Cloud & IT Cert Prep · บทเรียน

บริการไดเรกทอรี: LDAP และ Active Directory

ทำความเข้าใจว่าไดเรกทอรี LDAP และ Active Directory จัดระเบียบผู้ใช้ กลุ่ม และคอมพิวเตอร์อย่างไร รวมถึงวิธีที่นโยบายกลุ่มบังคับใช้การตั้งค่าความปลอดภัยในวงกว้าง

บทเรียน 1 จาก 413 ขั้นตอน

บริการไดเรกทอรี: LDAP และ Active Directory เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

บริการ Directory คืออะไร

บริการ Directory คือพื้นที่จัดเก็บส่วนกลางที่เก็บและจัดระเบียบ Information เกี่ยวกับทรัพยากรเครือข่าย เช่น User, Group, Computer, เครื่องพิมพ์ และ Policy แทนที่จะดูแลฐานข้อมูล User แยกกันในแต่ละระบบ องค์กรจะใช้บริการ Directory เป็นแหล่งข้อมูลจริงเพียงแห่งเดียวสำหรับ Information ด้าน Identity คำขอ Authentication ทั้งหมดจะได้รับการตรวจสอบกับ Directory และ Policy การเข้าถึงจะถูกบังคับใช้อย่างสอดคล้องกันทั่วทั้งองค์กร

LDAP: โปรโตคอลการเข้าถึง Directory แบบ Lightweight

LDAP (Lightweight Directory Access Protocol) คือโปรโตคอลมาตรฐานอุตสาหกรรมสำหรับค้นหาและแก้ไขบริการ Directory LDAP จัดระเบียบรายการต่าง ๆ เป็น Tree แบบลำดับชั้นที่เรียกว่า Directory Information Tree (DIT) โดยระบุรายการด้วย Distinguished Name (DN) LDAP ทำงานบนพอร์ต 389 (ข้อความที่ไม่เข้ารหัส) และพอร์ต 636 (LDAPS — LDAP ผ่าน TLS) LDAP คือโปรโตคอล ส่วน Directory เองเป็นผลิตภัณฑ์แยกต่างหาก

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

สถาปัตยกรรม Active Directory

Active Directory (AD) คือบริการ Directory ระดับองค์กรของไมโครซอฟท์ ซึ่งสร้างขึ้นบน LDAP และ Kerberos โดยจัดระเบียบทรัพยากรเป็น Domain ซึ่งรวมกันเป็น Tree และ Tree รวมกันเป็น Forest Domain controller (DC) เป็นที่จัดเก็บฐานข้อมูล AD (NTDS.dit) และจัดการ Authentication AD เป็นแกนหลักของการจัดการ Identity ในสภาพแวดล้อมองค์กรที่ใช้ Windows ส่วนใหญ่

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Authentication ด้วย Kerberos ใน Active Directory

Active Directory ใช้ Kerberos เป็นโปรโตคอล Authentication เริ่มต้น กระบวนการนี้ทำงานผ่านการมอบ Ticket โดย Client จะทำ Authentication กับ Key Distribution Center (KDC) และได้รับ Ticket-Granting Ticket (TGT) เมื่อ User ต้องการเข้าถึงทรัพยากร ก็จะแสดง TGT เพื่อขอ Service Ticket สำหรับทรัพยากรนั้นโดยเฉพาะ Password จะไม่ถูกส่งผ่านเครือข่ายเลย มีเพียง Ticket ที่เข้ารหัสแล้วเท่านั้น การออกแบบนี้เป็นพื้นฐานสำคัญในการทำความเข้าใจการโจมตี เช่น Kerberoasting

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Group Policy Objects (GPOs)

Group Policy Objects (GPOs) คือกลไกของ AD สำหรับบังคับใช้การตั้งค่า Security กับเครื่องหลายพันเครื่องพร้อมกัน GPO สามารถกำหนดข้อกำหนดความซับซ้อนของ Password ระยะหมดเวลาในการล็อกหน้าจอ การติดตั้งซอฟต์แวร์ กฎไฟร์วอลล์ และการตั้งค่ารีจิสทรี GPO จะเชื่อมโยงกับ Container ของ AD (ไซต์ Domain และ OU) และมีผลกับ User และ Computer ทั้งหมดภายใน Container นั้น โดยค่าเริ่มต้น ระบบจะรีเฟรชการตั้งค่า GPO ทุก 90 นาที เพื่อให้ยังคงเป็นไปตาม Policy แม้แต่ในเครื่องที่การตั้งค่าเบี่ยงเบนไปจาก Policy

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

Security Group ของ AD และสิทธิ์เท่าที่จำเป็น

Active Directory ใช้ Security Group เพื่อจัดการสิทธิ์การเข้าถึงเป็นกลุ่ม แทนที่จะกำหนดสิทธิ์ให้ User แต่ละราย ผู้ดูแลระบบจะมอบสิทธิ์ให้ Group แล้วเพิ่ม User เข้าไปใน Group ที่เหมาะสม Group ในตัวที่สำคัญสำหรับทำความเข้าใจ Security+ ได้แก่ Domain Admins (ควบคุม Domain ทั้งหมด) Enterprise Admins (ควบคุมทั้ง Forest) Schema Admins (แก้ไข Schema ของ AD) และ Administrators (ผู้ดูแลเครื่องภายใน) ต้องควบคุม Membership ใน Group ที่มีสิทธิ์สูงเหล่านี้อย่างเข้มงวด

การโจมตีแบบ LDAP Injection

LDAP injection คือรูปแบบที่เทียบเท่ากับ SQL injection ในบริการ Directory ผู้โจมตีจะดัดแปลง query ของ LDAP โดยแทรกอักขระพิเศษ (*, (, ), \, NUL) ลงใน input ของ User ซึ่งถูกนำไปต่อเป็นข้อความโดยตรงใน filter ของ LDAP การโจมตีที่สำเร็จอาจข้ามการตรวจสอบ Authentication ดึงรายการทั้งหมดใน Directory หรือแก้ไข Object ใน Directory ได้ การป้องกันจำเป็นต้องตรวจสอบความถูกต้องของ input และใช้ API ของ LDAP ที่รับพารามิเตอร์ แทนการต่อข้อความ

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

การทำ Replication ของ AD และ Domain Controller

องค์กรติดตั้ง Domain controller หลายเครื่องเพื่อให้มีระบบสำรองและรองรับการกระจายตัวตามพื้นที่ การทำ Replication ของ AD จะทำให้ DC ทั้งหมดมีข้อมูลตรงกันโดยใช้ Directory Replication Service (DRS) ผู้โจมตีใช้ประโยชน์จาก Replication เพื่อทำ การโจมตีแบบ DCSync โดยใช้สิทธิ์ Replication ขอแฮช Password ทั้งหมดจาก DC โดยไม่ต้องเข้าสู่ระบบเครื่องนั้นจริง ๆ การปกป้องสิทธิ์ Replication เป็นขั้นตอนสำคัญในการเสริมความแข็งแกร่งให้ AD

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

การรักษาความปลอดภัย LDAP: LDAPS และการลงลายมือชื่อ

LDAP แบบไม่เข้ารหัสบนพอร์ต 389 จะส่งข้อมูล รวมถึงข้อมูลประจำตัวสำหรับการผูกการเชื่อมต่อ เป็นข้อความที่อ่านได้ ทำให้เสี่ยงต่อการถูกดักจับ องค์กรควรบังคับใช้ LDAPS (LDAP ผ่าน TLS) บนพอร์ต 636 เพื่อเข้ารหัสการรับส่งข้อมูลในไดเรกทอรีทั้งหมด นอกจากนี้ควรกำหนดให้ใช้ การลงลายมือชื่อ LDAP และการผูกช่องทาง เพื่อป้องกันการโจมตีแบบรีเลย์ ซึ่งผู้โจมตีดักจับแล้วส่งข้อความการยืนยันตัวตน LDAP ซ้ำเพื่อเข้าถึงระบบโดยไม่ได้รับอนุญาต

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

พื้นผิวการโจมตีของ AD: การตั้งค่าผิดพลาดที่พบบ่อย

สภาพแวดล้อม Active Directory มักสะสมการตั้งค่าผิดพลาดตลอดหลายปีที่ใช้งาน จุดอ่อนด้านความปลอดภัยของ AD ที่พบบ่อย ได้แก่ การมอบสิทธิ์แบบไม่จำกัด (ทำให้ปลอมตัวเป็นผู้ใช้ใดก็ได้), บัญชีบริการที่โจมตีด้วย Kerberoasting ได้ ซึ่งใช้รหัสผ่านที่อ่อนแอ, เป้าหมายของการโจมตีแบบ AS-REP roasting (บัญชีที่ปิดใช้การยืนยันตัวตนล่วงหน้า), การเป็น Members ของ Domain Admin มากเกินไป และการตั้งค่า AdminSDHolder ผิดพลาดซึ่งมอบสิทธิ์ระดับสูงที่ซ่อนอยู่ การประเมินความปลอดภัยของ AD เป็นประจำโดยใช้เครื่องมืออย่าง BloodHound ช่วยระบุเส้นทางเหล่านี้ได้

สรุปความแตกต่างระหว่าง LDAP กับ Active Directory

เพื่อให้เห็นความสัมพันธ์ชัดเจน: LDAP คือโพรโทคอลที่ใช้สื่อสารกับไดเรกทอรี (เช่นเดียวกับที่ HTTP ใช้สื่อสารกับเว็บเซิร์ฟเวอร์) ส่วนบริการไดเรกทอรีของ Microsoft คือผลิตภัณฑ์บริการไดเรกทอรีที่ใช้ LDAP เป็นโพรโทคอลสำหรับเข้าถึง ไดเรกทอรีอื่นที่เข้ากันได้กับ LDAP ได้แก่ OpenLDAP (โอเพนซอร์ส), Oracle Directory Server และ Red Hat Directory Server ทั้งหมดใช้คำค้น LDAP แต่มีส่วนติดต่อสำหรับการจัดการและคุณลักษณะเฉพาะเพิ่มเติมที่แตกต่างกัน

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

ทบทวนบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า LDAP คือโพรโทคอลสำหรับค้นหาบริการไดเรกทอรีโดยใช้ Distinguished Names ในโครงสร้างต้นไม้แบบลำดับชั้น, Active Directory ใช้ Kerberos สำหรับการยืนยันตัวตนและใช้ GPO เพื่อบังคับใช้การตั้งค่าความปลอดภัยทั่วทั้งโดเมน และ ควรกำหนดให้ใช้ LDAPS บนพอร์ต 636 และการลงลายมือชื่อ LDAP เพื่อป้องกันการดักจับและการโจมตีแบบรีเลย์ บทถัดไปเราจะสำรวจการจัดการการเข้าถึงที่มีสิทธิ์สูง (PAM)

เริ่มต้นได้ฟรี

เรียนรู้ Cloud & IT Cert Prep ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
150
บทเรียน
600

คำถามที่พบบ่อย

บทเรียน “บริการไดเรกทอรี: LDAP และ Active Directory” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “บริการไดเรกทอรี: LDAP และ Active Directory” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “บริการไดเรกทอรี: LDAP และ Active Directory”

ทำความเข้าใจว่าไดเรกทอรี LDAP และ Active Directory จัดระเบียบผู้ใช้ กลุ่ม และคอมพิวเตอร์อย่างไร รวมถึงวิธีที่นโยบายกลุ่มบังคับใช้การตั้งค่าความปลอดภัยในวงกว้าง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “บริการไดเรกทอรี: LDAP และ Active Directory” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. บริการไดเรกทอรี: LDAP และ Active Directory
  2. การจัดการการเข้าถึงที่มีสิทธิ์สูง (PAM)
  3. การกำกับดูแลอัตลักษณ์และการจัดสรรสิทธิ์
  4. การเข้าถึงแบบทันเวลาและนโยบายการเข้าถึงตามเงื่อนไข
← กลับไปที่ Cloud & IT Cert Prep