Kerberos este un protocol de autentificare folosit intens în rețelele corporative, care verifică identitatea utilizatorilor și a serviciilor din rețea folosind bilete criptografice temporare, fără ca vreo parolă să circule vreodată direct prin rețea. Numele vine de la Cerberus, câinele cu trei capete din mitologia greacă — o aluzie la cele trei participanți implicați în fiecare autentificare: utilizator, serviciu și un al treilea participant de încredere.
Cum funcționează Kerberos?
Când un utilizator se conectează, un server central de încredere (Key Distribution Center) îi verifică identitatea o singură dată și îi emite un "bilet" criptat, valabil un timp limitat. De fiecare dată când utilizatorul vrea să acceseze un alt serviciu din rețea, prezintă acest bilet, iar serviciul îl validează fără să mai ceară din nou o parolă și fără să comunice direct cu serverul central pentru fiecare cerere. Toată comunicarea relevantă este criptată, iar biletele expiră automat după o perioadă stabilită. Acest mecanism reduce semnificativ și volumul de trafic dedicat autentificării — serverul central nu mai trebuie contactat pentru fiecare cerere individuală, ci doar la începutul sesiunii, ceea ce face Kerberos eficient chiar și în rețele foarte mari, cu mii de utilizatori simultani.
De ce contează?
Pentru că elimină una dintre cele mai vechi slăbiciuni ale rețelelor interne: parolele trimise repetat, uneori necriptat, între stații și servere, ușor de interceptat printr-un atac man-in-the-middle. Kerberos este și fundația pe care se bazează autentificarea în majoritatea rețelelor corporative bazate pe Windows Active Directory, aplicând practic un Single Sign-On intern coerent pentru mii de resurse. Fără un astfel de mecanism centralizat, fiecare serviciu intern ar trebui să-și gestioneze separat propria listă de utilizatori și parole, multiplicând riscul și dificultatea de administrare.
Cum se folosește corect?
- Menține serverul central (Key Distribution Center) puternic protejat și monitorizat — compromiterea lui pune în pericol autentificarea întregii rețele.
- Sincronizează strict ceasurile sistemelor din rețea — Kerberos depinde de marcaje temporale precise pentru a preveni reluarea biletelor vechi.
- Limitează durata de valabilitate a biletelor la strictul necesar, ca un bilet furat să rămână util un timp cât mai scurt.
- Combină Kerberos cu microsegmentarea rețelei, ca un cont compromis să nu poată "vedea" automat toate serviciile.
Un exemplu concret
Într-o rețea corporativă mai veche, autentificarea la resurse interne folosea un protocol care trimitea parole aproape necriptate între stații. Un atacator ajuns deja în rețea a putut intercepta parole cu unelte gratuite. Migrarea la Kerberos a eliminat acest risc — parolele reale nu mai circulă niciodată prin rețea, doar bilete criptate și temporare.
Vrei să știi cum e protejată autentificarea internă a rețelei firmei tale? Cere o verificare a securității rețelei.
Întrebări frecvente
Kerberos înlocuiește nevoia unui firewall?
Nu. Kerberos protejează autentificarea între utilizatori și servicii din rețea; firewall-ul controlează separat ce trafic are voie să intre sau să iasă din rețea. Cele două se completează, nu se suprapun.
De ce contează sincronizarea ceasurilor pentru Kerberos?
Fiecare bilet Kerberos include un marcaj temporal, folosit pentru a preveni refolosirea unui bilet vechi, interceptat. Dacă ceasurile sistemelor sunt prea decalate, autentificările legitime pot fi respinse ca fiind expirate.
