Kerberos Mimarisi ve Bilet Akışı
Kerberos akışının tamamını izleyin: AS isteği, TGT düzenlenmesi, hizmet bileti ve karşılıklı kimlik doğrulama.
Kerberos Mimarisi ve Bilet Akışı, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Kerberos'un Kökenleri
Kerberos, 1980'lerde dağıtık bilişim ortamı için güvenli ağ kimlik doğrulaması sağlamak amacıyla Project Athena'nın bir parçası olarak MIT'te geliştirildi. Adını yeraltı dünyasını koruyan üç başlı köpekten alan bu sistem, güvenilen bir üçüncü taraf olan Anahtar Dağıtım Merkezi'ni kullanarak istemciler ile hizmetler arasında karşılıklı kimlik doğrulaması sağlar.
Anahtar Dağıtım Merkezi Bileşenleri
KDC'nin iki mantıksal bileşeni vardır: Kimlik Doğrulama Hizmeti (AS) ve Bilet Verme Hizmeti (TGS). Microsoft Active Directory'de ikisi de etki alanı denetleyicisi üzerinde çalışır. AS, ilk oturum açmayı yönetir ve Bilet Verme Biletleri (TGT'ler) verir. TGS, belirli hizmetlere erişim için hizmet biletleri verir.
1. Adım: AS-REQ (İlk Kimlik Doğrulama)
İstemci, Kimlik Doğrulama Hizmetine AS-REQ göndererek kimlik doğrulamayı başlatır. Modern Kerberos, ön kimlik doğrulaması gerektirir: İstemci, parolayı bildiğini kanıtlamak için uzun vadeli anahtarıyla (paroladan türetilen) bir zaman damgasını şifreler. Bu, korumasız AS-REQ iletilerine karşı çevrimdışı sözlük saldırılarını önler.
2. Adım: AS-REP (TGT Verilir)
AS, ön kimlik doğrulama verilerini doğrular ve krbtgt hesabının uzun vadeli anahtarıyla şifrelenmiş bir Bilet Verme Bileti (TGT) ile istemcinin uzun vadeli anahtarıyla şifrelenmiş bir oturum anahtarı içeren AS-REP ile yanıt verir. İstemci, yalnızca kendisi için şifrelenmiş bölümün şifresini çözerek TGS oturum anahtarını elde eder.
3. Adım: TGS-REQ (Hizmet Erişimi İsteme)
İstemci bir hizmete erişmek istediğinde, kimlik kanıtı olarak TGT'yi ve TGS oturum anahtarıyla şifrelenmiş bir doğrulayıcıyı içeren TGS-REQ'yi Bilet Verme Hizmetine gönderir. TGS, istemcinin kimliğini doğrulamak için TGT'nin şifresini krbtgt anahtarıyla çözer.
4. Adım: TGS-REP (Hizmet Bileti Verilir)
TGS, hedef hizmetin uzun vadeli anahtarıyla şifrelenmiş bir hizmet bileti ve istemci için şifrelenmiş yeni bir oturum anahtarıyla yanıt verir. İstemci, hizmet biletinin içeriğini okuyamaz; yalnızca kendisi için şifrelenmiş bölümü okuyabilir. Bu hizmet bileti, istemcinin kimliğini hizmete kanıtlar.
5. Adım: AP-REQ (Hizmete Erişme)
İstemci, hizmet biletini ve hizmet oturum anahtarıyla şifrelenmiş yeni bir doğrulayıcıyı içeren AP-REQ'yi hedef hizmete gönderir. Hizmet, kendi uzun vadeli anahtarını kullanarak hizmet biletinin şifresini çözer, doğrulayıcıyı doğrular ve istemcinin kimliğini doğrular. Parola hiçbir zaman hizmete gönderilmez.
Kerberos Bölgeleri ve Bölgeler Arası Güven
Kerberos bölgesi, tek bir KDC tarafından yönetilen idari bir alandır. Bölgeler arası kimlik doğrulaması, farklı bölgelerin KDC'leri arasında paylaşılan bölgeler arası anahtarlarla kurulur. Bölge A'daki bir istemci, Bölge B'deki bir hizmete eriştiğinde Bölge A'nın KDC'si, istemcinin Bölge B'nin KDC'sine sunacağı bir yönlendirme bileti verir.
Bilet Kullanım Ömrü ve Yenileme
Kerberos biletlerinin yapılandırılmış bir kullanım ömrü vardır (TGT'ler için genellikle 10 saat); bu sürenin ardından süreleri dolar ve yeni kimlik doğrulama gerekir. TGT'ler yenilenebilir olarak da yapılandırılabilir. Böylece istemci, kimlik bilgilerini yeniden girmeden ve en uzun yenilenebilir kullanım ömrü sınırını aşmadan KDC'den yeni bir TGT isteyebilir.
Uzun Vadeli Anahtarlar ve Oturum Anahtarları
Kerberos iki tür anahtar kullanır. Uzun vadeli anahtarlar hesap parolalarından türetilir ve yalnızca kimlik doğrulama iletilerinin bölümlerini şifrelemek için kullanılır. Oturum anahtarları her kimlik doğrulama alışverişi için yeniden oluşturulur ve asıl iletişim oturumunda kullanılır. Bir oturum anahtarının ele geçirilmesi, uzun vadeli anahtarı açığa çıkarmaz.
Kerberos'un Güvenlik Özellikleri
Kerberos, karşılıklı kimlik doğrulaması (hem istemci hem de hizmet doğrulanır), yeniden oynatma koruması (zaman damgaları ve doğrulayıcılar aracılığıyla) ve tek tek oturumlar için ileri gizlilik sağlar. KDC, normal çalışma sırasında uzun vadeli anahtarları hiçbir zaman açığa çıkarmaz. Temel güven varsayımı, KDC'nin kendisinin ele geçirilmemiş olmasıdır.
Kerberos Bilet Türleri Denetimi
Kerberos'ta Bilet Verme Biletinin (TGT) amacı nedir?
Ders Özeti: Kerberos Bilet Akışı
Kerberos, AS ve TGS bileşenlerine sahip bir KDC kullanır. Oturum açma işlemi bir TGT oluşturur (AS-REQ/AS-REP). Hizmete erişmek için TGT'nin bir hizmet biletiyle değiştirilmesi gerekir (TGS-REQ/TGS-REP). Hizmet bileti hedef hizmete sunulur (AP-REQ). Biletleri yalnızca KDC ve ilgili hizmetler okuyabilir. Bölgeler, bölgeler arası güven aracılığıyla etki alanları arası kimlik doğrulamasına olanak tanır.
Sıkça Sorulan Sorular
“Kerberos Mimarisi ve Bilet Akışı” dersi ücretsiz mi?
Evet — “Kerberos Mimarisi ve Bilet Akışı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Kerberos Mimarisi ve Bilet Akışı” dersinde ne öğreneceğim?
Kerberos akışının tamamını izleyin: AS isteği, TGT düzenlenmesi, hizmet bileti ve karşılıklı kimlik doğrulama. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Kerberos Mimarisi ve Bilet Akışı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kerberos Mimarisi ve Bilet Akışı
- Active Directory ve Kerberos Entegrasyonu
- Kerberos Saldırı Teknikleri: Kerberoasting ve Altın Bilet
- Modern Kimlik: SAML, OIDC ve Hibrit Yaklaşımlar