)
一、引言在前面的系列文章中,我们深入探讨了Active Directory的目录服务功能,包括LDAP协议、组策略机制、ACL权限模型等。然而,域控制器除了提供目录服务之外,还承担着另一项核心职责——身份认证。在身份认证过程中,用户、计算机或服务等身份主体通过验证后,被授权访问域内定义的资源。Windows域控制器可以为局域网内直接通信的客户端提供多种认证协议,而其中最重要、也是当前首选的认证协议就是Kerberos。Kerberos协议是Active Directory安全体系的基石之一。理解其工作原理,不仅是系统管理员的必备知识,更是安全从业者分析和防御各类AD攻击(如黄金票据、白银票据、Kerberoasting等)的前提条件。本文将从Kerberos的基本概念出发,通过一个生动的主题公园类比帮助读者建立直觉理解,然后深入讲解Kerberos在Windows域环境中的具体实现、票据结构与关键组件。二、Kerberos基本原理2.1 名称由来与三方架构Kerberos的名字源自希腊神话中的刻耳柏洛斯(Cerberus)——守卫冥界入口的三头地狱犬。这个命名并非随意选择,三个头恰好对应了Kerberos认证过程中的三个核心参与方:参与方角色说明