0Pricing
Cryptology Academy · Pelajaran

Arsitektur Kerberos dan Alur Tiket

Telusuri alur Kerberos secara lengkap: permintaan AS, penerbitan TGT, tiket layanan, dan autentikasi timbal balik.

Arsitektur Kerberos dan Alur Tiket adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Asal-Usul Kerberos

Kerberos dikembangkan di MIT sebagai bagian dari Project Athena pada tahun 1980-an untuk menyediakan autentikasi jaringan yang aman bagi lingkungan komputasi terdistribusi. Namanya diambil dari anjing berkepala tiga yang menjaga dunia bawah, dan Kerberos menyediakan autentikasi timbal balik antara klien dan layanan menggunakan pihak ketiga tepercaya: Pusat Distribusi Kunci.

Komponen Pusat Distribusi Kunci

KDC memiliki dua komponen logis: Layanan Autentikasi (AS) dan Layanan Pemberian Tiket (TGS). Dalam Microsoft Active Directory, keduanya berjalan pada pengontrol domain. AS menangani masuk awal dan menerbitkan Ticket Granting Tickets (TGT). TGS menerbitkan tiket layanan untuk mengakses layanan tertentu.

Langkah 1: AS-REQ (Autentikasi Awal)

Klien memulai autentikasi dengan mengirimkan AS-REQ kepada Layanan Autentikasi. Kerberos modern mengharuskan praautentikasi: klien mengenkripsi cap waktu dengan kunci jangka panjangnya (yang diturunkan dari kata sandi) untuk membuktikan bahwa klien mengetahui kata sandi tersebut. Hal ini mencegah serangan kamus luring terhadap pesan AS-REQ yang tidak terlindungi.

Langkah 2: AS-REP (TGT Diterbitkan)

AS memverifikasi data praautentikasi dan merespons dengan AS-REP yang berisi Ticket Granting Ticket (TGT) yang dienkripsi menggunakan kunci jangka panjang akun krbtgt (yang tidak dapat didekripsi oleh klien), serta kunci sesi yang dienkripsi menggunakan kunci jangka panjang klien. Klien hanya mendekripsi bagiannya sendiri untuk memperoleh kunci sesi TGS.

Langkah 3: TGS-REQ (Meminta Akses Layanan)

Saat klien ingin mengakses suatu layanan, klien mengirimkan TGS-REQ kepada Layanan Pemberian Tiket, yang menyertakan TGT (sebagai bukti identitas) dan autentikator yang dienkripsi menggunakan kunci sesi TGS. TGS mendekripsi TGT dengan kunci krbtgt untuk memverifikasi identitas klien.

Langkah 4: TGS-REP (Tiket Layanan Diterbitkan)

TGS merespons dengan tiket layanan yang dienkripsi menggunakan kunci jangka panjang layanan tujuan, serta kunci sesi baru yang dienkripsi untuk klien. Klien tidak dapat membaca isi tiket layanan, melainkan hanya bagian yang dienkripsi untuknya. Tiket layanan ini membuktikan identitas klien kepada layanan tersebut.

Langkah 5: AP-REQ (Mengakses Layanan)

Klien mengirimkan AP-REQ kepada layanan tujuan, yang menyertakan tiket layanan dan autentikator baru yang dienkripsi menggunakan kunci sesi layanan. Layanan mendekripsi tiket layanan menggunakan kunci jangka panjangnya sendiri, memverifikasi autentikator, lalu mengautentikasi klien. Kata sandi tidak pernah dikirimkan kepada layanan.

Ranah Kerberos dan Kepercayaan Lintas Ranah

Ranah Kerberos adalah domain administratif yang dikelola oleh satu KDC. Autentikasi lintas ranah dibangun melalui kunci antar-ranah yang dibagikan antara KDC dari ranah yang berbeda. Saat klien di Ranah A mengakses layanan di Ranah B, KDC di Ranah A menerbitkan tiket rujukan yang diberikan klien kepada KDC Ranah B.

Masa Berlaku dan Perpanjangan Tiket

Tiket Kerberos memiliki masa berlaku yang dikonfigurasi (biasanya 10 jam untuk TGT), setelah itu tiket kedaluwarsa dan autentikasi baru diperlukan. TGT juga dapat dikonfigurasi agar dapat diperpanjang, sehingga klien dapat meminta TGT baru dari KDC tanpa memasukkan kembali kredensial, hingga mencapai masa berlaku perpanjangan maksimum.

Kunci Jangka Panjang vs Kunci Sesi

Kerberos menggunakan dua jenis kunci. Kunci jangka panjang diturunkan dari kata sandi akun dan hanya digunakan untuk mengenkripsi bagian tertentu dari pesan autentikasi. Kunci sesi dinegosiasikan dari awal untuk setiap pertukaran autentikasi dan digunakan untuk sesi komunikasi yang sebenarnya. Penyusupan kunci sesi tidak membocorkan kunci jangka panjang.

Properti Keamanan Kerberos

Kerberos menyediakan autentikasi timbal balik (klien dan layanan sama-sama diverifikasi), perlindungan terhadap pemutaran ulang (melalui cap waktu dan autentikator), serta kerahasiaan maju untuk setiap sesi. KDC tidak pernah mengekspos kunci jangka panjang selama operasi normal. Asumsi kepercayaan utamanya adalah bahwa KDC itu sendiri tidak disusupi.

Pemeriksaan Jenis Tiket Kerberos

Apa tujuan Ticket Granting Ticket (TGT) dalam Kerberos?

Rangkuman Pelajaran: Alur Tiket Kerberos

Kerberos menggunakan KDC dengan komponen AS dan TGS. Proses masuk menghasilkan TGT (AS-REQ/AS-REP). Akses layanan mengharuskan pertukaran TGT dengan tiket layanan (TGS-REQ/TGS-REP). Tiket layanan diberikan kepada layanan tujuan (AP-REQ). Hanya KDC dan layanan terkait yang dapat membaca tiket. Ranah memungkinkan autentikasi lintas domain melalui kepercayaan antar-ranah.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Arsitektur Kerberos dan Alur Tiket” gratis?

Ya — teks lengkap “Arsitektur Kerberos dan Alur Tiket” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Arsitektur Kerberos dan Alur Tiket”?

Telusuri alur Kerberos secara lengkap: permintaan AS, penerbitan TGT, tiket layanan, dan autentikasi timbal balik. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Arsitektur Kerberos dan Alur Tiket” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Arsitektur Kerberos dan Alur Tiket
  2. Integrasi Active Directory dan Kerberos
  3. Teknik Serangan Kerberos: Kerberoasting dan Tiket Emas
  4. Identitas Modern: SAML, OIDC, dan Pendekatan Hibrida
← Kembali ke Cryptology Academy