Kerberos 아키텍처와 티켓 흐름
AS 요청, TGT 발급, 서비스 티켓, 상호 인증으로 이어지는 전체 Kerberos 흐름을 추적합니다.
Kerberos 아키텍처와 티켓 흐름은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
Kerberos의 기원
Kerberos는 1980년대에 분산 컴퓨팅 환경을 위한 안전한 네트워크 인증을 제공하기 위해 Project Athena의 일부로 MIT에서 개발되었습니다. 지하 세계를 지키는 머리 셋 달린 개의 이름을 딴 Kerberos는 신뢰할 수 있는 제3자인 키 배포 센터를 사용하여 클라이언트와 서비스 간의 상호 인증을 제공합니다.
키 배포 센터 구성 요소
KDC에는 두 가지 논리적 구성 요소가 있습니다. 인증 서비스(AS)와 티켓 부여 서비스(TGS)입니다. Microsoft Active Directory에서는 두 서비스가 모두 도메인 제어기에서 실행됩니다. AS는 최초 로그인을 처리하고 티켓 부여 티켓(TGT)을 발급합니다. TGS는 특정 서비스에 액세스하기 위한 서비스 티켓을 발급합니다.
1단계: AS-REQ(최초 인증)
클라이언트는 인증 서비스로 AS-REQ를 보내 인증을 시작합니다. 최신 Kerberos에서는 사전 인증이 필요합니다. 클라이언트는 비밀번호에서 파생된 장기 키로 타임스탬프를 암호화하여 비밀번호를 알고 있음을 입증합니다. 이를 통해 보호되지 않은 AS-REQ 메시지에 대한 오프라인 사전 대입 공격을 방지합니다.
2단계: AS-REP(TGT 발급)
AS는 사전 인증 데이터를 확인한 후 AS-REP를 응답으로 보냅니다. 여기에는 krbtgt 계정의 장기 키로 암호화된 티켓 부여 티켓(TGT)과 클라이언트의 장기 키로 암호화된 세션 키가 포함됩니다. 클라이언트는 자신에게 해당하는 부분만 복호화하여 TGS 세션 키를 얻습니다.
3단계: TGS-REQ(서비스 액세스 요청)
클라이언트가 서비스에 액세스하려 할 때는 티켓 부여 서비스로 TGS-REQ를 보냅니다. 이 요청에는 신원 증명으로 사용하는 TGT와 TGS 세션 키로 암호화된 인증자가 포함됩니다. TGS는 krbtgt 키로 TGT를 복호화하여 클라이언트의 신원을 확인합니다.
4단계: TGS-REP(서비스 티켓 발급)
TGS는 대상 서비스의 장기 키로 암호화된 서비스 티켓과 클라이언트를 위한 새로운 세션 키를 응답으로 보냅니다. 클라이언트는 서비스 티켓의 내용을 읽을 수 없고, 자신을 위해 암호화된 부분만 읽을 수 있습니다. 이 서비스 티켓은 서비스에 클라이언트의 신원을 증명합니다.
5단계: AP-REQ(서비스 액세스)
클라이언트는 서비스 티켓과 서비스 세션 키로 암호화된 새로운 인증자를 포함한 AP-REQ를 대상 서비스로 보냅니다. 서비스는 자체 장기 키로 서비스 티켓을 복호화하고, 인증자를 확인한 뒤 클라이언트를 인증합니다. 서비스로 비밀번호가 전송되는 일은 없습니다.
Kerberos 영역과 영역 간 신뢰
Kerberos 영역은 하나의 KDC가 관리하는 관리 도메인입니다. 영역 간 인증은 서로 다른 영역의 KDC 사이에서 공유되는 영역 간 키를 통해 설정됩니다. 영역 A의 클라이언트가 영역 B의 서비스에 액세스할 때 영역 A의 KDC는 클라이언트가 영역 B의 KDC에 제시할 소개 티켓을 발급합니다.
티켓 수명과 갱신
Kerberos 티켓에는 설정된 수명이 있으며(TGT의 경우 일반적으로 10시간), 수명이 끝나면 만료되어 새로운 인증이 필요합니다. TGT를 갱신 가능하도록 설정할 수도 있습니다. 그러면 클라이언트는 자격 증명을 다시 입력하지 않고 KDC에 새 TGT를 요청할 수 있으며, 최대 갱신 가능 수명까지 이를 수행할 수 있습니다.
장기 키와 세션 키 비교
Kerberos는 두 가지 유형의 키를 사용합니다. 장기 키는 계정 비밀번호에서 파생되며 인증 메시지의 일부를 암호화하는 데만 사용됩니다. 세션 키는 각 인증 교환마다 새로 협상되며 실제 통신 세션에 사용됩니다. 세션 키가 유출되어도 장기 키가 노출되지는 않습니다.
Kerberos의 보안 특성
Kerberos는 상호 인증(클라이언트와 서비스 모두 검증), 재전송 공격 방지(타임스탬프와 인증자 사용), 개별 세션의 순방향 비밀성을 제공합니다. 정상적으로 작동하는 동안 KDC는 장기 키를 노출하지 않습니다. 가장 중요한 신뢰 가정은 KDC 자체가 침해되지 않았다는 것입니다.
Kerberos 티켓 유형 확인
Kerberos에서 티켓 부여 티켓(TGT)은 어떤 목적으로 사용됩니까?
강의 요약: Kerberos 티켓 흐름
Kerberos는 AS 및 TGS 구성 요소를 포함하는 KDC를 사용합니다. 로그인하면 TGT가 생성됩니다(AS-REQ/AS-REP). 서비스에 액세스하려면 TGT를 서비스 티켓으로 교환해야 합니다(TGS-REQ/TGS-REP). 서비스 티켓은 대상 서비스에 제시됩니다(AP-REQ). 티켓은 KDC와 해당 서비스만 읽을 수 있습니다. 영역을 사용하면 영역 간 신뢰를 통해 도메인 간 인증이 가능합니다.
자주 묻는 질문
“Kerberos 아키텍처와 티켓 흐름” 강의는 무료인가요?
네 — “Kerberos 아키텍처와 티켓 흐름” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“Kerberos 아키텍처와 티켓 흐름”에서 뭘 배우나요?
AS 요청, TGT 발급, 서비스 티켓, 상호 인증으로 이어지는 전체 Kerberos 흐름을 추적합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“Kerberos 아키텍처와 티켓 흐름” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Kerberos 아키텍처와 티켓 흐름
- Active Directory와 Kerberos 통합
- Kerberos 공격 기법: Kerberoasting과 Golden Ticket
- 현대적인 ID 관리: SAML, OIDC 및 하이브리드 접근 방식