การผสานรวม Active Directory และ Kerberos
ทำความเข้าใจวิธีที่ Microsoft Active Directory ใช้ Kerberos และจัดการศูนย์กระจายกุญแจ
การผสานรวม Active Directory และ Kerberos เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
Active Directory ในบทบาท KDC
Microsoft Active Directory ใช้ Kerberos 5 เป็นโพรโทคอลการยืนยันตัวตนหลัก ตัวควบคุมโดเมน Windows แต่ละเครื่องเรียกใช้บริการ KDC ซึ่งรวมทั้งบริการยืนยันตัวตนและบริการออกตั๋ว ชื่อโดเมนจะตรงกับชื่อเรล์ม Kerberos โดยตรง และบัญชีโดเมนจะสอดคล้องกับข้อมูลประจำตัวของ Kerberos
บทบาท KDC ของตัวควบคุมโดเมน
ในโดเมน Active Directory ตัวควบคุมโดเมนทุกเครื่องสามารถทำหน้าที่เป็น KDC ได้ โดยการจำลองข้อมูลช่วยให้ข้อมูลประจำตัวสอดคล้องกันทั่วทั้งระบบ บัญชี krbtgt ซึ่งแฮชรหัสผ่านเป็นข้อมูลลับหลักสำหรับการเข้ารหัส TGT มีอยู่ในทุกโดเมน การรักษาความปลอดภัยของบัญชีนี้มีความสำคัญอย่างยิ่ง เพราะการถูกเจาะจะเปิดทางให้ปลอมแปลง TGT สำหรับข้อมูลประจำตัวใด ๆ ได้
กุญแจระยะยาวของบัญชีผู้ใช้
เมื่อผู้ใช้ตั้งรหัสผ่าน Active Directory ของตน Windows จะสร้างกุญแจระยะยาวของ Kerberos จากรหัสผ่านโดยใช้ฟังก์ชันสร้างกุญแจ กุญแจนี้จัดเก็บอยู่ในฐานข้อมูล AD พร้อมกับแฮช NTLM ระหว่างการยืนยันตัวตนล่วงหน้าของ Kerberos ไคลเอ็นต์จะแสดงให้เห็นว่าทราบกุญแจนี้โดยไม่ส่งกุญแจออกไป
NTLM ในฐานะกลไกสำรองแบบเดิม
NTLM (ตัวจัดการ LAN ของ NT) เป็นโพรโทคอลการยืนยันตัวตนแบบเดิมในสภาพแวดล้อม Windows Windows จะย้อนกลับไปใช้ NTLM เมื่อ Kerberos ไม่พร้อมใช้งาน เช่น เมื่อเข้าถึงทรัพยากรด้วยที่อยู่ IP แทนชื่อโฮสต์ เมื่อเป้าหมายไม่ได้เข้าร่วมโดเมน หรือเมื่อชื่อหลักบริการ (SPN) ไม่ได้ลงทะเบียนอย่างถูกต้อง
ชื่อหลักบริการ
ชื่อหลักบริการ (SPN) คือตัวระบุเฉพาะสำหรับอินสแตนซ์บริการใน Active Directory รูปแบบ: ServiceClass/FQDN:Port ตัวอย่างเช่น HTTP/webserver.corp.example.com:443 Kerberos ใช้ SPN เพื่อค้นหากุญแจของบัญชีบริการที่ถูกต้องสำหรับเข้ารหัสตั๋วบริการ SPN ที่กำหนดค่าผิดหรือไม่มีอยู่จะทำให้ Kerberos ย้อนกลับไปใช้ NTLM
การเจรจา SPNEGO ของ Windows
Windows ใช้ SPNEGO (กลไกการเจรจา GSSAPI แบบง่ายและมีการป้องกัน) เพื่อเจรจาเลือกระหว่าง Kerberos กับ NTLM โดยผู้ใช้ไม่ต้องดำเนินการใด ๆ เมื่อไคลเอ็นต์เชื่อมต่อกับเซิร์ฟเวอร์ IIS เซิร์ฟเวอร์จะแจ้งว่ารองรับ SPNEGO ไคลเอ็นต์จะลองใช้ Kerberos ก่อน และย้อนกลับไปใช้ NTLM หาก Kerberos ล้มเหลว การเจรจานี้ผู้ใช้จะมองไม่เห็น
นโยบายกลุ่มและการตั้งค่า Kerberos
ลักษณะการทำงานของ Kerberos ใน Active Directory กำหนดค่าผ่านนโยบายกลุ่มในนโยบายโดเมนเริ่มต้น การตั้งค่าประกอบด้วยอายุการใช้งานตั๋วสูงสุด (ค่าเริ่มต้น 10 ชั่วโมง) อายุการใช้งาน TGT สูงสุด (ค่าเริ่มต้น 7 วัน) ความคลาดเคลื่อนของนาฬิกาสูงสุด (ค่าเริ่มต้น 5 นาที) และการบังคับใช้การยืนยันตัวตนล่วงหน้า การตั้งค่าเหล่านี้มีผลทั่วทั้งโดเมนกับทุกบัญชี
การเข้าสู่ระบบด้วยสมาร์ตการ์ดโดยใช้ PKINIT
PKINIT (การเข้ารหัสด้วยกุญแจสาธารณะสำหรับการยืนยันตัวตนครั้งแรก) เป็นส่วนขยายของ Kerberos ที่อนุญาตให้ใช้ใบรับรอง X.509 ซึ่งจัดเก็บอยู่บนสมาร์ตการ์ดหรือสมาร์ตการ์ดเสมือน สำหรับการยืนยันตัวตนล่วงหน้าของ AS-REQ แทนกุญแจที่ได้จากรหัสผ่าน กุญแจส่วนตัวจะลงลายเซ็นใน AS-REQ ทำให้สามารถยืนยันตัวตน Kerberos แบบไม่ใช้รหัสผ่านโดยมีฮาร์ดแวร์รองรับ
พร็อกซี Kerberos ของ MS-KKDCP
MS-KKDCP (โพรโทคอลพร็อกซี KDC ของ Microsoft) อนุญาตให้อุโมงค์การรับส่งข้อมูลการยืนยันตัวตน Kerberos ผ่าน HTTPS ทำให้อุปกรณ์ที่เข้าร่วมโดเมนและอยู่นอกเครือข่ายองค์กรสามารถยืนยันตัวตนผ่าน Kerberos ได้โดยไม่ต้องเชื่อมต่อ VPN โดยตรงกับตัวควบคุมโดเมน วิธีนี้ใช้ใน DirectAccess และสถานการณ์การใช้งาน Azure AD บางกรณี
Azure AD และ Kerberos แบบไฮบริด
Azure AD ไม่รองรับการทำงานของ Kerberos โดยกำเนิด แต่ Azure AD Kerberos ช่วยให้ผู้ใช้ที่จัดการบนคลาวด์สามารถรับตั๋ว Kerberos สำหรับทรัพยากรภายในองค์กรได้ Azure AD Connect Cloud Sync และบริการ Azure AD Kerberos ช่วยเชื่อมช่องว่างนี้ ทำให้องค์กรที่ให้ความสำคัญกับคลาวด์สามารถรักษาการเข้าถึงทรัพยากรภายในองค์กรที่มีการป้องกันด้วย Kerberos ได้
การเสริมความแข็งแกร่งของ Kerberos
การเสริมความแข็งแกร่งของ Kerberos (FAST - การสร้างอุโมงค์การยืนยันตัวตนที่ปลอดภัยแบบยืดหยุ่น) ช่วยปกป้องการแลกเปลี่ยนการยืนยันตัวตนล่วงหน้า โดยสร้างอุโมงค์ให้การแลกเปลี่ยนดังกล่าวอยู่ภายใน TGT จากบัญชีเครื่องที่เชื่อถือได้ วิธีนี้ป้องกันการโจมตีแบบเดารหัสผ่านจากพจนานุกรมโดยไม่เชื่อมต่อระบบต่อข้อมูล AS-REQ ซึ่งมีความสำคัญเป็นพิเศษสำหรับบัญชีที่ไม่มีข้อกำหนดให้ยืนยันตัวตนล่วงหน้า
การตรวจสอบ KDC ของ Active Directory
ใน Active Directory บัญชี krbtgt แทนสิ่งใด และเหตุใดความปลอดภัยของบัญชีนี้จึงมีความสำคัญอย่างยิ่ง
สรุปบทเรียน: AD และ Kerberos
Active Directory นำ Kerberos 5 มาใช้บนตัวควบคุมโดเมน รหัสผ่านของผู้ใช้ใช้สร้างคีย์ระยะยาวของ Kerberos ซึ่งจัดเก็บอยู่ใน AD SPN จะจับคู่บริการกับบัญชีเพื่อใช้เข้ารหัสตั๋ว โดยมี NTLM เป็นกลไกสำรองเมื่อ Kerberos ทำงานไม่สำเร็จ PKINIT รองรับการยืนยันตัวตนด้วยบัตรอัจฉริยะ บัญชี krbtgt คือรากฐานแห่งความเชื่อถือของโดเมน หากบัญชีนี้ถูกบุกรุก ผู้โจมตีจะสามารถปลอมแปลงตั๋วทองคำได้
คำถามที่พบบ่อย
บทเรียน “การผสานรวม Active Directory และ Kerberos” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การผสานรวม Active Directory และ Kerberos” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การผสานรวม Active Directory และ Kerberos”
ทำความเข้าใจวิธีที่ Microsoft Active Directory ใช้ Kerberos และจัดการศูนย์กระจายกุญแจ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การผสานรวม Active Directory และ Kerberos” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว
- การผสานรวม Active Directory และ Kerberos
- เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket
- อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด