RFC 4120 – The Kerberos Network Authentication Service (V5)
| Status | Proposed Standard |
|---|---|
| Veröffentlicht | Juli 2005 |
| Ersetzt | RFC 1510 |
| Volltext | rfc-editor.org/rfc/rfc4120 |
RFC 4120 spezifiziert Version 5 des Kerberos-Netzwerk-Authentifizierungsprotokolls und ersetzt RFC 1510 mit detaillierteren und klareren Erläuterungen. Es definiert einen zentralen Authentifizierungsdienst (KDC), der Tickets ausstellt, um Clients und Servern eine gegenseitige Authentifizierung über unsichere Netzwerke zu ermöglichen. Der Kern des Protokolls basiert auf einem Drei-Schritte-Ablauf: Der Client authentifiziert sich zunächst beim KDC mit einem Langzeitschlüssel (meist ein Passwort) und erhält ein Ticket-Granting-Ticket (TGT). Mit diesem TGT fordert er dann ein Dienstticket für einen bestimmten Server an, ohne sein Passwort erneut eingeben zu müssen. Der Server überprüft schließlich die Gültigkeit des Diensttickets, das den Client authentifiziert.
Das RFC beschreibt alle relevanten Nachrichtentypen und Austausche, einschließlich der Authentifizierungs-Service- und Ticket-Granting-Exchanges, sowie sicherheitsrelevante Details zu Verschlüsselung, Prüfsummen und Ticket-Flags für erweiterte Funktionen wie erneuerbare oder delegierbare Tickets. Historisch ist Kerberos das Standardprotokoll der Internet Engineering Task Force (IETF) für sichere Authentifizierung und wird in zahlreichen Betriebssystemen und Netzwerkdiensten eingesetzt. RFC 4120 bleibt der grundlegende Referenzstandard für Kerberos V5.