Kerberos
- Okunuşu
- körbıros
Kısaca
Kerberos, güvenilir bir sunucunun süreli biletler verdiği bir ağ kimlik doğrulama protokolüdür; kullanıcılar kimliklerini parola göndermeden kanıtlar.
Kerberos nedir?
Kerberos 1980'lerde MIT'de geliştirildi; güncel sürümü Kerberos 5, RFC 4120'de tanımlanır. Bir ağdaki kullanıcıların ve servislerin, güvenilir bir üçüncü taraf olan Anahtar Dağıtım Merkezi (Key Distribution Center, KDC) aracılığıyla kimliklerini birbirlerine kanıtlamasını sağlar. Adını Yunan mitolojisindeki üç başlı bekçi köpeği Kerberos'tan alır; üç baş, işin içindeki üç tarafa karşılık gelir: istemci, sunucu ve KDC.
Oturum açtığınızda bilgisayarınız, parolanın kendisini göndermeden onu bildiğinizi KDC'ye kanıtlar ve bir ticket-granting ticket (TGT), yani bilet almaya yarayan bir bilet alır. Ardından bir dosya paylaşımını, bir intranet sitesini ya da bir veritabanını her açtığınızda bilgisayarınız TGT'yi KDC'ye gösterir ve yalnızca o sunucu için geçerli bir servis bileti alır; sunucu bu bileti kendi gizli anahtarıyla doğrular. Biletler simetrik anahtarlarla şifrelenir, zaman damgası taşır ve belirli bir süre sonra, Active Directory'de varsayılan olarak 10 saat sonra geçersiz olur.
Bir eğlence parkı gibi çalışır: ana girişte kimliğinizi bir kez gösterip günlük bir giriş kartı alırsınız, sonra her oyuncakta bu kartı o oyuncağın biletiyle değiştirirsiniz ve hiçbir görevli kimliğinizi görmez. Bir Windows etki alanındaki (domain) çalışanların sabah bir kez oturum açıp gün boyunca parolalarını yeniden yazmadan iç sunuculara erişebilmesinin nedeni budur. Microsoft Active Directory, Windows 2000'den beri varsayılan oturum açma protokolü olarak Kerberos'u kullanır; Kerberos, Linux ve Unix ağlarında da yaygındır.
Active Directory ikisini de kullandığı için Kerberos sıklıkla LDAP ile karıştırılır. Kerberos bilet vererek "Siz kimsiniz?" sorusunu yanıtlar; LDAP ise bir kullanıcının e-posta adresi ve grup üyelikleri gibi dizin bilgilerini okumaya yarayan protokoldür. Kerberos, SAML ve OpenID Connect'ten de farklıdır: en iyi şirket ağının içinde çalışır; bu standartlar ise tarayıcı üzerinden web ve bulut uygulamalarına tek oturum açma (SSO) getirir.
Önemli noktalar
- Kerberos, kullanıcıların ve servislerin kimliğini güvenilir bir KDC'nin verdiği biletlerle doğrular.
- Parolalar ağ üzerinden hiç gitmez ve biletler birkaç saat sonra geçersiz olur.
- Ticket-granting ticket, yeniden oturum açmadan her sunucu için servis bileti almayı sağlar.
- Active Directory oturum açmak için Kerberos'u, dizin sorguları için LDAP'ı kullanır.
- Saatler senkron kalmalıdır; varsayılan sınır 5 dakikadır.
Örnek
# Log in to the realm: asks for the password once and caches a TGT
kinit alice@EXAMPLE.COM
# List cached tickets: the TGT, plus a service ticket for each server used
klist
# Open an intranet page with a Kerberos ticket instead of a password (SPNEGO)
curl --negotiate -u : https://intranet.example.com/reports
# Log out: delete the cached tickets
kdestroySık sorulan sorular
Kerberos ile LDAP arasındaki fark nedir?
Kerberos kimliği kanıtlar: kim olduğunuzu bir kez denetler ve servisler için bilet verir. LDAP ise kullanıcılar, gruplar ve e-posta adresleri gibi dizin verilerini okur ve günceller. Active Directory ikisini birleştirir: kullanıcıların oturumunu Kerberos ile açar, kim olduklarını ve hangi gruplara üye olduklarını LDAP ile sorgular.
Ticket-granting ticket (TGT) nedir?
TGT, oturum açtığınızda KDC'nin verdiği ilk bilettir. Bilgisayarınız onu göstererek tek tek sunucular için servis biletleri alır; böylece TGT'nin süresi dolana kadar parolanızı yeniden yazmazsınız.
Saatler uyuşmadığında Kerberos neden çalışmaz?
Biletler ve onları kullanan mesajlar, bir saldırgan eskilerini yeniden oynatamasın diye zaman damgası taşır. Varsayılan olarak 5 dakikadan fazla sapan bir mesaj reddedilir; bir Kerberos alanındaki (realm) makinelerin saatlerini senkronize etmesinin nedeni budur.
İlgili sayfalar
- Kimlik DoğrulamaGüvenlik, s. 24Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
- SSOGüvenlik, s. 47SSO, kullanıcının merkezi bir kimlik sağlayıcıyla bir kez oturum açıp birçok ayrı uygulamaya yeniden kimlik bilgisi girmeden erişmesini sağlar.
- LDAPGüvenlik, s. 26LDAP, bir kuruluşun kullanıcılarını, gruplarını ve cihazlarını tutan merkezi dizin servisinde arama ve güncelleme yapmaya yarayan açık bir protokoldür.
- SAMLGüvenlik, s. 39SAML, XML tabanlı bir tek oturum açma (SSO) standardıdır: kimlik sağlayıcı kullanıcıyı doğrular ve uygulamaya onu giriş yaptıran imzalı bir beyan gönderir.
- Simetrik ŞifrelemeGüvenlik, s. 43Simetrik şifreleme, şifrelemek ve çözmek için aynı gizli anahtarı kullanır; hızlı olduğundan saklanan ve aktarılan verinin çoğunu, genellikle AES ile korur.
- Zero TrustGüvenlik, s. 56Zero trust, varsayılan olarak hiçbir kullanıcı, cihaz veya ağa güvenmeyip her isteği kimliğe, cihaz sağlığına ve bağlama göre doğrulayan güvenlik modelidir.
Kaynaklar
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin