بنية Kerberos وتدفق التذاكر
تتبّع تدفق Kerberos الكامل: طلب AS وإصدار TGT وتذكرة الخدمة والمصادقة المتبادلة
بنية Kerberos وتدفق التذاكر درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
أصول Kerberos
طُوّر Kerberos في MIT بوصفه جزءًا من Project Athena في ثمانينيات القرن العشرين، لتوفير مصادقة آمنة عبر الشبكة في بيئة حوسبة موزعة. وقد سُمّي نسبةً إلى الكلب ذي الرؤوس الثلاثة الذي يحرس العالم السفلي، ويوفر مصادقة متبادلة بين العملاء والخدمات باستخدام طرف ثالث موثوق هو مركز توزيع المفاتيح.
مكونات مركز توزيع المفاتيح
يضم KDC مكونين منطقيين: خدمة المصادقة (AS) وخدمة منح التذاكر (TGS). وفي Microsoft Active Directory، تعمل الخدمتان كلتاهما على وحدة تحكم المجال. تتولى AS معالجة تسجيل الدخول الأولي وإصدار تذاكر منح التذاكر (TGTs)، بينما تصدر TGS تذاكر الخدمة للوصول إلى خدمات محددة.
الخطوة 1: AS-REQ (المصادقة الأولية)
يبدأ العميل المصادقة بإرسال AS-REQ إلى خدمة المصادقة. ويتطلب Kerberos الحديث مصادقة مسبقة، إذ يشفر العميل طابعًا زمنيًا باستخدام مفتاحه طويل الأمد (المشتق من كلمة المرور) لإثبات معرفته بكلمة المرور. ويمنع ذلك هجمات القاموس دون اتصال ضد رسائل AS-REQ غير المحمية.
الخطوة 2: AS-REP (إصدار TGT)
يتحقق AS من بيانات المصادقة المسبقة، ثم يرد برسالة AS-REP تتضمن تذكرة منح التذاكر (TGT) المشفرة باستخدام المفتاح طويل الأمد لحساب krbtgt، الذي لا يستطيع العميل فك تشفيره، ومفتاح جلسة مشفرًا باستخدام المفتاح طويل الأمد للعميل. ويفك العميل تشفير الجزء الخاص به فقط للحصول على مفتاح جلسة TGS.
الخطوة 3: TGS-REQ (طلب الوصول إلى الخدمة)
عندما يريد العميل الوصول إلى خدمة، يرسل TGS-REQ إلى خدمة منح التذاكر، متضمنًا TGT بوصفها إثباتًا للهوية، ومُوثِّقًا مشفرًا باستخدام مفتاح جلسة TGS. ويفك TGS تشفير TGT باستخدام مفتاح krbtgt للتحقق من هوية العميل.
الخطوة 4: TGS-REP (إصدار تذكرة الخدمة)
ترد TGS بتذكرة خدمة مشفرة باستخدام المفتاح طويل الأمد للخدمة المستهدفة، إلى جانب مفتاح جلسة جديد مشفر للعميل. ولا يستطيع العميل قراءة محتويات تذكرة الخدمة، بل الجزء المشفر له فقط. وتثبت تذكرة الخدمة هوية العميل للخدمة.
الخطوة 5: AP-REQ (الوصول إلى الخدمة)
يرسل العميل AP-REQ إلى الخدمة المستهدفة، متضمنًا تذكرة الخدمة ومُوثِّقًا جديدًا مشفرًا باستخدام مفتاح جلسة الخدمة. وتفك الخدمة تشفير تذكرة الخدمة باستخدام مفتاحها طويل الأمد، وتتحقق من المُوثِّق، ثم تصادق على العميل. ولا تُرسل كلمة المرور إلى الخدمة مطلقًا.
نطاقات Kerberos والثقة بين النطاقات
نطاق Kerberos هو مجال إداري يديره KDC واحد. وتُنشأ المصادقة بين النطاقات من خلال مفاتيح بينية مشتركة بين مراكز KDC التابعة لنطاقات مختلفة. وعندما يصل عميل في Realm A إلى خدمة في Realm B، يصدر KDC في Realm A تذكرة إحالة يقدمها العميل إلى KDC الخاص بـ Realm B.
مدة صلاحية التذاكر وتجديدها
تملك تذاكر Kerberos مدة صلاحية مُهيّأة، تبلغ عادةً 10 ساعات بالنسبة إلى TGTs، وبعد انتهائها يلزم إجراء مصادقة جديدة. ويمكن أيضًا تهيئة TGTs لتكون قابلة للتجديد، مما يتيح للعميل طلب TGT جديدة من KDC دون إعادة إدخال بيانات الاعتماد، حتى بلوغ الحد الأقصى لمدة التجديد.
المفاتيح طويلة الأمد مقابل مفاتيح الجلسات
يستخدم Kerberos نوعين من المفاتيح. تُشتق المفاتيح طويلة الأمد من كلمات مرور الحسابات، وتُستخدم فقط لتشفير أجزاء من رسائل المصادقة. أما مفاتيح الجلسات فتُتفاوض حديثًا لكل تبادل مصادقة، وتُستخدم في جلسة الاتصال الفعلية. ولا يؤدي اختراق مفتاح جلسة إلى كشف المفتاح طويل الأمد.
الخصائص الأمنية لـ Kerberos
يوفر Kerberos مصادقة متبادلة، إذ يُتحقق من العميل والخدمة معًا، وحماية من إعادة التشغيل عبر الطوابع الزمنية والمُوثِّقات، وسرية مستقبلية للجلسات الفردية. ولا يكشف KDC المفاتيح طويلة الأمد أثناء التشغيل المعتاد. ويتمثل افتراض الثقة الأساسي في عدم اختراق KDC نفسه.
اختبار أنواع تذاكر Kerberos
ما الغرض من تذكرة منح التذاكر (TGT) في Kerberos؟
مراجعة الدرس: مسار تذاكر Kerberos
يستخدم Kerberos مركز توزيع مفاتيح يضم مكوّني AS وTGS. وينتج عن تسجيل الدخول الحصول على TGT (عبر AS-REQ وAS-REP). ويتطلب الوصول إلى خدمة استبدال TGT بتذكرة خدمة (عبر TGS-REQ وTGS-REP). ثم تُقدَّم تذكرة الخدمة إلى الخدمة المستهدفة (عبر AP-REQ). ولا يستطيع قراءة التذاكر إلا KDC والخدمات المعنية. وتتيح النطاقات المصادقة بين المجالات عبر الثقة بين النطاقات.
الأسئلة الشائعة
هل درس «بنية Kerberos وتدفق التذاكر» مجاني؟
نعم — نص درس «بنية Kerberos وتدفق التذاكر» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «بنية Kerberos وتدفق التذاكر»؟
تتبّع تدفق Kerberos الكامل: طلب AS وإصدار TGT وتذكرة الخدمة والمصادقة المتبادلة تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «بنية Kerberos وتدفق التذاكر»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية Kerberos وتدفق التذاكر
- تكامل Active Directory وKerberos
- تقنيات هجمات Kerberos: Kerberoasting وGolden Ticket
- الهوية الحديثة: SAML وOIDC والأساليب الهجينة