CCNA培训公开课---广域网之CHAP认证% K/ z1 H }; i6 a3 v' n, j
由于点到点链路的传输性质,给链路的物理安全带来了很大的威胁。
0 l0 l# j" ?& C3 Q' f& e5 h我们常说,最好的技术,那就是社会工程学。( G7 W9 A0 U8 X' u) T5 K/ c
7 }* v( _5 k L6 P7 k所幸的是,前辈科学家们为我们开发出了PPP链路的认证机制,我简单的研究了一下CHAP,# z( }$ H. }: N/ y0 m- G5 B
参考资料:/ m4 P& E0 b0 V4 H, w& x$ p. T6 Z
1、RFC1334% P5 v0 e4 s, V U2 P. R! T+ V8 ]
2、CCNA2.0学习指南9 Y' E5 N' {4 O- R1 L, |& b
3、互联网上流传的各种讲解版本
& X0 e: {1 O% T; e* r4、模拟器实验结果
$ T" L: A' y: E7 j7 E9 u& @5、真机实验结果: I; k( m! Z3 ?! O: L
(以上模拟器及真机均为cisco设备)
9 f6 C% E% s ?9 i1 [ 0 H1 s8 ]6 Q9 V1 }9 g/ |
术词解释:
7 ?& @9 @ s) X& m7 ^, N( z6 @ID: 报文序列号# X# U0 l, m! I7 ]
随机值: 就是随机的
: B$ e( b& _: y' T- y用户名:向对方发送的用于检索密码的数据库用户名;默认为自身的设备名;# t2 o, L4 E8 U" ]' `0 b
3 k6 |8 o6 h4 `有说法是CHAP分为单向认证和双向认证。这个暂且不做深入研究' |- U5 R& H, h" U! \& j+ i
实验环境为两台路由器通过串口相连,一端配置CHAP,一端配置用户名和密码。
: y2 f8 M; W/ S& [+ K% c% _4 ^! _ N- F- O
通过实验,我们会发现,当认证者收到挑战者发过来的挑战报文,会在本地的数据库中搜索挑战报文中携带的用户名的密码,如果有,也将一并放入MD5散列生成器,进行hash运算;+ @: R2 G1 g; B" l
第一步、7 @9 Q" g0 O& q7 o, H1 `; @
开启认证的一端(我们称其为挑战者)发起挑战报文,将报文ID、随机值、以及用户名发送给认证者;
8 ^- G& |8 |* @( c
CCNA培训公开课---广域网之CHAP认证 乾颐堂李伟达老师提供
$ g3 t, p1 d3 }: J: A5 ~第二步、
( s9 t* w, d$ r认证者将报文ID、随机值、本地配置的用于认证的密码(在cisco的IOS上,如果本地数据库中有对端发送过来的用户名在本地数据库配置的密码,则使用数据库中对端发送过来的用户名的密码)、放入MD5散列生成器进行hash,生成一个hash值;
+ f. p. Z$ {5 u0 n
CCNA培训公开课---广域网之CHAP认证 乾颐堂李伟达老师提供
; L& V5 l8 s" g+ w
第三步、
- j2 {6 d5 n( K$ r9 I认证者将hash值发送给挑战者,其中包括报文ID、hash值、以及配置的用户名(默认为本设备的设备名);8 b4 t0 U! q, |6 h, C; I. O
CCNA培训公开课---广域网之CHAP认证 乾颐堂李伟达老师提供
1 D1 E' F" y% m) O. k第四步、& t* c0 D! H8 k3 i8 O
挑战者将报文ID、初始的随机值、以及认证者发送过来的用户名在本地数据库对应的密码进行hash,得出一个hash值;0 R7 Z2 `6 @- {. c# }
3 V; Z& |0 e1 k
第五步、挑战者对两个hash值进行比较,若相同,返回认证通过报文;若不通,则认证失败,返回拒绝报文。
- N8 f+ G, g' l8 l
CCNA培训公开课---广域网之CHAP认证 乾颐堂李伟达老师提供
9 w% R! l2 z: L {3 D: t以上为本人结合理论及实验得出的结论,若有不妥,欢迎批评指正!* Y% G+ q$ j8 `4 u( u
本文 乾颐堂李伟达老师提供* i) M' s0 L/ M6 U3 b8 B4 W
& q/ n( d- V" ?1 W( j; A# {9 N乾颐堂客服热线:400-618-8070
8 I$ x5 v* y" n乾颐堂官网:www.qytang.com. z0 z* b9 w6 n- h0 V. ^) w
乾颐堂网络实验室 我们为您想的更多, T. i) F6 i7 P$ B
7 f3 w( w1 D% F" D# L |