0Pricing
Cryptology Academy · บทเรียน

สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว

ติดตามกระบวนการเคอร์เบอรอสทั้งหมด ตั้งแต่คำขอ AS การออก TGT ตั๋วบริการ ไปจนถึงการพิสูจน์ตัวตนซึ่งกันและกัน

สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

ต้นกำเนิดของ Kerberos

Kerberos ได้รับการพัฒนาที่ MIT ในฐานะส่วนหนึ่งของโครงการ Project Athena ช่วงทศวรรษ 1980 เพื่อให้มีการยืนยันตัวตนเครือข่ายอย่างปลอดภัยสำหรับสภาพแวดล้อมการประมวลผลแบบกระจาย โดยตั้งชื่อตามสุนัขสามหัวผู้เฝ้าปรโลก ระบบนี้มอบการยืนยันตัวตนซึ่งกันและกันระหว่างไคลเอ็นต์กับบริการ โดยใช้บุคคลที่สามที่เชื่อถือได้ นั่นคือศูนย์กระจายกุญแจ

องค์ประกอบของศูนย์กระจายกุญแจ

KDC มีองค์ประกอบเชิงตรรกะสองส่วน ได้แก่ บริการยืนยันตัวตน (AS) และบริการออกตั๋ว (TGS) ใน Microsoft Active Directory บริการทั้งสองทำงานอยู่บนตัวควบคุมโดเมน AS จัดการการเข้าสู่ระบบครั้งแรกและออกตั๋วอนุญาตออกตั๋ว (TGT) ส่วน TGS ออกตั๋วบริการสำหรับการเข้าถึงบริการเฉพาะ

ขั้นตอนที่ 1: AS-REQ (การยืนยันตัวตนครั้งแรก)

ไคลเอ็นต์เริ่มการยืนยันตัวตนด้วยการส่ง AS-REQ ไปยังบริการยืนยันตัวตน Kerberos สมัยใหม่กำหนดให้มีการยืนยันตัวตนล่วงหน้า ไคลเอ็นต์จะเข้ารหัสการประทับเวลาด้วยกุญแจระยะยาวของตน ซึ่งได้มาจากรหัสผ่าน เพื่อพิสูจน์ว่าทราบรหัสผ่าน วิธีนี้ป้องกันการโจมตีแบบพจนานุกรมแบบออฟไลน์ต่อข้อความ AS-REQ ที่ไม่ได้รับการป้องกัน

ขั้นตอนที่ 2: AS-REP (ออก TGT)

AS จะตรวจสอบข้อมูลการยืนยันตัวตนล่วงหน้าและตอบกลับด้วย AS-REP ซึ่งมีตั๋วอนุญาตออกตั๋ว (TGT) ที่เข้ารหัสด้วยกุญแจระยะยาวของบัญชี krbtgt (ซึ่งไคลเอ็นต์ไม่สามารถถอดรหัสได้) และมีกุญแจเซสชันที่เข้ารหัสด้วยกุญแจระยะยาวของไคลเอ็นต์ ไคลเอ็นต์จะถอดรหัสเฉพาะส่วนของตนเพื่อรับกุญแจเซสชันของ TGS

ขั้นตอนที่ 3: TGS-REQ (การขอเข้าถึงบริการ)

เมื่อไคลเอ็นต์ต้องการเข้าถึงบริการ ไคลเอ็นต์จะส่ง TGS-REQ ไปยังบริการออกตั๋ว โดยรวม TGT (เพื่อใช้เป็นหลักฐานยืนยันตัวตน) และตัวรับรองที่เข้ารหัสด้วยกุญแจเซสชันของ TGS ไว้ด้วย TGS จะถอดรหัส TGT ด้วยกุญแจ krbtgt เพื่อตรวจสอบตัวตนของไคลเอ็นต์

ขั้นตอนที่ 4: TGS-REP (ออกตั๋วบริการ)

TGS จะตอบกลับด้วยตั๋วบริการที่เข้ารหัสด้วยกุญแจระยะยาวของบริการเป้าหมาย พร้อมกุญแจเซสชันใหม่ที่เข้ารหัสสำหรับไคลเอ็นต์ ไคลเอ็นต์ไม่สามารถอ่านเนื้อหาของตั๋วบริการได้ แต่อ่านได้เฉพาะส่วนที่เข้ารหัสสำหรับตนเท่านั้น ตั๋วบริการนี้ใช้พิสูจน์ตัวตนของไคลเอ็นต์ต่อบริการ

ขั้นตอนที่ 5: AP-REQ (การเข้าถึงบริการ)

ไคลเอ็นต์ส่ง AP-REQ ไปยังบริการเป้าหมาย โดยรวมตั๋วบริการและตัวรับรองใหม่ที่เข้ารหัสด้วยกุญแจเซสชันของบริการไว้ด้วย บริการจะถอดรหัสตั๋วบริการด้วยกุญแจระยะยาวของตนเอง ตรวจสอบตัวรับรอง และยืนยันตัวตนของไคลเอ็นต์ จะไม่มีการส่งรหัสผ่านไปยังบริการไม่ว่าในกรณีใด

เรล์มของ Kerberos และความไว้วางใจข้ามเรล์ม

เรล์ม Kerberos คือขอบเขตการดูแลระบบที่จัดการโดย KDC เพียงแห่งเดียว การยืนยันตัวตนข้ามเรล์มจัดตั้งขึ้นผ่านกุญแจระหว่างเรล์มที่ใช้ร่วมกันระหว่าง KDC ของเรล์มต่าง ๆ เมื่อไคลเอ็นต์ในเรล์ม A เข้าถึงบริการในเรล์ม B KDC ในเรล์ม A จะออกตั๋วส่งต่อให้ไคลเอ็นต์นำไปแสดงต่อ KDC ของเรล์ม B

อายุการใช้งานของตั๋วและการต่ออายุ

ตั๋ว Kerberos มีอายุการใช้งานที่กำหนดค่าไว้ โดยทั่วไป TGT มีอายุ 10 ชั่วโมง หลังจากนั้นตั๋วจะหมดอายุและต้องยืนยันตัวตนใหม่ นอกจากนี้ยังสามารถกำหนดให้ TGT ต่ออายุได้ ทำให้ไคลเอ็นต์ขอ TGT ใหม่จาก KDC โดยไม่ต้องป้อนข้อมูลรับรองอีกครั้ง จนกว่าจะถึงอายุการใช้งานสูงสุดที่ต่ออายุได้

กุญแจระยะยาวเทียบกับกุญแจเซสชัน

Kerberos ใช้กุญแจสองประเภท กุญแจระยะยาวได้มาจากรหัสผ่านของบัญชี และใช้เข้ารหัสเฉพาะบางส่วนของข้อความยืนยันตัวตนเท่านั้น ส่วนกุญแจเซสชันจะถูกเจรจาใหม่สำหรับการแลกเปลี่ยนการยืนยันตัวตนแต่ละครั้ง และใช้กับเซสชันการสื่อสารจริง การที่กุญแจเซสชันถูกเปิดเผยจะไม่ทำให้กุญแจระยะยาวถูกเปิดเผย

คุณสมบัติด้านความปลอดภัยของ Kerberos

Kerberos มอบการยืนยันตัวตนซึ่งกันและกัน (ตรวจสอบทั้งไคลเอ็นต์และบริการ) การป้องกันการเล่นซ้ำ (ผ่านการประทับเวลาและตัวรับรอง) และการรักษาความลับล่วงหน้าของแต่ละเซสชัน KDC จะไม่เปิดเผยกุญแจระยะยาวระหว่างการทำงานตามปกติ สมมติฐานหลักด้านความไว้วางใจคือ KDC เองจะต้องไม่ถูกเจาะ

ตรวจสอบประเภทตั๋วของ Kerberos

ตั๋วอนุญาตออกตั๋ว (TGT) ใน Kerberos มีจุดประสงค์ใด

สรุปบทเรียน: ลำดับการทำงานของตั๋ว Kerberos

Kerberos ใช้ KDC ที่มีองค์ประกอบ AS และ TGS การเข้าสู่ระบบจะสร้าง TGT (AS-REQ/AS-REP) การเข้าถึงบริการต้องแลก TGT เป็นตั๋วบริการ (TGS-REQ/TGS-REP) จากนั้นนำตั๋วบริการไปแสดงต่อบริการเป้าหมาย (AP-REQ) เฉพาะ KDC และบริการที่เกี่ยวข้องเท่านั้นที่อ่านตั๋วได้ เรล์มช่วยให้ยืนยันตัวตนข้ามโดเมนได้ผ่านความไว้วางใจระหว่างเรล์ม

คำถามที่พบบ่อย

บทเรียน “สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว”

ติดตามกระบวนการเคอร์เบอรอสทั้งหมด ตั้งแต่คำขอ AS การออก TGT ตั๋วบริการ ไปจนถึงการพิสูจน์ตัวตนซึ่งกันและกัน คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรมเคอร์เบอรอสและลำดับการส่งตั๋ว
  2. การผสานรวม Active Directory และ Kerberos
  3. เทคนิคการโจมตี Kerberos: Kerberoasting และ Golden Ticket
  4. อัตลักษณ์สมัยใหม่: SAML, OIDC และแนวทางแบบไฮบริด
← กลับไปที่ Cryptology Academy