【问题标题】:NegotiateStream can't work with Kerberos/NTLM/GSSAPI over SASL (POP3/IMAP/SMTP)?NegotiateStream 不能与 Kerberos/NTLM/GSSAPI over SASL (POP3/IMAP/SMTP) 一起使用?
【发布时间】:2010-07-20 20:28:45
【问题描述】:

我正在尝试获取集成 Windows 身份验证(使用当前登录的 Windows 用户的默认凭据)以登录 Exchange 2007 帐户 (SMTP/POP3/IMAP)。

我已经有这方面的工作实现,但它使用 SSPI 函数,因此需要非托管代码权限(不好)。我尝试为此使用 NegotiateStream 类,但它不起作用。

您不能直接将 NegotiateStream 与 POP3/IMAP/SMTP 一起使用,因为整个对话中的每个请求和响应都需要用 base64 包装并包含邮件协议后缀等。所以,我实现了自己的流类这样做,并在 NetworkStream 和 NegotiateStream 之间注入它。但是,我注意到 NegotiateStream 创建的请求和它期望的响应与我成功使用的请求不同(以及由其他能够进行 NTLM/GSSAPI 类型身份验证的邮件客户端创建的请求)。

特别是,NegotiateStream 首先发送一个 5 字节长度的请求,这是其他实现不发送的。此数据包被 Exchange 拒绝并显示“协议错误”消息。

NegotiateStream 创建的第二个请求是正确的(以 NTLMSSP 开头)。因此,我决定忽略 base64 编码中间流中的第一个数据包而不发送它。当 Exchange 获得第二个数据包时,它成功地吃掉了这个数据包并返回正确的继续响应。但是,这一次 NegotiateStream 现在想要接收 5 字节的响应,而服务器返回的响应要大得多。简而言之,NegotiateStream 发送 +1 请求并期望 +1 响应。

我可以避免发送第一个“冗余”5 字节数据包,但我无法发明 NegotiateStream 期望的第一个 5 字节响应数据包。我尝试提供 NegotiateStream 之前尝试发送的相同数据包,但这当然没有用。

我想知道发生了什么以及如何解决这个问题。在 Windows XP SP3 和 Windows Server 2008 上也会发生同样的行为。

我不是 Kerberos/GSSAPI 专家,但从我在文档中发现的内容看来,Kerberos 对话确实应该以 5 字节数据包开始。但是,我在使用其他工作工具时从未见过它,Exchange 也拒绝它。也许,当通过 SASL 协议使用 GSSAPI(用于 POP3/IMAP/SMTP 进行身份验证)时,应该省略第一个数据包?但是,当它期望来自服务器的 5 字节响应时,我如何告诉 NegotiateStream 或者至少应该向它发送什么?

我尝试了不同的 NegotiateStream 模式,我还向 Exchange 发布了 AUTH NTLM 和 AUTH GSSAPI,但这一切都没有区别。其他工作实现(同时支持 GSSAPI 和 NTLM)都以相同的方式工作(GSSAPI 和 NTLM 数据包之间没有太大区别)。所有传入和传出的数据包都远大于 5 个字节。

我还尝试在 Windows XP 上使用 IIS SMTP 服务,结果相同。基于 SSPI 的非 NegotiateStream 实现工作,而 NegotiateStream 由于第一个数据包而不起作用。如果我不发送它,我不知道 NegotiateStream 期望的第一个响应是什么。

我曾经认为应该可以让它工作,因为 SmtpClient 类可以以某种方式管理它并使用默认凭据和 NTLM 进行身份验证。但我发现 SmtpClient 内部没有使用 NegotiateStream,它只是进行非托管 SSPI 调用,就像我在旧版软件中所做的那样。

也尝试使用 Visual Studio 2010 / .NET 4.0。没有运气(也没有新的方法/属性来微调 NegotiateStream 中的内容)。

我完全迷路了:-(

【问题讨论】:

    标签: c# smtp kerberos ntlm gssapi


    【解决方案1】:

    我不确定这个问题到底是什么。您想/必须使用 NegotiateStream 编写自己的实现吗?或者您只需要对 SMTP/IMAP/POP3 使用 GSSAPI/Kerberos 身份验证?在这种情况下,支持 GSSAPI 并使用 Exchange 服务器测试的邮件组件(例如我们的Rebex Secure Mail)可能是一个不错的选择并且可以节省时间。

    以下代码将使用 GSSAPI 连接并登录到 Exchange 服务器 SMTP:

    Smtp smtp = new Smtp();
    smtp.Connect("yourserver");
    smtp.Login("username","password", SmtpAuthentication.GssApi);
    
    ...
    smtp.Disconnect();
    

    【讨论】:

    • 我需要使用当前登录的 Windows 用户的默认凭据进行身份验证,而不是使用任何非托管调用。如果您有密码,则编写托管版本不是问题。如果您没有该密码,则必须使用非托管调用或找到一种使用 .NET 函数的方法来为您完成此操作。我正在寻找第二种方式(因为我已经有一个托管代码实现,它可以在明确指定的登录名和密码下正常工作)。
    • 看起来您的组件能够使用默认凭据进行身份验证,但我不确定它是否仅通过 SSPI 工作(因此对于当今不允许对 .NET 应用程序进行非托管调用的习惯几乎没有用,因为安全原因)?关键问题是您的实施是否受到管理?我已经在我的原始帖子中提到,我对非托管实现不感兴趣,因为我已经有了工作实现(但它进行非托管调用的事实使整个想法毫无用处)。
    • Rebex Secure Mail 中的 Kerberos/NTLM/GSSAPI 通过非托管 SSPI 调用工作。不幸的是,我们没有托管实施。实际上,我们首先尝试了您现在尝试开始工作的相同方法(使用特殊的流类从 .NET 的 NegotiateStream 获取单个数据包)并花了几天时间,但无法使其与 POP3/IMAP/SMTP 一起使用和交换。所以我们改为通过 SSPI 实现它。遗憾的是,这意味着 Rebex Secure Mail 无法解决您的问题。
    • 感谢您的回复。无论如何,它仍然很有帮助。至少我现在知道不理解 NegotiateStream 类不是我的错)。事实证明,它确实不能用于此,因为我现在知道其他聪明人(您)也无法成功。
    • 顺便说一句,当我查看您的组件时,我对在线文档印象深刻。您是如何设法获得诸如“字符串”之类的标准类的工作链接(它恰好指向msdn2.microsoft.com/en-us/library/s1wwdcbf,构造路径相当不明显)?我尝试了 nDoc 工具,但它生成的链接只有在本地安装了 .NET 1.1 文档时才能使用。
    猜你喜欢
    • 1970-01-01
    • 2019-03-08
    • 1970-01-01
    • 2015-12-09
    • 2015-01-21
    • 1970-01-01
    • 1970-01-01
    • 2013-05-29
    • 2011-08-22
    相关资源
    最近更新 更多