IWA en Internet Explorer

A continuación vamos a analizar la información que podemos obtener mediante el análisis del tráfico generado por una petición de autenticación IWA usando el sniffer Wireshark mencionado. Al hacer la petición inicial al directorio protegido por autenticación IWA, se observa la siguiente información de respuesta:

  • 5.0.0.2 5.0.0.1 HTTP HTTP/1.1401 Unauthorized (text/html)

Ésta indica que no se tiene permiso para ver el documento. En la respuesta a dicha petición también podemos ver esto:

  • WWW-Authenticate:Negotiate\r\n
  • WWW-Authenticate: NTLM\r\n

Estos son los métodos de autenticación soportados por el controlador de dominio (Kerberos y NTLM). Con este paquete se informa al cliente de lo que puede usar para autenticarse. Estos elementos se muestran en la siguiente imagen de WireShark:

Autenticación IWA en IE (1)

Si analizamos la información que se envía a continuación de la anterior podremos ver el siguiente paquete, que es la petición del cliente para autenticarse mediante Kerberos (Negotiate):

  • 5.0.0.1 5.0.0.2 HTTP GET/matricula HTTP/1.1 , NTLMSSP_AUTH, User: CLIENTEXP\Autorizado

Esto enviará la siguiente información de autenticación al servidor:

  • Authorization: Negotiate TlRMTVNTUAADAAAAGAAYAIAAAAAYABgAmAAAABIAEgBIAAAAFAAUAFoAAAASABIAbgAAAAAAAACwAAAABYKIogUBKAoAAAAPQwBMAEkARQBOAFQARQBYAFAAQQB1AHQAbwByAGkAegBhAGQAbwBDAEwASQBFAE4AVABFAFgAUACxOVZDbtgRuAAAAAAAAAAAAAAAAAAAAA

Puede verse claramente cómo se envían los datos de autenticación encriptados, el cliente ha seleccionado el protocolo Kerberos y la petición se acepta (posteriormente se sirven contenidos y no aparece un error 401 unauthorized). Gracias a este proceso, veríamos la página solicitada correctamente al habernos autenticado con un usuario válido.

Al estar en la misma subred, IE contacta con el controlador de dominio que hace de KDC (no hay firewalls con una configuración que lo pueda impedir) y se autentica correctamente con Kerberos sobre el mismo. Como hemos dicho, si en lugar de en una intranet estuviéramos en Internet, IE no intentaría usar Kerberos, puesto que en este escenario normalmente no es posible comunicarse con un KDC (controlador de dominio). El contenido anterior aparece representado en esta imagen:

Autenticación IWA en IE (2)

Información enviada por la autenticación IWA usando IE7: Datos de autenticación

Última modificación: lunes, 2 de agosto de 2010, 02:35