Jump to content

MS-CHAP

MS-CHAP — это Microsoft версия протокола аутентификации Challenge-Handshake (CHAP).

Протокол существует в двух версиях: MS-CHAPv1 (определенный в RFC   2433 ) и MS-CHAPv2 (определено в RFC   2759 ). MS-CHAPv2 был представлен вместе с исправлением pptp3, которое было включено в Windows NT 4.0 SP4 и было добавлено в Windows 98 в «Выпуске обновления безопасности коммутируемого доступа к сети Windows 98». [1] и Windows 95 в обновлении «Обновление производительности и безопасности удаленного доступа 1.3 для MS Windows 95». В Windows Vista прекращена поддержка MS-CHAPv1.

Приложения

[ редактировать ]

MS-CHAP используется в качестве одного из вариантов аутентификации в реализации Microsoft протокола PPTP для виртуальных частных сетей . Он также используется как вариант аутентификации с RADIUS. [2] серверы, которые используются с IEEE 802.1X (например, Wi-Fi безопасность с использованием протокола WPA-Enterprise ). Далее он используется в качестве основного варианта аутентификации защищенного расширяемого протокола аутентификации (PEAP).

По сравнению с CHAP, [3] МС-ЧАП: [4] [5] работает путем согласования алгоритма CHAP 0x80 (0x81 для MS-CHAPv2) в опции 3 LCP, протокол аутентификации. Он обеспечивает механизм смены пароля, управляемый аутентификатором. Он обеспечивает механизм повторной попытки аутентификации, управляемый аутентификатором, и определяет коды ошибок, возвращаемые в поле сообщения пакета сбоя.

MS-CHAPv2 обеспечивает взаимную аутентификацию между одноранговыми узлами путем объединения запроса однорангового узла в пакете ответа и ответа аутентификатора в пакете успеха.

MS-CHAP требует, чтобы каждый узел знал либо пароль в виде открытого текста, либо хэш пароля MD4, и не передает пароль по ссылке. Таким образом, он несовместим с большинством форматов хранения паролей .

Недостатки

[ редактировать ]

Слабые места были выявлены в MS-CHAP и MS-CHAPv2. [6] Шифрование DES , используемое в NTLMv1 и MS-CHAPv2 для шифрования хэша пароля NTLM, позволяет осуществлять пользовательские аппаратные атаки с использованием метода грубой силы. [7]

По состоянию на 2012 год MS-CHAP был полностью сломан. [8]

После Windows 11 22H2 с активацией Credential Guard в Защитнике Windows по умолчанию пользователи больше не могут проходить аутентификацию с помощью MSCHAPv2. Разработчики рекомендуют перейти от подключений на основе MSCHAPv2 к аутентификации на основе сертификатов (например, PEAP-TLS или EAP-TLS). [9]

См. также

[ редактировать ]
  1. ^ «Примечания к выпуску обновления безопасности коммутируемого доступа к сети Windows 98 (август 1998 г.)» . Поддерживать . Майкрософт. Август 1998 года.
  2. ^ Атрибуты RADIUS, зависящие от поставщика Microsoft . дои : 10.17487/RFC2548 . РФК 2548 .
  3. ^ Протокол аутентификации рукопожатия вызова PPP (CHAP) . дои : 10.17487/RFC1994 . РФК 1994 .
  4. ^ Расширения Microsoft PPP CHAP . дои : 10.17487/RFC2433 . РФК 2433 .
  5. ^ Расширения Microsoft PPP CHAP, версия 2 . дои : 10.17487/RFC2759 . РФК 2759 .
  6. ^ Шнайер, Брюс ; Мадж; Вагнер, Дэвид (19 октября 1999 г.). «Криптоанализ расширений аутентификации PPTP от Microsoft (MS-CHAPv2)» (PDF) . schneier.com .
  7. ^ Эйзингер, Йохен (23 июля 2001 г.). «Использование известных дыр в безопасности в расширениях аутентификации PPTP от Microsoft (MS-CHAPv2)» (PDF) . penguin-breeder.org .
  8. ^ «Разделяй и властвуй: взлом MS-CHAPv2 со 100% вероятностью успеха» . Дэвид Халтон . 2012. Архивировано из оригинала 16 марта 2016 года . Проверено 10 марта 2013 г.
  9. ^ «Соображения по использованию Credential Guard в Защитнике Windows — Безопасность Windows» . Learn.microsoft.com . 27 января 2023 г.
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 28cd4d079629429595e0c45618827b17__1716871440
URL1:https://arc.ask3.ru/arc/aa/28/17/28cd4d079629429595e0c45618827b17.html
Заголовок, (Title) документа по адресу, URL1:
MS-CHAP - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)