Kerberos نسخه ۵، پروتکل اصلی احراز هویت در دامنهها و جنگلهای ویندوز است. برای استفاده پیشفرض از آن، Active Directory Domain Services و کنترلکننده دامنهای که نقش مرکز توزیع کلید (KDC) را اجرا میکند، باید در دسترس باشند.
اجزای اصلی و مسیر احراز هویت
در ویندوز، مشتری Kerberos بهصورت یک Security Support Provider یا SSP پیادهسازی شده و از طریق رابط SSPI در اختیار برنامهها قرار میگیرد. ورود اولیه کاربر با معماری Winlogon یکپارچه است؛ پس از ورود به دامنه، اطلاعات لازم برای دسترسیهای بعدی در قالب بلیتهای Kerberos مدیریت میشود.
KDC روی کنترلکننده دامنه اجرا میشود و از پایگاه داده حسابهای Active Directory Domain Services استفاده میکند. بنابراین، پیش از بررسی برنامه یا سرویس، سلامت ارتباط با دامنه و دسترسی به کنترلکننده دامنه را بررسی کنید.
مزیتهای عملی در محیط دامنه
- ورود یکباره: کاربر یا سرویس، پس از ورود اولیه، برای هر دسترسی مجاز در دامنه یا جنگل الزاماً دوباره رمز عبور وارد نمیکند.
- احراز هویت کارآمدتر: بلیتهای قابل تمدید جایگزین احراز هویت عبوری برای هر درخواست میشوند. سرور میتواند اعتبار ارائهشده توسط مشتری را بررسی کند و فقط در شرایط لازم برای اعتبارسنجی PAC به کنترلکننده دامنه مراجعه کند.
- احراز هویت متقابل: هر دو طرف اتصال میتوانند هویت طرف مقابل را بررسی کنند؛ در نتیجه، مشتری فقط هویت خود را به سرور اثبات نمیکند.
- تعاملپذیری: پیادهسازی Microsoft بر پایه مشخصات استاندارد Kerberos V5 است و میتواند مبنایی برای تعامل با شبکههای دیگری باشد که از Kerberos استفاده میکنند.
بررسی پیشنیازها پیش از عیبیابی
- مشخص کنید حساب کاربر یا سرویس در Active Directory قرار دارد و دامنه یا جنگل مربوطه در دسترس است.
- بررسی کنید کنترلکننده دامنه قابل دسترسی است، زیرا KDC روی سرویسهای امنیتی کنترلکننده دامنه اجرا میشود.
- مشخص کنید برنامه فقط به منابع همان رایانه نیاز دارد یا باید با هویت کاربر به سرویسهای پشتیبان در رایانههای دیگر متصل شود.
- بررسی کنید تنظیمات رمزنگاری مورد استفاده سازمان با نسخه Windows Server و خطمشیهای امنیتی آن سازگار است.
تفویض هویت برای برنامههای چندلایه
در یک برنامه توزیعشده، ممکن است سرویس جلویی لازم باشد هنگام اتصال به سرویس پشتیبان، هویت کاربر را حفظ کند. Kerberos سازوکار delegation را فراهم میکند تا سرویس بتواند از طرف مشتری به سرویس دیگری متصل شود. این قابلیت را باید فقط در معماریهایی بررسی کرد که واقعاً به دسترسی چندلایه نیاز دارند؛ فعالسازی بیدلیل آن دامنه اعتماد و سطح اثر خطا را افزایش میدهد.
نکته تنظیم رمزنگاری در Windows Server 2025
از Windows Server 2025، Kerberos کلید رجیستری SupportedEncryptionTypes در مسیر HKEY_LOCAL_MACHINE\CurrentControlSet\Control\Lsa\Kerberos\Parameters را دیگر رعایت نمیکند. برای تعیین نوعهای رمزنگاری مجاز، از Group Policy و تنظیم Network security: Configure encryption types allowed for Kerberos استفاده کنید.
در زمان تغییر این خطمشی، ابتدا سامانهها و سرویسهای وابسته را شناسایی و سازگاری آنها را بررسی کنید؛ زیرا محدود کردن نوعهای رمزنگاری میتواند بر مشتریان یا سرویسهایی اثر بگذارد که از گزینههای مجاز سازمان پشتیبانی نمیکنند.
چکلیست تأیید نهایی
- ورود دامنهای بدون درخواست تکراری اعتبارنامه انجام میشود.
- سرویس مقصد هویت مشتری را با بلیت Kerberos دریافت و بررسی میکند.
- در سناریوی چندلایه، نیاز واقعی به delegation مستند شده است.
- تنظیم نوع رمزنگاری از Group Policy مدیریت میشود، نه کلید رجیستری قدیمی.
جمعبندی عملی: Kerberos را بهعنوان زنجیرهای از Active Directory، KDC، بلیتها و تنظیمات رمزنگاری بررسی کنید؛ جدا کردن هر جزء از این زنجیره، عیبیابی و ارزیابی امنیتی را ناقص میکند.
