ntlm公司(ntlm)和kerberos(kerberos)的区别

IIS集成的Windows身份验证模块实现了两个主要的身份验证协议:NTLM和Kerberos身份验证协议。它调用三个不同的安全服务提供者(ssp):Kerberos、NTLM和Negotiate。这些ssp和身份验证协议通常在Windows网络上可用和使用。NTLM实现NTLM身份验证,Kerberos实现Kerberos v5身份验证。协商是不同的,因为它不支持任何身份验证协议。由于集成的Wi...

IIS集成的Windows身份验证模块实现了两个主要的身份验证协议:NTLM和Kerberos身份验证协议。它调用三个不同的安全服务提供者(ssp):Kerberos、NTLM和Negotiate。这些ssp和身份验证协议通常在Windows网络上可用和使用。NTLM实现NTLM身份验证,Kerberos实现Kerberos v5身份验证。协商是不同的,因为它不支持任何身份验证协议。由于集成的Windows身份验证包含多个身份验证协议,因此在Web浏览器和服务器之间进行实际身份验证之前需要一个协商阶段。在此协商阶段,协商SSP确定要在Web浏览器和服务器之间使用的身份验证协议。

这两种协议都是非常安全的,它们能够在不通过任何形式的网络传输密码的情况下对客户端进行身份验证,但它们是有限的。NTLM身份验证不能跨HTTP代理工作,因为它需要Web浏览器和服务器之间的点对点连接才能正常工作。Kerberos身份验证仅在IE 5.0浏览器和IIS 5.0 Web服务器或更高版本上可用。它只能在运行Windows2000或更高版本的计算机上工作,并且需要在防火墙上打开一些额外的端口。NTLM不像Kerberos那样安全,因此总是建议尽可能多地使用Kerberos。让我们好好看看这两个。

 

6 1〃src=”http://www.tl80.cn/wp-content/uploads/2019/05/Difference-Between-NTLM-and-Kerberos.png“alt=”“width=”500〃height=”189〃>

什么是ntlm公司(ntlm)?

NT LAN Manager是一种基于质询-响应的身份验证协议,由不是Active Directory域成员的Windows计算机使用。客户机通过基于客户机和服务器之间的三方握手的质询/响应机制来启动身份验证。客户端通过向服务器发送一条消息来启动通信,该消息指定其加密功能并包含用户的帐户名。服务器生成一个名为nonce的64位随机值,并通过返回这个nonce来响应客户机的请求,该nonce包含有关其自身功能的信息。这种反应被称为挑战。然后,客户机使用质询字符串及其密码来计算响应,并将其传输到服务器。然后服务器验证它从客户机收到的响应,并将其与NTLM响应进行比较。如果两个值相同,则验证成功。

 

ntlm公司(ntlm)和kerberos(kerberos)的区别

什么是kerberos(kerberos)?

Kerberos是一种基于票证的身份验证协议,由作为Active Directory域成员的Windows计算机使用。Kerberos身份验证是内部IIS安装的最佳方法。kerberosv5身份验证是在MIT设计的,在rfc1510.windows2000和更高版本中定义的,在部署activedirectory时实现Kerberos。最棒的是,它将每个用户使用整个网络时必须记住的密码数减少到一个——Kerberos密码。此外,它还结合了加密和消息完整性,以确保敏感的身份验证数据永远不会以明文形式通过网络发送。Kerberos系统通过一组集中的密钥分发中心(kdc)进行操作。每个KDC都包含用户和启用Kerberos的服务的用户名和密码数据库。

 

ntlm和kerberos之间的区别

ntlm与kerberos协议

–NTLM是一种基于质询-响应的身份验证协议,用于非Active Directory域成员的Windows计算机。客户机通过基于客户机和服务器之间的三方握手的质询/响应机制来启动身份验证。另一方面,Kerberos是一种基于票证的身份验证协议,它只适用于运行windows2000或更高版本并在activedirectory域中运行的计算机。这两种认证协议都是基于对称密钥加密的。

支持

–这两种身份验证协议之间的主要区别之一是Kerberos同时支持模拟和委托,而NTLM只支持模拟。委托与冒充基本上是相同的概念,冒充只涉及代表客户身份执行操作。然而,模拟只在一台机器上的作用域内工作,而委派也在网络上工作。这意味着,如果最初访问的服务器具有这样做的权限,则可以将原始客户端身份的身份验证票证传递到网络中的另一个服务器上。

安全

–虽然这两种身份验证协议都是安全的,但NTLM不如Kerberos安全,因为它需要Web浏览器和服务器之间的点对点连接才能正常工作。Kerberos更安全,因为它从不在网络上以明文形式传输密码。它的独特之处在于使用票证向给定的服务器证明用户的身份,而无需通过网络发送密码或在本地用户的硬盘上缓存密码。Kerberos身份验证是内部IIS安装(仅由域客户端使用的网站)的最佳方法。

身份验证

–Kerberos比NTLM的一个主要优点是Kerberos提供了相互身份验证,并针对客户机-服务器模型,这意味着客户机和服务器的真实性都得到了验证。但是,服务和客户端都必须在Windows 2000或更高版本上运行,否则身份验证将失败。与仅涉及IIS7服务器和客户机的NTLM不同,Kerberos身份验证还涉及activedirectory域控制器。

ntlm与kerberos:比较图

ntlm公司(ntlm)和kerberos(kerberos)的区别

 

总结 - ntlm的(of ntlm) vs. kerberos(kerberos)

虽然这两种协议都能够在不通过任何形式的网络传输密码的情况下对客户端进行身份验证,但NTLM通过基于客户端和服务器之间的三方握手的质询/响应机制对客户端进行身份验证。另一方面,Kerberos是一种基于票证的身份验证协议,它比NTLM更安全,并且支持相互身份验证,这意味着客户端和服务器的真实性都得到了验证。此外,Kerberos支持模拟和委托,而NTLM只支持模拟。NTLM不像Kerberos那样安全,因此总是建议尽可能多地使用Kerberos。

 

  • 发表于 2021-06-26 05:52
  • 阅读 ( 588 )
  • 分类:互联网

你可能感兴趣的文章

6款针对linux的最佳diy安全摄像头应用程序和软件

... 6kerberos.io ...

  • 发布于 2021-03-20 13:59
  • 阅读 ( 497 )

暴力攻击解释:如何所有的加密是脆弱的

...不能暴力攻击web服务 在线暴力攻击和离线暴力攻击是有区别的。例如,如果攻击者想强行闯入你的Gmail帐户,他们可以开始尝试每一个可能的密码,但谷歌会很快切断它们。提供访问此类帐户的服务将限制访问尝试,并禁止多次...

  • 发布于 2021-04-11 18:25
  • 阅读 ( 140 )

《新视野》完成了冥王星卫星的“家庭肖像”

新视野号发回了冥王星系统中最小的卫星Kerberos的图像。现在,就在冥王星飞过三个多月后,我们终于有了一个完整的冥王星及其五个卫星的“家庭肖像”。
 Kerberos的低分辨率图片(见下图)实际上是由新地平线...

  • 发布于 2021-05-01 18:19
  • 阅读 ( 149 )

冥王星的南极附近可能有两座冰火山

...星有一个大卫星,查伦和四个小卫星:冥王星,尼克斯,Kerberos和九头蛇。冥王星和冥卫一实际上是围绕对方运行的,因为它们的大小非常相似。四颗较小的卫星围绕着行星系统疯狂地旋转。例如,九头蛇绕冥王星旋转89圈。由...

  • 发布于 2021-05-02 09:51
  • 阅读 ( 227 )

我应该多久更改一次密码?

亲爱的tl80,我的公司和一些网站强迫我定期更改密码,比如每三个月左右。我需要多久更改一次所有其他登录的密码(如果有)?已签名、过期的密码亲爱的SP,很多组织都要求强制更改密码,因为这一直被认为是一种安全“最...

  • 发布于 2021-05-25 06:05
  • 阅读 ( 264 )

ntlm公司(ntlm)和kerberos(kerberos)的区别

...ndows身份验证模块实现了两个主要的身份验证协议:NTLM和Kerberos身份验证协议。它调用三个不同的安全服务提供者(ssp):Kerberos、NTLM和Negotiate。这些ssp和身份验证协议通常在Windows网络上可用和使用。NTLM实现NTLM身份验证,Kerbero...

  • 发布于 2021-06-26 05:52
  • 阅读 ( 588 )

活动目录(active directory)和域控制器(domain controller)的区别

...成。此外,它还使用轻量级目录访问协议版本2和3,以及Kerberos和DNS的Microsoft版本。 Active Directory服务由多个目录服务组成,这些服务称为Active Directory域服务。 active directory术语 对象是网络的物理实体,可以用一组属性来描述。...

  • 发布于 2021-07-01 21:42
  • 阅读 ( 825 )

nfs系统(nfs)和桑巴舞(samba)的区别

...提供共享打印机服务介绍网络文件系统最初是在1980年Sun公司的开发下首次出现的Samba由Tridgell在1992年开始,遵循SMB协议平台NFS已被用户通过Unix操作系统、Apple macOS、Linus、Microsoft Windows和许多其他计算机网络访问Samba支持Windows、Li...

  • 发布于 2021-07-11 22:37
  • 阅读 ( 402 )

bsd公司(bsd)和linux操作系统(linux)的区别

...态IP防火墙,以及IP代理网关等支持加密软件、安全shell、Kerberos身份验证,使用jails创建的“虚拟服务器”、限制应用程序对文件系统的访问的chroot服务、安全RPC设施以及支持TCP包装器的服务的访问列表 不过,根据LiNUXLiNKS.com的...

  • 发布于 2021-07-12 05:35
  • 阅读 ( 228 )

地球(earth)和冥王星(pluto)的区别

...亮,而冥王星有5个:查伦(最大),九头蛇,尼克斯,Kerberos和冥王星。另外,冥王星只有地球的18.5%,它的轨道持续248年,而地球的轨道是365.26天。冥王星的轨道也是倾斜的,而地球的轨道则不是。地球的轨道是椭圆形的,太...

  • 发布于 2021-07-12 13:42
  • 阅读 ( 315 )
Hanssss5
Hanssss5

0 篇文章

相关推荐