מהו Kerberos?
אימות רשת מבוסס Kerberos הוא מנגנון צד שלישי מהימן המשתמש בכרטיסים ובקריפטוגרפיה סימטרית. בתוך realm, משתמשים ושירותים מיוצגים כ-principals, ומרכז הפצת מפתחות KDC מספק שירות אימות ושירות להענקת כרטיסים. הסוד ארוך הטווח אינו נשלח שוב לכל שירות.
לאחר האימות הראשוני, הלקוח מקבל Ticket-Granting Ticket ומבקש באמצעותו כרטיסים לשירותים. כרטיסים, מאמתים ומפתחות שיחה מוגבלי זמן מאפשרים לצדדים להקים שיחה מאומתת ברשת שאינה מהימנה.
למה משמש Kerberos?
Kerberos מאפשר כניסה אחודה (SSO) בסביבות Windows המשולבות בשירותי ספרייה (Directory), בשירותי Unix ו-Linux וביחסי אמון בין realms. הפעלה יציבה תלויה ב-KDC זמין, שעונים מסונכרנים, שמות שירות מדויקים, מפתחות חזקים, pre-authentication וזמני כרטיסים מתאימים.
ישנן מספר מתקפות וסיכונים בסביבה שמשתמשת בkerberos כגון: pass-the-ticket, כרטיסים מזויפים, kerberoasting, delegation רחב ואלגוריתמים חלשים. הפרדת שכבות, ניהול גישה מיוחסת, delegation מוגבל וטלמטריה מפחיתים את ההשפעה. מאחר שה-KDC והמפתחות שלו הם גבול אמון מרוכז (הגנת פרימטר), פגיעה בהם עלולה להשפיע על איזור רחב. לכן נדרשים תכנון התאוששות, הגנת חשבונות שירות, ניטור חריגות וביקורת של יחסי אמון, ולא רק הגדרה ראשונית של הפרוטוקול.