLM兩種. Negotiate 會選擇Kerberos, 除非Kerberos不被牽扯到authentication的操作系統(tǒng)支持.

【51CTO獨(dú)家特稿,合作站點(diǎn)轉(zhuǎn)載請注明原文譯者和出處?!?/p>

【編輯推薦】

  1. Windows系統(tǒng)中如何完成Kerberos認(rèn)證協(xié)議
  2. NTFS權(quán)限的兩大要素以及六種方案選擇
  3. 七步輕松完成NTFS文件系統(tǒng)的權(quán)限審核

 

責(zé)任編輯:張浩 來源: 51CTO.com
相關(guān)推薦

2019-06-12 16:16:58

微軟漏洞NTLM

2023-10-12 08:32:39

Windows微軟

2023-10-17 15:17:04

2019-06-14 15:11:35

微軟NTLM協(xié)議

2010-04-30 16:08:20

Unix內(nèi)核

2010-06-21 14:37:36

AMF協(xié)議

2021-03-05 11:20:24

HTTPWebshellWeb服務(wù)器

2010-06-25 15:56:03

NetBEUI協(xié)議

2010-07-09 09:29:00

UDP協(xié)議

2010-06-10 13:18:31

RIP協(xié)議

2010-07-08 13:49:51

IS-IS協(xié)議

2024-05-24 08:10:53

2010-04-30 14:51:23

Unix系統(tǒng)

2019-07-08 11:41:08

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全技術(shù)周刊

2010-06-17 14:34:18

Rsync 使用

2011-04-01 09:04:09

RIP

2010-05-06 16:11:20

2010-07-08 13:53:09

邊界網(wǎng)關(guān)協(xié)議

2010-07-12 16:07:14

BGP路由協(xié)議

2010-07-06 17:02:06

LDP協(xié)議
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 一本岛道一二三不卡区 | 日韩午夜影院 | 在线观看免费av网 | 亚洲黄色网址视频 | 久久精品91久久久久久再现 | 欧美亚洲视频 | 亚洲成人99 | 中文字幕第一页在线 | 亚洲欧美日韩一区二区 | 国产一区二区视频在线观看 | 国产乱码精品一区二区三区中文 | 成人精品国产一区二区4080 | 国产精品3区 | 日韩在线视频网址 | 国产精品久久久久久久久久 | 久久久久久黄 | 国产精品亚洲综合 | 中文字幕高清 | 中文字幕一区二区三区精彩视频 | 免费99精品国产自在在线 | 日韩久久久久久久 | 精品国模一区二区三区欧美 | 一区二区小视频 | 99精品国产一区二区三区 | 国产成人jvid在线播放 | 天天操夜夜骑 | 九九热精品在线 | 国产精品久久亚洲7777 | 一级片在线免费看 | av日韩在线播放 | 亚洲精品久久久蜜桃 | 日日干夜夜操 | 国产91在线视频 | 精品在线视频播放 | 国产精品久久久久久久久久软件 | 一区二区精品电影 | 91精品在线播放 | 毛片一区二区三区 | 久久成人精品一区二区三区 | 国产日韩久久 | 97成人免费 |