1988·enterprise·RFC 4120
Legacy

Kerberos

KDC + TGT + service tickets. До сих пор сердце Active Directory.

Плюсы
  • +Mutual auth
  • +Без пароля по сети
  • +SSO внутри realm
Минусы
  • Сложная инфраструктура (KDC, time sync)
  • Не подходит для веба
Kerberos AS-REQ → TGT → TGS → AP-REQ
ClientKDCServiceAS-REQ (principal + pre-auth)AS-REP: TGT + session_keyTGS-REQ (TGT, service=HTTP/app)TGS-REP: service ticket + keyAP-REQ (ticket + authenticator)decrypt ticket with own key200 OK
  1. 1.Client KDCAS-REQ (principal + pre-auth)
  2. 2.KDC ClientAS-REP: TGT + session_key
  3. 3.Client KDCTGS-REQ (TGT, service=HTTP/app)
  4. 4.KDC ClientTGS-REP: service ticket + key
  5. 5.Client ServiceAP-REQ (ticket + authenticator)
  6. 6.Service Servicedecrypt ticket with own key
  7. 7.Service Client200 OK
Kerberos AS-REQ → TGT → TGS → AP

5 шагов взаимодействия с KDC, как в Active Directory.

Network · DevTools
Запусти демо — сюда упадут все запросы.
Выбери запрос слева, чтобы посмотреть детали.