1988·enterprise·RFC 4120
Legacy
Kerberos
KDC + TGT + service tickets. До сих пор сердце Active Directory.
Плюсы
- +Mutual auth
- +Без пароля по сети
- +SSO внутри realm
Минусы
- −Сложная инфраструктура (KDC, time sync)
- −Не подходит для веба
Kerberos AS-REQ → TGT → TGS → AP-REQ
- 1.Client → KDCAS-REQ (principal + pre-auth)
- 2.KDC → ClientAS-REP: TGT + session_key
- 3.Client → KDCTGS-REQ (TGT, service=HTTP/app)
- 4.KDC → ClientTGS-REP: service ticket + key
- 5.Client → ServiceAP-REQ (ticket + authenticator)
- 6.Service ↺ Servicedecrypt ticket with own key
- 7.Service → Client200 OK
Kerberos AS-REQ → TGT → TGS → AP
5 шагов взаимодействия с KDC, как в Active Directory.
Network · DevTools