加载中...

Kerberos 是麻省理工学院在 Athena 项目中开发的网络认证协议,以希腊神话中的三头犬命名,用对称密码和可信第三方实现不可信网络中的双向身份认证,现行版本 V5 定义于 RFC 4120。
核心是密钥分发中心(KDC),包含认证服务器(AS)和票据授予服务器(TGS)。用户登录时用口令派生密钥向 AS 认证,获得票据授予票据(TGT);此后访问任何服务,只需凭 TGT 向 TGS 换取该服务的服务票据(ST),无需再输口令,从而实现单点登录(SSO)。票据带有时效和会话密钥,协议依赖各方时钟大致同步。
Kerberos 是 Windows Active Directory 域的默认认证协议,也广泛用于 Linux 环境(MIT Kerberos、Heimdal)与 Hadoop 等大数据平台的安全认证。
针对性的攻击手法包括利用离线爆破服务账户口令的 Kerberoasting、伪造票据的黄金票据/白银票据攻击等,防御重点在于强服务账户口令、限制 KDC 密钥暴露和及时轮换 krbtgt 密钥。

登录 后参与讨论
暂无讨论,来发表第一条评论吧