當前位置:首頁 > 通用術語 > 什麼是Kerberos v5 安全性通訊協定?定義、運作方式

什麼是Kerberos v5 安全性通訊協定?定義、運作方式

2025-09-03通用術語5

網路百科全書中 Kerberos v5 安全通訊協定的定義。

什麼是 Kerberos v5 安全協定?

Kerberos 通訊協定是一種安全驗證使用者存取網路上服務的要求的方法。它由麻省理工學院 (MIT) 開發,基於數據加密標準 (DES)。

Kerberos 是 Microsoft Windows 2000 網域的主要安全性通訊協定,網域控制站會用來驗證使用者的身分識別,以及會話期間的資料完整性。Kerberos 也已在包括 OpenBSD 在內的多個 UNIX 平台上實現。

怎麼運作的

Kerberos 會使用票證型方法來授與使用者對網路服務的存取權。當已啟用 Kerberos 的用戶端想要從已啟用 Kerberos 的伺服器要求網路服務 (例如網路登入) 時,用戶端必須先連絡驗證伺服器 (AS) 以接收票證和加密金鑰。

加密金鑰稱為會話金鑰,用於解除鎖定用戶端與伺服器之間的通訊,從而驗證該通訊。初始票證通常稱為票證授予票證 (TGT),包含會話金鑰的副本和身分,這是隨機產生的號碼。AS 會將 TGT 和身分傳遞回用戶端,用戶端會將票證儲存在其票證快取中。當用戶端想要存取特定服務時,它會將票證傳送至票證授與伺服器 (TGS)。(TGS 和 AS 通常是同一台機器。

TGS 會為用戶端提供票證,以安全地識別用戶端至其所要求的服務。最後,用戶端會將票證呈現給它嘗試存取的網路服務,並視需要多次授與資源的存取權,直到票證到期為止。當用戶端傳送票證時,票證一律會隨附使用工作階段金鑰加密的鑑別器訊息。此驗證器包含時間戳記,用於確保票證合法。

Kerberos 通訊協定會定義用戶端必須採取的步驟,才能存取網路服務或資源。

在 Kerberos 的 Windows 2000 實作中,每個網域控制站都有執行 Kerberos v5 服務,而且 Kerberos 用戶端內建於執行 Windows 2000 的每部伺服器和工作站中。Kerberos 服務會在 Active Directory 中維護加密的使用者密碼和身分識別。當使用者登入網域控制站時,初始 Kerberos 驗證可讓使用者存取企業中任何位置的可用資源,因為網域樹狀結構或網域樹系內的所有網域都會接受一個網域的 Kerberos 服務所發出的驗證認證。

當使用者登入 Windows 2000 工作站時,Kerberos 服務會發出登入網域的初始票證。然後,任何執行 Windows 2000 的伺服器都可以驗證用戶端的票證,而不需要連絡網域 Kerberos 服務。它可以這樣做,因為執行 Windows 2000 的伺服器會共用 Kerberos 服務用來加密票證的加密金鑰。此加密金鑰稱為伺服器金鑰。

如果一個網域中的 Windows 2000 用戶端要求存取屬於相同網域樹狀結構或樹系的遠端網域中資源,本機網域中的 Kerberos 服務會發出轉介票證,用戶端會呈現給遠端網域中的 Kerberos 服務。然後,遠端網域中的 Kerberos 服務會發出對自己的網域有效的起始票證,並識別網域。使用此通行證,用戶端接著可以存取遠端網域中的資源。

Windows 2000 中 Kerberos 的實作是符合要求註解 (RFC) 1510 的業界標準版本。

Kerberos 驗證的一些優點包括:

  • 網域之間的雙向可轉移信任

  • 驗證工作階段期間用戶端和伺服器的相互驗證

  • 多層用戶端/伺服器互動的委派驗證

“什麼是Kerberos v5 安全性通訊協定?定義、運作方式” 的相關文章

什麼是NTFS 特殊權限 (Windows NT)?概念、怎麼運作

什麼是NTFS 特殊權限 (Windows NT)?概念、怎麼運作

網路百科全書中 NTFS 特殊權限 (Windows NT) 的定義。什麼是 NTFS 特殊權限 (Windows NT)?NTFS 特殊許可權是在 NTFS 檔案系統標準許可權對於特定安全性目的而言不夠精細時,授與或拒絕的個別許可權。無論您是保護檔案還是資料夾,可用的特殊權限都是相同的,...

什麼是組織單位 (OU)?概念、怎麼運作

什麼是組織單位 (OU)?概念、怎麼運作

網路百科全書中組織單位 (OU) 的定義。什麼是組織單位 (OU)?組織單位是 Microsoft Windows Server Active Directory 中的一種容器物件,可以包含其他 Active Directory 物件。怎麼運作組織單位 (OU) 可以包...

什麼是接地迴路?概念、運作方式

什麼是接地迴路?概念、運作方式

接地迴路是當網路的兩個或多個部分在不同點接地時產生的情況,導致連接的網路組件之間產生電壓差。什麼是接地迴路?網路中的接地迴路是當網路的兩個或多個部分在不同點接地時產生的情況,導致連接的網路組件之間產生電壓差。這些電壓差通常是由於不同位置接地電氣特性的不均勻性而發生的。接地迴路運作方式例如,假設兩台電...

什麼是手持裝置標記語言 (HDML)?概念、運作方式

什麼是手持裝置標記語言 (HDML)?概念、運作方式

手持設備標記語言 (HDML) 是一種簡單的語言,用於為小型顯示器手持設備創建類似超文本的內容。什麼是 HDML(手持設備標記語言)?一種以超文本標記語言 (HTML) 為模型的標記語言,針對個人數字助理 (PDA)、尋呼機和行動電話等手持信息設備的無線互聯網訪問進行了優化。這些設備的顯示器尺寸有限...

什麼是vCalendar?概念、運作方式

什麼是vCalendar?概念、運作方式

網路百科全書中 vCalendar 的定義。什麼是 vCalendar?vCalendar 是一種網際網路通訊協定,用於在不同平台上執行的排程程式之間進行互通性。vCalendar 允許個人資料交換 (PDI) 程式透過網際網路交換排程資訊,以預訂會議、排定活動等。vCalendar 標準定義了透過...

什麼是服務品質 (QoS)?概念、運作方式

什麼是服務品質 (QoS)?概念、運作方式

網路百科全書中服務品質 (QoS) 的定義。什麼是服務品質 (QoS)?一般來說,QoS 是具有可預測延遲和資料遺失的任何網路技術。更具體地說,是允許為通過網路傳輸的不同流量流定義絕對或相對效能要求的任何機制。換句話說,服務品質 (QoS) 網路可以保證特定路徑、連線或流量類型的一定輸送量。這使得確...