kerberos认证流程分三步:第一步客户端向as请求并获取tgt和客户端-tgs会话密钥;第二步用tgt向tgs请求并获取服务票据st和客户端-服务会话密钥;第三步凭st和服务会话密钥与服务端完成双向身份认证。
kerberos 就像一个“三重门禁系统”,靠一张可转赠的“临时通行证”完成整个验证过程,不传密码、不重复登录、还能双向确认对方身份。
核心角色:三个关键“人”
想象公司里有三类人:
- 你(客户端):想进财务系统查工资;
- 财务系统(服务端):只认带章的正式票据;
- 前台兼发证处(KDC):由认证服务器(AS)和票据授权窗口(TGS)组成,统一管所有人的身份和票据。
第一步:领“通用入场券”(TGT)
你第一次到前台(AS),出示工牌(用户名),不交密码,只报个时间戳。前台核对你是正式员工后,当场给你两样东西:
- 一张加密的通用入场券(TGT)——只有后台票据窗口(TGS)能打开,里面写着“此人可信,有效期8小时”;
- 一个用你工牌密钥加密的小信封,里面是打开TGT的“临时钥匙”(CT_SK)和当前时间。
你用自己的密钥解密信封,拿到钥匙,但TGT本身你打不开——这是设计好的,防篡改。
第二步:换“专用访问票”(ST)
你想进财务系统,就拿着TGT+刚拿到的钥匙,去票据窗口(TGS)说:“我要一张去财务系统的票”。窗口做三件事:
- 用自己独有的密钥解密TGT,确认你身份和时效;
- 用你的钥匙解密你附上的时间戳和身份信息,核对是否一致;
- 生成一张财务系统专用票(ST)——用财务系统的密钥加密,只有财务系统能读;同时把新会话密钥(CS_SK)塞进你给的钥匙能打开的小包里,一并返回。
这时你手上有ST和CS_SK,但还不能直接用——ST是给财务系统看的,CS_SK是你们俩私下聊天用的密钥。
第三步:亮票进门,双向验明正身
你把ST交给财务系统,并附上一段用CS_SK加密的“问候语”(含时间戳)。财务系统:
- 用自己的密钥解密ST,取出CS_SK和你的身份信息;
- 再用CS_SK解密你的问候语,检查时间是否新鲜(通常5分钟内有效);
- 如果都对,它也会回你一句用CS_SK加密的应答——这就完成了双向认证:你确认了它是真财务系统,它也确认了你是真员工。
之后所有通信都用CS_SK加密,全程不出现密码,也不依赖实时连域控。
为什么这个流程安全又实用
它解决了几个现实问题:
- 不传密码:全程只交换加密票据和时间戳,密码始终留在本地;
- 单点登录:TGT在8小时内有效,想访问邮件、打印、数据库,都拿TGT去TGS换新票,不用反复输密码;
- 防重放攻击:每张票和每次问候都带时间戳,过期作废;
- 服务也能验你:不是你信它就行,它也必须证明自己能正确解密你的消息。
本质上,Kerberos 把“我是谁”的证明,变成了“我有合法票据+我能用对的密钥说话”的组合判断,既可靠,又高效。










