Kerberos ist ein Netzwerkprotokoll für die starke, ticketbasierte Authentifizierung in verteilten Systemen. Es wurde ursprünglich am MIT entwickelt und ist in vielen Unternehmen der Standardmechanismus, um den Zugriff auf Dienste kontrolliert zu ermöglichen. Durch den Einsatz kryptografisch gesicherter Tickets stellt Kerberos sicher, dass nur berechtigte Benutzer und Dienste miteinander kommunizieren und dass Anmeldeinformationen nicht im Klartext über das Netzwerk übertragen werden.
Definition
Kerberos basiert auf symmetrischer Kryptografie und einem Ticketverfahren. Ein zentrales Schlüsselverteilzentrum, das Key Distribution Center (KDC), stellt hierfür kryptografisch signierte bzw. verschlüsselte Tickets aus. Das Protokoll verfolgt den Ansatz der gegenseitigen Authentisierung von Client und Dienst. Kerberos dient in erster Linie der Authentifizierung; je nach Implementierung können Autorisierungsattribute mitgegeben werden, die eigentliche Zugriffsentscheidung trifft jedoch der angefragte Dienst oder das Verzeichnis.
Funktionsweise
Der Ablauf gliedert sich in drei Phasen:
- Anmeldung am KDC (AS-Exchange): Ein Client weist gegenüber dem KDC seine Identität nach, typischerweise auf Basis eines Geheimnisses, das aus dem Benutzerpasswort abgeleitet ist. Er erhält ein Ticket Granting Ticket (TGT) und einen zugehörigen Sitzungsschlüssel. Das TGT ist für weitere Ticketanforderungen bestimmt und vom Client nicht veränderbar.
- Anforderung eines Diensttickets (TGS-Exchange): Mit dem TGT fordert der Client beim KDC ein Dienstticket für einen konkreten Dienst an. Das resultierende Ticket enthält einen neuen Sitzungsschlüssel für die Kommunikationssitzung zwischen Client und Dienst. Der für den Dienst bestimmte Teil ist mit dem Dienstschlüssel verschlüsselt, sodass nur der Zielserver ihn nutzen kann.
- Zugriff auf den Dienst (AP-Exchange): Der Client legt dem Dienst das Dienstticket und einen frischen Authenticator vor. Daraus kann der Dienst die Identität des Clients prüfen und optional den Client ebenfalls gegenüber dem Client ausweisen (gegenseitige Authentisierung). Der ausgehandelte Sitzungsschlüssel schützt nachgelagerte Nachrichten.
Tickets besitzen begrenzte Gültigkeitsdauern, können in bestimmten Grenzen erneuert werden und enthalten Flags, die ihre Verwendung steuern. Timestamps und Nonces schützen vor Wiederholungsangriffen. Kerberos setzt eine hinreichende Uhrzeitsynchronisation zwischen beteiligten Systemen voraus, da Zeitabweichungen die Ticketprüfung beeinträchtigen können.
Einsatzgebiete und technische Bedeutung
Kerberos ist die Grundlage für Single Sign-On in vielen Umgebungen. In Windows-Domänen fungieren Domänencontroller als KDC, und zahlreiche Dienste wie SMB-Dateifreigaben, HTTP mit Negotiate/SPNEGO oder SSH mit GSSAPI können Kerberos nutzen. Auch auf Unix- und Linux-Systemen wird Kerberos häufig mit MIT- oder Heimdal-Implementierungen betrieben. In großen Infrastrukturen ermöglichen Vertrauensstellungen zwischen Realms den Zugriff über organisatorische Grenzen hinweg.
Sicherheitsaspekte und Grenzen
- Starke Authentisierung ohne Passwortübertragung: Kerberos sendet keine Klartextpasswörter durchs Netz, sondern arbeitet mit Schlüsseln und Tickets.
- Zentraler Vertrauensanker: Der KDC ist sicherheitskritisch. Fällt er aus oder wird kompromittiert, sind Authentifizierungen beeinträchtigt.
- Zeitsynchronisation nötig: Signifikante Uhrzeitabweichungen führen zu Fehlern bei der Ticketvalidierung. Zeitdienste wie NTP sind in Praxisumgebungen Standard.
- Passwortqualität: Schwache Benutzergeheimnisse können Angriffsflächen eröffnen. Robuste Passwörter und Richtlinien reduzieren Risiken.
- Namensauflösung und Dienstprinzipalnamen: Falsche DNS-Einträge oder fehlerhafte Service Principal Names (SPN) verhindern erfolgreiche Ticketprüfung.
- Abgrenzung zur Autorisierung: Kerberos identifiziert sicher, ersetzt aber keine fein granulierte Berechtigungsprüfung im Zielsystem.
Relevanz für Datenrettung und Datensicherheit
Bei der Wiederherstellung oder beim Zugriff auf Daten in domänengebundenen Umgebungen kann Kerberos über Erfolg oder Fehlschlag des Zugriffs entscheiden. Sind KDCs nicht erreichbar, Tickets abgelaufen oder Systemuhren verstellt, schlagen Zugriffe trotz intakter Daten fehl. In solchen Situationen helfen eine funktionierende Domänenanbindung, korrekte Zeit, gültige Dienstprinzipalnamen und gegebenenfalls die Nutzung lokaler Konten im Rahmen der geltenden Richtlinien. Kerberos erhöht die Sicherheit der Anmeldung und der Sitzungsaushandlung, verschlüsselt jedoch nicht automatisch gespeicherte Daten auf Datenträgern.
Praxisbeispiel
Ein Benutzer meldet sich an einem Windows-Client in der Domäne an und erhält dabei ein TGT. Beim Zugriff auf eine interne SMB-Freigabe fordert der Client automatisch ein Dienstticket an und authentisiert sich gegenüber dem Fileserver, ohne dass der Benutzer erneut ein Passwort eingeben muss. Ist die Systemzeit des Clients deutlich verstellt, lehnt der Server das Ticket ab; nach Korrektur der Uhrzeit und Anforderung neuer Tickets funktioniert der Zugriff wieder.
Kerberos – einfach erklärt:
Kerberos ist ein Ticketverfahren für die sichere Anmeldung in Netzwerken. Ein zentrales System (KDC) stellt Tickets aus, mit denen sich Clients gegenüber Diensten ausweisen und optional den Dienst ebenfalls prüfen. Passwörter werden dabei nicht im Klartext übertragen, und Zeitstempel schützen vor Wiederholungsangriffen. So entsteht Single Sign-On mit starker, gegenseitiger Authentisierung.
Häufige Fragen und Antworten
Worin unterscheidet sich Kerberos von NTLM?
Kerberos arbeitet mit Tickets und unterstützt gegenseitige Authentisierung, während NTLM vorwiegend auf Challenge-Response ohne Tickets basiert. Kerberos ermöglicht Single Sign-On über mehrere Dienste hinweg und setzt auf Zeitsynchronisation sowie dienstspezifische Schlüssel, was die Sicherheit und Skalierbarkeit in Domänenumgebungen verbessert.
Was ist ein KDC und welche Rollen umfasst er?
Der Key Distribution Center (KDC) ist die vertrauenswürdige Instanz in Kerberos. Er besteht funktional aus dem Authentication Service (AS) für die Vergabe des TGT und dem Ticket Granting Service (TGS) für dienstspezifische Tickets; in Windows-Domänen stellt ein Domänencontroller diese Rollen bereit.
Warum ist die Uhrzeitsynchronisation bei Kerberos so wichtig?
Kerberos verwendet Timestamps zur Abwehr von Wiederholungsangriffen und zur Gültigkeitsprüfung von Tickets. Liegen die Systemuhren außerhalb des zulässigen Toleranzfensters, werden Tickets abgelehnt, weshalb zuverlässige Zeitdienste in Kerberos-Umgebungen erforderlich sind.
Übernimmt Kerberos auch die Autorisierung?
Kerberos stellt primär fest, wer der Client ist, und schafft eine geschützte Sitzung. Die Entscheidung, ob ein Benutzer eine Ressource nutzen darf, trifft der jeweilige Dienst oder das Verzeichnis; optional mitgelieferte Attribute können diese Entscheidung unterstützen, ersetzen sie aber nicht.




