域内用户已经获得TGT,但工作站时间比应用服务器慢10分钟。访问业务服务时返回时钟偏差错误。最合理的解释与处理是()。
Kerberos用TGT向票据授予服务换取具体服务票据,客户端访问服务时还会提交认证器。服务器检查时间偏差并使用重放缓存识别近期重复认证器,因此时钟明显不一致会失败。
选项分析
错误。TGT有有效期,且主要用于申请服务票据,不是永久业务授权。
错误。关闭重放缓存会削弱安全性,也没有解决时钟源问题。
正确。兼顾故障原因和应保留的防护机制。
错误。共用密码扩大风险,与时间偏差无关。
本题为什么容易错
不少同学只背‘Kerberos不在网络上传密码’,却漏掉时间戳、票据期限和重放缓存这条防线。场景题一给时钟偏差,就容易失分。
简短答案
Kerberos客户端时间相差十分钟,为什么拿到票据仍可能认证失败,正确答案是 C(Kerberos认证器包含时间信息,偏差超出允许范围会被拒绝;应恢复可信时间同步并保留重放防护)。Kerberos用TGT向票据授予服务换取具体服务票据,客户端访问服务时还会提交认证器。服务器检查时间偏差并使用重放缓存识别近期重复认证器,因此时钟明显不一致会失败。
易混淆概念对比表
| 概念 | 本题判断 | 区别要点 | 记忆提示 |
|---|---|---|---|
| TGT等同于永久业务权限,时间差不会影响认证 | 本题干扰项 | 错误。TGT有有效期,且主要用于申请服务票据,不是永久业务授权。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| 关闭服务器重放缓存即可长期解决问题 | 本题干扰项 | 错误。关闭重放缓存会削弱安全性,也没有解决时钟源问题。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
| Kerberos认证器包含时间信息,偏差超出允许范围会被拒绝;应恢复可信时间同步并保留重放防护 | 本题正确答案 | 正确。兼顾故障原因和应保留的防护机制。 | 看到题干核心场景时优先联想到它 |
| 把所有用户密码改成同一个即可 | 本题干扰项 | 错误。共用密码扩大风险,与时间偏差无关。 | 看到该词不要急着选,先判断是否真正解决题干问题 |
本题易混淆选项怎么区分
- TGT等同于永久业务权限,时间差不会影响认证:错误。TGT有有效期,且主要用于申请服务票据,不是永久业务授权。
- 关闭服务器重放缓存即可长期解决问题:错误。关闭重放缓存会削弱安全性,也没有解决时钟源问题。
- 把所有用户密码改成同一个即可:错误。共用密码扩大风险,与时间偏差无关。
知识点详解
用户先从认证服务取得TGT,再向票据授予服务申请面向具体服务的票据。客户端携票据和认证器访问服务,服务器验证票据、时间和近期是否见过相同认证器,以降低截获后的重放风险。
备考速记
TGT是换票凭证,服务票据才交给具体服务;时间戳太离谱,门口照样不放行。
Kerberos 在重放攻击场景中的作用
企业域通常让成员设备从受控层级时间源同步。若大量用户同时出现时钟偏差错误,应检查域控与上游时间源,而不是逐台修改本地时间。
同类题怎么考
- 判断Kerberos时钟偏差错误的原因。
- 区分TGT、服务票据、认证器和业务授权。
Kerberos 在信息安全工程师软考中的考法
看到TGT先想到它用于换服务票据;看到clock skew、时间戳或重复请求,再联想到认证器与重放缓存。
解题思路
题目不是说票据过期,而是明确返回时钟偏差。Kerberos用短时有效的认证器降低重放风险,正确处理是修时间源,而不是拆掉重放缓存,选C。
考点定位
认证成功不等于授权通过;票据证明身份后,应用仍需根据主体和操作做授权判断。
易错提醒
- 终端使用不可信公网时间源,域内时钟反复漂移。
- 多台服务实例共用主体却没有一致的重放处理策略。
- 把认证通过直接当作拥有所有业务权限。
备考提示
- 按AS、TGS、应用服务三段画票据流向。
- 把时间同步与重放缓存一起记,不要拆开背。
你可能还想了解
- Kerberos为什么要求时间同步?
- TGT和服务票据有什么区别?
- Kerberos怎样防止重放攻击?
本文小结
Kerberos认证器依赖时间戳和重放缓存,客户端与服务器时钟偏差过大会被拒绝;应修复可信时间同步而不是关闭防护。