Главная Вики Инфраструктура

Kerberos: вход в сеть по билетам без передачи пароля

Kerberos — это протокол сетевой аутентификации, который проверяет личность пользователя через выдачу временных зашифрованных билетов. Пользователь вводит пароль один раз при входе, дальше сервисы доверяют его билету — пароль больше по сети не передаётся.

Зачем это нужно бизнесу

Если каждое приложение само запрашивает пароль и каждый раз шлёт его на сервер, то, во-первых, пользователь устаёт вводить пароль по двадцать раз в день, во-вторых, пароль постоянно ходит по сети — это риск перехвата. Kerberos закрывает обе проблемы: сотрудник один раз авторизуется при входе на рабочее место, а дальше прозрачно получает доступ к файловым ресурсам, почте, внутренним системам — без повторного ввода. Это и есть основа единого входа (Single Sign-On) внутри корпоративной сети.

Как это работает

В центре схемы — центр выдачи билетов (KDC, Key Distribution Center). Он состоит из двух частей: сервера аутентификации (AS) и сервера выдачи билетов (TGS). Процесс упрощённо такой:

Билеты живут ограниченное время, поэтому даже перехваченный билет быстро устаревает. Критично, чтобы часы на всех машинах были синхронизированы (через NTP) — Kerberos чувствителен к расхождению времени.

Сам Kerberos отвечает только за проверку личности. А вот «кто этот пользователь, в каких он группах и какие у него атрибуты» хранится в службе каталогов и читается по протоколу LDAP. Эти два протокола работают в паре: LDAP — каталог, Kerberos — проверка входа.

Где встречается Kerberos

Когда нужно пускать пользователей во внешние и облачные приложения по единому входу, в дополнение к Kerberos применяют веб-протоколы федерации — SAML, OAuth 2.0 и OpenID Connect (см. SAML, OAuth и OIDC). Kerberos закрывает вход внутри сети, веб-федерация — выход наружу.

Когда нужно компании

Как выстроить надёжную парольную политику и MFA поверх доменного входа — мы разобрали в статье «Парольная политика и MFA: внедрение».

Что включает наша услуга

Связанные термины

Получить расчёт

Откройте калькулятор, отметьте услуги по инфраструктуре и единому входу — получите ориентир. Финальная смета — после обследования доменной среды.

Связанные термины
Расчёт стоимости

Хотите оценить стоимость под свою инфраструктуру?

Откройте калькулятор, отметьте нужные услуги — получите ориентир за минуту. Финальная смета после обследования (±15%).

Открыть калькулятор Получить КП