Вход в корпоративную сеть
В компании один логин открывает компьютер, почту, Wi-Fi и VPN. За этим стоят протоколы централизованной аутентификации.
При чём тут безопасность: учётные данные — главная добыча атакующих. Понимание этих протоколов объясняет многие атаки, например Pass the Hash и подделку билетов Kerberos.
Kerberos
Kerberos — протокол аутентификации по билетам, основной в Active Directory. Пользователь входит один раз и получает билет TGT от центра распределения ключей (KDC). Затем по нему получает билеты к нужным службам.
Пароль по сети не передаётся. Kerberos требует синхронизированного времени и работает на порту 88.
RADIUS
RADIUS — протокол AAA: аутентификация (кто ты), авторизация (что можно) и учёт (что делал). Им проверяют пользователей Wi-Fi (WPA2/WPA3-Enterprise), VPN и сетевого оборудования.
Точка доступа не хранит пароли сама, а спрашивает RADIUS-сервер. Порты — UDP 1812 и 1813.
LDAP
LDAP — протокол доступа к каталогу: базе пользователей, групп и компьютеров. Active Directory поддерживает LDAP.
Обычный LDAP (порт 389) может передавать данные открытым текстом. Используют LDAPS (порт 636) или шифрование через StartTLS. Анонимный доступ к каталогу раскрывает атакующему структуру компании.
Защита
- Сильные пароли и MFA для учётных записей.
- Шифрование LDAP.
- Точное время через NTP для Kerberos.
- Контроль учётных записей с широкими правами.
- Мониторинг аномалий: массовые запросы билетов или неудачные входы.
Главное за урок
- Kerberos — вход по билетам в Active Directory, пароль по сети не идёт.
- RADIUS проверяет пользователей Wi-Fi и VPN по схеме AAA.
- LDAP — доступ к каталогу; шифруй его через LDAPS или StartTLS.