Cryptology Academy · Lektion

Kerberos-Architektur und Ticket-Ablauf

Verfolgen Sie den vollständigen Kerberos-Ablauf: AS-Anfrage, Ausstellung des TGT, Service-Ticket und gegenseitige Authentifizierung.

Lektion 1 von 413 Schritte

Kerberos-Architektur und Ticket-Ablauf ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Ursprünge von Kerberos

Kerberos wurde am MIT in den 1980er-Jahren im Rahmen des Project Athena entwickelt, um eine sichere Netzwerkauthentifizierung für eine verteilte Computerumgebung bereitzustellen. Benannt nach dem dreiköpfigen Hund, der die Unterwelt bewacht, ermöglicht Kerberos die gegenseitige Authentifizierung zwischen Clients und Diensten mithilfe einer vertrauenswürdigen dritten Instanz: dem Key Distribution Center.

Komponenten des Key Distribution Centers

Das KDC besteht aus zwei logischen Komponenten: dem Authentication Service (AS) und dem Ticket Granting Service (TGS). In Microsoft Active Directory laufen beide auf dem Domain Controller. Der AS verarbeitet die erste Anmeldung und stellt Ticket Granting Tickets (TGTs) aus. Der TGS stellt Diensttickets für den Zugriff auf bestimmte Dienste aus.

Schritt 1: AS-REQ (erste Authentifizierung)

Der Client beginnt die Authentifizierung, indem er eine AS-REQ an den Authentication Service sendet. Modernes Kerberos erfordert eine Präauthentifizierung: Der Client verschlüsselt einen Zeitstempel mit seinem Langzeitschlüssel (der aus dem Passwort abgeleitet wird), um nachzuweisen, dass er das Passwort kennt. Dadurch werden Offline-Wörterbuchangriffe auf ungeschützte AS-REQ-Nachrichten verhindert.

Schritt 2: AS-REP (TGT ausgestellt)

Der AS überprüft die Präauthentifizierungsdaten und antwortet mit einer AS-REP, die ein mit dem Langzeitschlüssel des krbtgt-Kontos verschlüsseltes Ticket Granting Ticket (TGT) sowie einen mit dem Langzeitschlüssel des Clients verschlüsselten Sitzungsschlüssel enthält. Der Client entschlüsselt nur den für ihn bestimmten Teil und erhält so den TGS-Sitzungsschlüssel.

Schritt 3: TGS-REQ (Dienstzugriff anfordern)

Wenn der Client auf einen Dienst zugreifen möchte, sendet er eine TGS-REQ an den Ticket Granting Service. Diese enthält das TGT (als Identitätsnachweis) und einen mit dem TGS-Sitzungsschlüssel verschlüsselten Authenticator. Der TGS entschlüsselt das TGT mit dem krbtgt-Schlüssel, um die Identität des Clients zu überprüfen.

Schritt 4: TGS-REP (Dienstticket ausgestellt)

Der TGS antwortet mit einem mit dem Langzeitschlüssel des Zieldienstes verschlüsselten Dienstticket sowie einem neuen, für den Client verschlüsselten Sitzungsschlüssel. Der Client kann den Inhalt des Diensttickets nicht lesen, sondern nur den für ihn verschlüsselten Teil. Dieses Dienstticket weist die Identität des Clients gegenüber dem Dienst nach.

Schritt 5: AP-REQ (Zugriff auf den Dienst)

Der Client sendet eine AP-REQ an den Zieldienst. Diese enthält das Dienstticket und einen neuen, mit dem Dienstsitzungsschlüssel verschlüsselten Authenticator. Der Dienst entschlüsselt das Dienstticket mit seinem eigenen Langzeitschlüssel, überprüft den Authenticator und authentifiziert den Client. Das Passwort wird niemals an den Dienst gesendet.

Kerberos-Realms und Realm-übergreifendes Vertrauen

Ein Kerberos-Realm ist eine administrative Domäne, die von einem einzelnen KDC verwaltet wird. Die Realm-übergreifende Authentifizierung wird durch Inter-Realm-Schlüssel eingerichtet, die von den KDCs verschiedener Realms gemeinsam verwendet werden. Wenn ein Client in Realm A auf einen Dienst in Realm B zugreift, stellt das KDC in Realm A ein Weiterleitungsticket aus, das der Client dem KDC von Realm B vorlegt.

Ticketlebensdauer und Erneuerung

Kerberos-Tickets haben eine konfigurierte Lebensdauer (für TGTs typischerweise 10 Stunden). Danach laufen sie ab und eine neue Authentifizierung ist erforderlich. TGTs können außerdem als erneuerbar konfiguriert werden. Dadurch kann der Client beim KDC ein neues TGT anfordern, ohne die Anmeldedaten erneut einzugeben, und zwar bis zu einer maximalen Erneuerungsdauer.

Langzeitschlüssel und Sitzungsschlüssel

Kerberos verwendet zwei Arten von Schlüsseln. Langzeitschlüssel werden aus Kontopasswörtern abgeleitet und ausschließlich zur Verschlüsselung von Teilen der Authentifizierungsnachrichten verwendet. Sitzungsschlüssel werden für jeden Authentifizierungsaustausch neu ausgehandelt und für die eigentliche Kommunikationssitzung verwendet. Die Kompromittierung eines Sitzungsschlüssels legt den Langzeitschlüssel nicht offen.

Sicherheitseigenschaften von Kerberos

Kerberos bietet gegenseitige Authentifizierung (Client und Dienst werden verifiziert), Schutz vor Wiedergabeangriffen (durch Zeitstempel und Authenticatoren) sowie Vorwärtsgeheimhaltung für einzelne Sitzungen. Das KDC gibt während des normalen Betriebs niemals Langzeitschlüssel preis. Die wichtigste Vertrauensannahme ist, dass das KDC selbst nicht kompromittiert wurde.

Überprüfung der Kerberos-Tickettypen

Welchen Zweck hat ein Ticket Granting Ticket (TGT) in Kerberos?

Lektionszusammenfassung: Kerberos-Ticketablauf

Kerberos verwendet ein KDC mit den Komponenten AS und TGS. Bei der Anmeldung wird ein TGT erstellt (AS-REQ/AS-REP). Für den Dienstzugriff wird das TGT gegen ein Dienstticket eingetauscht (TGS-REQ/TGS-REP). Das Dienstticket wird dem Zieldienst vorgelegt (AP-REQ). Nur das KDC und die jeweiligen Dienste können Tickets lesen. Realms ermöglichen die domänenübergreifende Authentifizierung durch Realm-übergreifendes Vertrauen.

Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Kerberos-Architektur und Ticket-Ablauf“ kostenlos?

Ja — der vollständige Text von „Kerberos-Architektur und Ticket-Ablauf“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Kerberos-Architektur und Ticket-Ablauf“?

Verfolgen Sie den vollständigen Kerberos-Ablauf: AS-Anfrage, Ausstellung des TGT, Service-Ticket und gegenseitige Authentifizierung. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Kerberos-Architektur und Ticket-Ablauf“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Kerberos-Architektur und Ticket-Ablauf
  2. Integration von Active Directory und Kerberos
  3. Kerberos-Angriffstechniken: Kerberoasting und Golden Ticket
  4. Moderne Identität: SAML, OIDC und hybride Ansätze
← Zurück zu Cryptology Academy