Кратко

  • RFC 1258, опубликованный в сентябре 1991 года, документирует BSD rlogin как широко используемую общую реализацию, но не как стандарт Internet. В начале передаются пустая строка, имена пользователя клиента и сервера и параметры терминала.
  • Вход без пароля зависел от локально заданных доверенных пользователей или хостов. RFC предупреждает, что один скомпрометированный доверенный хост может открыть все так настроенные системы; хост обычно задаётся именем, а доступный для записи файл доверенных входов может получить недоверенные добавления.

Начало сеанса формулировало запрос

После TCP клиент rlogin посылал четыре nul-terminated строки: пустую, имя пользователя на стороне клиента, имя требуемой учётной записи на сервере и тип/скорость терминала. Нулевой байт в ответ означал, что сервер принял эти строки и перешёл к передаче данных.

Это полезный протокольный минимум, но не законченный акт удостоверения. Одно имя заявлено клиентом, другое выбирает учётную запись, терминальные данные описывают интерфейс, а ответный байт отмечает состояние обмена. Рабочий терминал не сообщает, кто управлял исходным хостом, кто имел право изменить исключение для пароля и почему это исключение осталось достоверным.

Сам статус документа поддерживает такую осторожность. RFC 1258 сообщает о существующей широко применяемой практике, а не назначает Internet standard. Rlogin мог хорошо передавать привычную Unix-семантику и всё же не превращать свои поля в независимое доказательство личности, полномочия или результата последующей работы.

Имя было условием локальной политики

Принимающий хост мог задать класс доверенных пользователей и/или хостов и разрешить вход без ввода пароля. RFC говорит, что доверенный хост обычно задаётся именем хоста. Такое имя пригодно как административная ссылка, но не склеивает в один проверенный факт резолвинг, сеть, физическую машину и человека у клавиатуры.

Документ называет два места, где это различие становится практическим. Компрометация сервера имён организации или её сети может позволить недоверенному хосту выдать себя за доверенную систему. А если файл со списком доверенных входов случайно доступен для записи другим пользователям, в него могут попасть недоверенные записи. Формально правильный стартовый обмен не обнаруживает ни смены пути имени, ни смены хранителя списка.

Локальное доверие имело общий радиус действия

Наиболее сильное утверждение RFC касается масштаба: обход парольной аутентификации от доверенных хостов открывает все соответствующе настроенные системы, когда скомпрометирован всего один хост. Значение имеет не отсутствие одного запроса пароля, а набор машин, которые приняли один и тот же наследуемый источник.

По отдельности запись выглядит малой: рабочая станция, сервер, файл пользователя. Вместе записи образуют граф допусков. Изменение или компрометация одного узла приобретает последствия для узлов, которые напрямую не менялись. Упомянутый RFC более узкий вариант — разрешить обход от одной workstation к прочим своим системам, а не между всеми — не доказывает эту workstation. Он лишь уменьшает круг наследуемого последствия.

Упоминание secure authentication extensions, включая Kerberos, подчёркивает ту же историческую границу. Можно сохранить часть удобства и уменьшить вероятность компрометации, но нельзя задним числом считать, что первоначальные поля rlogin уже были такой аутентификацией.

Источники и пределы доказательства

Статья использует RFC 1258 — BSD Rlogin. Он подтверждает документ 1991 года, поля, доверие хосту и предупреждения о имени, сети, файле и расширениях. Он не подтверждает современное использование, нынешний статус порта, конкретный взлом, личность человека, разрешение или результат сеанса.