Cryptology Academy · Урок

Интеграция Active Directory и Kerberos

Узнайте, как Microsoft Active Directory реализует Kerberos и управляет Центром распределения ключей.

Урок 2 из 413 шагов

«Интеграция Active Directory и Kerberos» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Active Directory в роли KDC

Microsoft Active Directory реализует Kerberos 5 как основной протокол аутентификации. Каждый контроллер домена Windows запускает службу KDC, включающую службу аутентификации и службу выдачи билетов. Имя домена напрямую соответствует имени области Kerberos, а учётные записи домена соответствуют субъектам Kerberos.

Роль контроллера домена как KDC

В домене Active Directory каждый контроллер домена может работать как KDC, а репликация обеспечивает согласованность сведений о субъектах на всех контроллерах домена. Учётная запись krbtgt, хеш пароля которой является главным секретом для шифрования TGT, существует в каждом домене. Её защита критически важна: компрометация позволяет подделывать TGT для любого субъекта.

Долговременные ключи учётных записей пользователей

Когда пользователь задаёт пароль в Active Directory, Windows получает долговременный ключ Kerberos из пароля с помощью функции выработки ключа. Этот ключ хранится в базе данных AD рядом с хешем NTLM. Во время предварительной аутентификации Kerberos клиент доказывает знание этого ключа, не передавая его.

NTLM как резервный механизм предыдущего поколения

NTLM (диспетчер локальной сети NT) — устаревший протокол аутентификации в средах Windows. Windows использует NTLM как резервный вариант, когда Kerberos недоступен: например, при обращении к ресурсу по IP-адресу вместо имени узла, когда целевой компьютер не присоединён к домену или когда имя субъекта службы (SPN) зарегистрировано неправильно.

Имена субъектов служб

Имена субъектов служб (SPN) — это уникальные идентификаторы экземпляров служб в Active Directory. Формат: ServiceClass/FQDN:Port. Например, HTTP/webserver.corp.example.com:443. Kerberos использует SPN, чтобы найти ключ правильной учётной записи службы для шифрования билета службы. Неправильно настроенные или отсутствующие SPN приводят к переходу Kerberos на NTLM.

Согласование SPNEGO в Windows

Windows использует SPNEGO (простой и защищённый механизм согласования GSSAPI) для прозрачного выбора между Kerberos и NTLM. Когда клиент подключается к серверу IIS, сервер объявляет поддержку SPNEGO, клиент сначала пытается использовать Kerberos, а при сбое Kerberos переключается на NTLM. Пользователи не замечают этого согласования.

Групповая политика и параметры Kerberos

Поведение Kerberos в Active Directory настраивается с помощью групповой политики в политике домена по умолчанию. Параметры включают максимальный срок действия билета (по умолчанию 10 часов), максимальный срок действия TGT (по умолчанию 7 дней), максимальное расхождение показаний часов (по умолчанию 5 минут) и принудительное использование предварительной аутентификации. Эти параметры применяются ко всему домену и всем учётным записям.

Вход по смарт-карте с использованием PKINIT

PKINIT (криптография с открытым ключом для первоначальной аутентификации) — это расширение Kerberos, позволяющее использовать сертификаты X.509 (хранящиеся на смарт-картах или виртуальных смарт-картах) для предварительной аутентификации AS-REQ вместо ключа, производного от пароля. Закрытый ключ подписывает AS-REQ, обеспечивая беспарольную аутентификацию Kerberos с аппаратной защитой.

Прокси Kerberos MS-KKDCP

MS-KKDCP (протокол прокси KDC Kerberos Microsoft) позволяет туннелировать трафик аутентификации Kerberos через HTTPS, благодаря чему устройства, присоединённые к домену и находящиеся за пределами корпоративной сети, могут проходить аутентификацию Kerberos без прямого VPN-подключения к контроллеру домена. Это используется в DirectAccess и некоторых сценариях Azure AD.

Azure AD и гибридный Kerberos

Azure AD изначально не поддерживает Kerberos, однако Azure AD Kerberos позволяет управляемым в облаке пользователям получать билеты Kerberos для ресурсов в локальной инфраструктуре. Azure AD Connect Cloud Sync и служба Azure AD Kerberos устраняют этот разрыв, позволяя организациям, ориентированным прежде всего на облако, сохранять доступ к защищённым Kerberos ресурсам в локальной инфраструктуре.

Усиленная защита Kerberos

Усиленная защита Kerberos (FAST — безопасное туннелирование гибкой аутентификации) защищает обмен данными предварительной аутентификации, туннелируя его внутри TGT доверенной учётной записи компьютера. Это предотвращает автономный подбор по словарю для данных AS-REQ, что особенно важно для учётных записей без требований предварительной аутентификации.

Проверка KDC в Active Directory

Что представляет собой учётная запись krbtgt в Active Directory и почему её защита критически важна?

Итоги урока: AD и Kerberos

Active Directory реализует Kerberos 5 на контроллерах домена. Пароли пользователей используются для получения долговременных ключей Kerberos, хранящихся в AD. SPN сопоставляют службы с учётными записями для шифрования билетов. NTLM используется как запасной вариант, когда Kerberos не работает. PKINIT обеспечивает аутентификацию с помощью смарт-карт. Учётная запись krbtgt является корнем доверия домена: её компрометация позволяет подделывать золотые билеты.

Можно начать бесплатно

Изучай Cryptology Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
67
Уроки
261

Часто задаваемые вопросы

Урок «Интеграция Active Directory и Kerberos» бесплатный?

Да — полный текст урока «Интеграция Active Directory и Kerberos» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Интеграция Active Directory и Kerberos»?

Узнайте, как Microsoft Active Directory реализует Kerberos и управляет Центром распределения ключей. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Интеграция Active Directory и Kerberos»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Архитектура Kerberos и движение билетов
  2. Интеграция Active Directory и Kerberos
  3. Методы атак на Kerberos: Kerberoasting и золотой билет
  4. Современная идентификация: SAML, OIDC и гибридные подходы
← Назад к Cryptology Academy