Перейти к содержимому
AD Academy
Протоколы и аутентификация
Средний18 мин.Обновлено: Тема 2 из 2

Kerberos — система билетов

Как работает процесс безопасного входа в Domain.

Не прочитано

Что вы узнаете

  • Как работает вход по билетам
  • Чем TGT отличается от Service Ticket
  • Почему важна синхронизация времени

Перед этой темой стоит прочитать:LDAP — протокол доступа к каталогу

— центральный протокол аутентификации в современных доменах . Вместо передачи пароля по сети пользователь получает Tickets, подтверждающие его личность.

1. הלקוח שולח AS-REQ ל־KDC. 2. ה־KDC מחזיר TGT. 3. הלקוח מבקש כרטיס שירות עם TGS-REQ הכולל SPN. 4. ה־KDC מחזיר כרטיס TGS. 5. הלקוח פונה לשירות עם AP-REQ. 6. השירות מאשר גישה. הסיסמה עצמה לא עוברת ברשת — רק כרטיסים מוצפנים.

Основные понятия

  • KDC (Key Distribution Center) — центр выдачи билетов, обычно .
  • (Ticket Granting Ticket) — первичный билет, выдаваемый после успешного входа.
  • (Ticket Granting Service) — билет для доступа к конкретному сервису.
  • (Service Principal Name) — имя, по которому сервис идентифицируется в .
1. Пользователь вводит пароль.
2. KDC выдает TGT.
3. TGT используется для запроса TGS.
4. TGS предъявляется службе — и пользователь получает доступ.
text
Архитектура и теория — под капотом

основан на тикетах, а не на отправке пароля. KDC (любой DC) выдает , и с его помощью клиент запрашивает для каждой службы.

  • AS-REQ/AS-REP — получение , зашифрованного ключом krbtgt.
  • TGS-REQ/TGS-REP — получение тикета для службы, зашифрованного паролем учетной записи службы (здесь рождается ).
  • AP-REQ — предъявление тикета самому серверу.
  • PAC — внутри тикета содержится список групп и SIDs — из него выводятся разрешения.
Практическая настройка (PowerShell / GUI)
klist                     # Показать билеты
klist purge               # Удаление билетов (обновление разрешений)
setspn -L svc_sql         # SPN учетной записи службы
w32tm /query /status      # Синхронизация времени
bash
Диагностика и устранение неполадок
  • Переход на вместо — почти всегда отсутствует или дублируется .
  • setspn -X показывает дублирующиеся — дублирование ломает аутентификацию для обеих учетных записей.
  • Доступ через IP вместо FQDN вынуждает использовать .
Глоссарий и быстрая командная строка
  • — основной тикет, срок действия 10 часов.
  • — тикет для конкретной службы.
  • krbtgt — учетная запись, чей ключ шифрует все ().

Проверь себя

Что такое TGT в Kerberos?

Эта страница вам помогла?