דילוג לתוכן הראשי
AD Academy
פרוטוקולים ואימות
בינוני18 דקותעודכן לאחרונה: נושא 2 מתוך 2

Kerberos — מערכת כרטיסים

איך עובד תהליך כניסה מאובטח ל־Domain.

לא הושלם

מה תלמדו כאן

  • איך עובדת כניסה עם כרטיסים
  • מה ההבדל בין TGT ל־Service Ticket
  • למה שעון מסונכרן חשוב

כדאי לקרוא לפני הנושא הזה:LDAP — פרוטוקול הגישה למדריך

הוא פרוטוקול האימות המרכזי בדומיינים מודרניים של . במקום להעביר את הסיסמה ברשת, המשתמש מקבל כרטיסים (Tickets) שמאשרים את זהותו.

1. הלקוח שולח AS-REQ ל־KDC. 2. ה־KDC מחזיר TGT. 3. הלקוח מבקש כרטיס שירות עם TGS-REQ הכולל SPN. 4. ה־KDC מחזיר כרטיס TGS. 5. הלקוח פונה לשירות עם AP-REQ. 6. השירות מאשר גישה. הסיסמה עצמה לא עוברת ברשת — רק כרטיסים מוצפנים.

מושגים עיקריים

  • KDC (Key Distribution Center) — מרכז הנפקת הכרטיסים, בדרך כלל ה־.
  • (Ticket Granting Ticket) — הכרטיס הראשוני שמונפק אחרי כניסה מוצלחת.
  • (Ticket Granting Service) — כרטיס לגישה לשירות ספציפי.
  • (Service Principal Name) — השם שבו שירות מזוהה ב־.
1. המשתמש מזין סיסמה.
2. ה־KDC מנפיק TGT.
3. ה־TGT משמש לבקש TGS.
4. ה־TGS מוצג לשירות — והמשתמש מקבל גישה.
text
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

מבוסס על כרטיסים ולא על שליחת סיסמה. ה־KDC (כל DC) מנפיק , ובעזרתו הלקוח מבקש לכל שירות.

  • AS-REQ/AS-REP — קבלת , מוצפן במפתח krbtgt.
  • TGS-REQ/TGS-REP — קבלת כרטיס לשירות, מוצפן בסיסמת חשבון השירות (כאן נולד ).
  • AP-REQ — הצגת הכרטיס לשרת עצמו.
  • PAC — בתוך הכרטיס יש רשימת קבוצות ו־SIDs — ממנה נגזרות ההרשאות.
הגדרה מעשית (PowerShell / GUI)
klist                     # הצגת כרטיסים
klist purge               # מחיקת כרטיסים (ריענון הרשאות)
setspn -L svc_sql         # SPN של חשבון שירות
w32tm /query /status      # סנכרון שעון
bash
אבחון ופתרון תקלות
  • נפילה ל־ במקום — כמעט תמיד חסר או כפול.
  • setspn -X מציג כפולים — כפילות שוברת אימות לשני החשבונות.
  • גישה דרך IP במקום FQDN מכריחה .
מילון מונחים ושורת פקודות מהירה
  • — כרטיס ראשי, תוקף 10 שעות.
  • — כרטיס לשירות ספציפי.
  • krbtgt — החשבון שמפתחו מצפין את כל ה־TGTs ().

בדוק את עצמך

מה זה TGT ב־Kerberos?

העמוד הזה עזר לך?