Ana içeriğe geç

Kerberos

Okunuşu
körbıros
Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/kerberos

Kısaca

Kerberos, güvenilir bir sunucunun süreli biletler verdiği bir ağ kimlik doğrulama protokolüdür; kullanıcılar kimliklerini parola göndermeden kanıtlar.

Kerberos nedir?

Kerberos 1980'lerde MIT'de geliştirildi; güncel sürümü Kerberos 5, RFC 4120'de tanımlanır. Bir ağdaki kullanıcıların ve servislerin, güvenilir bir üçüncü taraf olan Anahtar Dağıtım Merkezi (Key Distribution Center, KDC) aracılığıyla kimliklerini birbirlerine kanıtlamasını sağlar. Adını Yunan mitolojisindeki üç başlı bekçi köpeği Kerberos'tan alır; üç baş, işin içindeki üç tarafa karşılık gelir: istemci, sunucu ve KDC.

Oturum açtığınızda bilgisayarınız, parolanın kendisini göndermeden onu bildiğinizi KDC'ye kanıtlar ve bir ticket-granting ticket (TGT), yani bilet almaya yarayan bir bilet alır. Ardından bir dosya paylaşımını, bir intranet sitesini ya da bir veritabanını her açtığınızda bilgisayarınız TGT'yi KDC'ye gösterir ve yalnızca o sunucu için geçerli bir servis bileti alır; sunucu bu bileti kendi gizli anahtarıyla doğrular. Biletler simetrik anahtarlarla şifrelenir, zaman damgası taşır ve belirli bir süre sonra, Active Directory'de varsayılan olarak 10 saat sonra geçersiz olur.

Bir eğlence parkı gibi çalışır: ana girişte kimliğinizi bir kez gösterip günlük bir giriş kartı alırsınız, sonra her oyuncakta bu kartı o oyuncağın biletiyle değiştirirsiniz ve hiçbir görevli kimliğinizi görmez. Bir Windows etki alanındaki (domain) çalışanların sabah bir kez oturum açıp gün boyunca parolalarını yeniden yazmadan iç sunuculara erişebilmesinin nedeni budur. Microsoft Active Directory, Windows 2000'den beri varsayılan oturum açma protokolü olarak Kerberos'u kullanır; Kerberos, Linux ve Unix ağlarında da yaygındır.

Active Directory ikisini de kullandığı için Kerberos sıklıkla LDAP ile karıştırılır. Kerberos bilet vererek "Siz kimsiniz?" sorusunu yanıtlar; LDAP ise bir kullanıcının e-posta adresi ve grup üyelikleri gibi dizin bilgilerini okumaya yarayan protokoldür. Kerberos, SAML ve OpenID Connect'ten de farklıdır: en iyi şirket ağının içinde çalışır; bu standartlar ise tarayıcı üzerinden web ve bulut uygulamalarına tek oturum açma (SSO) getirir.

Önemli noktalar

  • Kerberos, kullanıcıların ve servislerin kimliğini güvenilir bir KDC'nin verdiği biletlerle doğrular.
  • Parolalar ağ üzerinden hiç gitmez ve biletler birkaç saat sonra geçersiz olur.
  • Ticket-granting ticket, yeniden oturum açmadan her sunucu için servis bileti almayı sağlar.
  • Active Directory oturum açmak için Kerberos'u, dizin sorguları için LDAP'ı kullanır.
  • Saatler senkron kalmalıdır; varsayılan sınır 5 dakikadır.

Örnek

Komut satırından Kerberos biletleriyle çalışmakbash
# Log in to the realm: asks for the password once and caches a TGT
kinit alice@EXAMPLE.COM

# List cached tickets: the TGT, plus a service ticket for each server used
klist

# Open an intranet page with a Kerberos ticket instead of a password (SPNEGO)
curl --negotiate -u : https://intranet.example.com/reports

# Log out: delete the cached tickets
kdestroy

Sık sorulan sorular

Kerberos ile LDAP arasındaki fark nedir?

Kerberos kimliği kanıtlar: kim olduğunuzu bir kez denetler ve servisler için bilet verir. LDAP ise kullanıcılar, gruplar ve e-posta adresleri gibi dizin verilerini okur ve günceller. Active Directory ikisini birleştirir: kullanıcıların oturumunu Kerberos ile açar, kim olduklarını ve hangi gruplara üye olduklarını LDAP ile sorgular.

Ticket-granting ticket (TGT) nedir?

TGT, oturum açtığınızda KDC'nin verdiği ilk bilettir. Bilgisayarınız onu göstererek tek tek sunucular için servis biletleri alır; böylece TGT'nin süresi dolana kadar parolanızı yeniden yazmazsınız.

Saatler uyuşmadığında Kerberos neden çalışmaz?

Biletler ve onları kullanan mesajlar, bir saldırgan eskilerini yeniden oynatamasın diye zaman damgası taşır. Varsayılan olarak 5 dakikadan fazla sapan bir mesaj reddedilir; bir Kerberos alanındaki (realm) makinelerin saatlerini senkronize etmesinin nedeni budur.

İlgili sayfalar

Kaynaklar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar