X Pencere yetkilendirmesi - X Window authorization
Gelen X Windows Sistemi , programlar X istemcileri gibi çalışacak ve bu nedenle onlar X'in bağlanmak ekran sunucunun olasılıkla aracılığıyla, bilgisayar ağı . Ağ diğer kullanıcılar tarafından erişilebilir olabileceğinden , oturum açmış olandan farklı kullanıcılar tarafından çalıştırılan programlara erişimi yasaklamak için bir yöntem gereklidir.
Bir istemci uygulamasının bir X görüntü sunucusuna bağlanıp bağlanamayacağını kontrol eden beş standart erişim kontrol mekanizması vardır. Üç kategoride gruplanabilirler:
- ana bilgisayara dayalı erişim
- çereze dayalı erişim
- kullanıcıya dayalı erişim
Ek olarak, diğer tüm ağ bağlantılarında olduğu gibi, tünelleme kullanılabilir.
Ana bilgisayar tabanlı erişim
Ana bilgisayar tabanlı erişim yöntemi, X görüntü sunucusuna bağlanma yetkisine sahip bir dizi ana bilgisayarın belirlenmesinden oluşur. Bu sistem, böyle bir ana bilgisayara erişimi olan her kullanıcının ekrana bağlanmasına izin verdiği için daha düşük bir güvenliğe sahiptir. xhost Program ve üç X Pencere Sistemi çekirdek protokol istekleri bu mekanizmayı aktive etmek ve görüntülemek ve yetkili ana listesini değiştirmek için kullanılır. Ürününün yanlış kullanımı xhost , istemeden İnternet üzerindeki her ana bilgisayara bir X görüntü sunucusuna tam erişim verebilir.
Çerez tabanlı erişim
Tanımlama bilgisi tabanlı yetkilendirme yöntemleri, sihirli bir tanımlama bilgisi (rastgele bir veri parçası) seçmeye ve başlatıldığında bunu X görüntüleme sunucusuna geçirmeye dayanır ; bu tanımlama bilgisine sahip olduğunu kanıtlayabilen her istemci, sunucuya bağlanma yetkisine sahiptir.
Bu çerezler ayrı bir program tarafından oluşturulur ve .Xauthority varsayılan olarak kullanıcının ana dizinindeki dosyada saklanır . Sonuç olarak, yerel bilgisayarda istemci tarafından çalıştırılan her program bu dosyaya ve dolayısıyla sunucu tarafından yetkilendirilmesi için gerekli olan tanımlama bilgisine erişebilir. Kullanıcı ağdaki başka bir bilgisayardan bir program çalıştırmak isterse, çerezin diğer bilgisayara kopyalanması gerekir. Çerezin nasıl kopyalandığı sisteme bağlı bir sorundur: örneğin, Unix benzeri platformlarda, çerezi kopyalamak için scp kullanılabilir.
Bu yöntemi kullanan iki sistem MIT-MAGIC-COOKIE-1 ve XDM-AUTHORIZATION-1 . İlk yöntemde, müşteri kimlik doğrulaması istendiğinde tanımlama bilgisini gönderir. İkinci yöntemde, dosyada gizli bir anahtar da saklanır .Xauthority . İstemci, geçerli saati, taşımaya bağlı bir tanımlayıcıyı ve tanımlama bilgisini birleştirerek bir dize oluşturur, elde edilen dizeyi şifreler ve sunucuya gönderir.
Xauth uygulama erişmek için bir araçtır .Xauthority dosyası. Ortam değişkeni XAUTHORITY , o tanımlama bilgisi dosyasının adını ve konumunu geçersiz kılmak için tanımlanabilir.
Inter-Client Borsası (ICE) Protokol tarafından uygulanan Arası Müşteri Değişim Library aynı kullanan X11 müşterileri arasında doğrudan iletişim için MIT-MAGIC-COOKIE-1 kimlik doğrulama yöntemi, ancak kendi sahip iceauth kendi erişim için programı .ICEauthority dosyasını, konumu olan ile geçersiz kılınabilir ortam değişkeni ICEAUTHORITY . ICE , örneğin DCOP ve X Oturum Yönetimi protokolü (XSMP) tarafından kullanılır.
Kullanıcı tabanlı erişim
Kullanıcı tabanlı erişim yöntemleri, belirli kullanıcıların sunucuya bağlanmasına izin vererek çalışır. Bir istemci bir sunucuya bağlantı kurduğunda, yetkili bir kullanıcı tarafından kontrol edildiğini kanıtlaması gerekir.
Ağa bağlı kimlik yönetim sistemlerini kullanan kullanıcıların kimliklerini doğrulamaya dayanan iki yöntem SUN-DES-1 ve MIT-KERBEROS-5 . İlk sistem güvenli bir mekanizma dayanmaktadır ONC uzaktan yordam çağrısı geliştirilen sistemin sunOS . İkinci mekanizma, bir Kerberos sunucusuna güvenen hem istemci hem de sunucuya dayanır .
Üçüncü bir yöntem, yerel bir soketin diğer ucunda hangi kullanıcının olduğunu çekirdeğe sormak için sistem çağrılarını kullanan yerel bağlantılarla sınırlıdır. xhost Program eklemek veya kaldırmak için kullanılabilir localuser ve localgroup bu yöntemle girişleri.
Tünel açma
SSH (seçeneği ile çağrılan yarar -X veya opsiyon ForwardX11 ) yerel sunucuya uzaktan çağrılan müşterilerinden gelen X11 trafiğini tüneller. Bunu, uzak sitede DISPLAY ortam değişkenini orada sshd tarafından açılan yerel bir TCP soketini gösterecek şekilde ayarlayarak yapar , bu daha sonra X11 iletişimini ssh'a geri tünelleştirir. Daha sonra Sshd, uzak siteye .Xauthority oraya bir MIT-MAGIC-COOKIE-1 dizgisi eklemek için xauth'u da çağırır , bu daha sonra X11 istemcilerini ssh kullanıcısının yerel X sunucusuna erişmeleri için yetkilendirir.
Bir ağ üzerinden istemci ve sunucu arasındaki X11 bağlantıları, Kerberos / GSSAPI veya TLS gibi diğer güvenli kanal protokolleri kullanılarak da korunabilir , ancak bu tür seçenekler artık SSH'den çok daha nadiren kullanılmaktadır.
Referanslar
Dış bağlantılar
- X güvenlik kılavuz sayfası (Xsecurity 7)