信息安全工程师 · 高频练习

Kerberos客户端时间相差十分钟,为什么拿到票据仍可能认证失败?

中级 单选题 第 1114 题 较难 信息安全工程师KerberosTGT服务票据重放攻击
题目

域内用户已经获得TGT,但工作站时间比应用服务器慢10分钟。访问业务服务时返回时钟偏差错误。最合理的解释与处理是()。

A TGT等同于永久业务权限,时间差不会影响认证
B 关闭服务器重放缓存即可长期解决问题
C Kerberos认证器包含时间信息,偏差超出允许范围会被拒绝;应恢复可信时间同步并保留重放防护
D 把所有用户密码改成同一个即可
题目类型:原创高频练习题 用途:用于帮助理解信息安全工程师相关考点和答案解析,不等同于官方真题。
正确答案
C
答案解析

Kerberos用TGT向票据授予服务换取具体服务票据,客户端访问服务时还会提交认证器。服务器检查时间偏差并使用重放缓存识别近期重复认证器,因此时钟明显不一致会失败。

选项分析

A

错误。TGT有有效期,且主要用于申请服务票据,不是永久业务授权。

B

错误。关闭重放缓存会削弱安全性,也没有解决时钟源问题。

C

正确。兼顾故障原因和应保留的防护机制。

D

错误。共用密码扩大风险,与时间偏差无关。

本题为什么容易错

不少同学只背‘Kerberos不在网络上传密码’,却漏掉时间戳、票据期限和重放缓存这条防线。场景题一给时钟偏差,就容易失分。

先看结论

简短答案

Kerberos客户端时间相差十分钟,为什么拿到票据仍可能认证失败,正确答案是 C(Kerberos认证器包含时间信息,偏差超出允许范围会被拒绝;应恢复可信时间同步并保留重放防护)。Kerberos用TGT向票据授予服务换取具体服务票据,客户端访问服务时还会提交认证器。服务器检查时间偏差并使用重放缓存识别近期重复认证器,因此时钟明显不一致会失败。

解析

易混淆概念对比表

概念本题判断区别要点记忆提示
TGT等同于永久业务权限,时间差不会影响认证 本题干扰项 错误。TGT有有效期,且主要用于申请服务票据,不是永久业务授权。 看到该词不要急着选,先判断是否真正解决题干问题
关闭服务器重放缓存即可长期解决问题 本题干扰项 错误。关闭重放缓存会削弱安全性,也没有解决时钟源问题。 看到该词不要急着选,先判断是否真正解决题干问题
Kerberos认证器包含时间信息,偏差超出允许范围会被拒绝;应恢复可信时间同步并保留重放防护 本题正确答案 正确。兼顾故障原因和应保留的防护机制。 看到题干核心场景时优先联想到它
把所有用户密码改成同一个即可 本题干扰项 错误。共用密码扩大风险,与时间偏差无关。 看到该词不要急着选,先判断是否真正解决题干问题
本题易混淆选项怎么区分
  • TGT等同于永久业务权限,时间差不会影响认证:错误。TGT有有效期,且主要用于申请服务票据,不是永久业务授权。
  • 关闭服务器重放缓存即可长期解决问题:错误。关闭重放缓存会削弱安全性,也没有解决时钟源问题。
  • 把所有用户密码改成同一个即可:错误。共用密码扩大风险,与时间偏差无关。
复习

知识点详解

用户先从认证服务取得TGT,再向票据授予服务申请面向具体服务的票据。客户端携票据和认证器访问服务,服务器验证票据、时间和近期是否见过相同认证器,以降低截获后的重放风险。

备考速记

TGT是换票凭证,服务票据才交给具体服务;时间戳太离谱,门口照样不放行。

Kerberos 在重放攻击场景中的作用

企业域通常让成员设备从受控层级时间源同步。若大量用户同时出现时钟偏差错误,应检查域控与上游时间源,而不是逐台修改本地时间。

拓展

同类题怎么考

  • 判断Kerberos时钟偏差错误的原因。
  • 区分TGT、服务票据、认证器和业务授权。
Kerberos 在信息安全工程师软考中的考法

看到TGT先想到它用于换服务票据;看到clock skew、时间戳或重复请求,再联想到认证器与重放缓存。

解题思路

题目不是说票据过期,而是明确返回时钟偏差。Kerberos用短时有效的认证器降低重放风险,正确处理是修时间源,而不是拆掉重放缓存,选C。

考点定位

认证成功不等于授权通过;票据证明身份后,应用仍需根据主体和操作做授权判断。

易错提醒

  • 终端使用不可信公网时间源,域内时钟反复漂移。
  • 多台服务实例共用主体却没有一致的重放处理策略。
  • 把认证通过直接当作拥有所有业务权限。

备考提示

  • 按AS、TGS、应用服务三段画票据流向。
  • 把时间同步与重放缓存一起记,不要拆开背。

你可能还想了解

  • Kerberos为什么要求时间同步?
  • TGT和服务票据有什么区别?
  • Kerberos怎样防止重放攻击?

本文小结

Kerberos认证器依赖时间戳和重放缓存,客户端与服务器时钟偏差过大会被拒绝;应修复可信时间同步而不是关闭防护。