1. Anasayfa
  2. Server 2008

Kerberos Policy Nedir?


0

Windows 2000 ve sonrası Active Directory kimlik doğrulama protokolü olarak kerberos’u kullanır. Bir istemci Active directory’de kimlik doğrulamaya çalıştığı zaman Kerberos policy kullanır.

Kerberos karşılık kimlik doğrulama sağlar. Karşılıklı kimlik doğrulama sayesinde network’e yalnızca yetkili istemcinin erişmeye çalışmasını değil, aynı zamanda istemcinin isteğine yetkili sunucunun cevap vermesini de sağlar.

Kerberos’un kullandığı üç temel bileşeni vardır bunlar

1. Kimlik doğrulaması yapmak isteyen ya da herhangi bir servisten yararlanmak isteyen client
2. Client’in talep ettiği servisi sağlayan server.
3. Hem client hem de server tarafında güvenilir bir iletişim kurulmasını sağlayan KDC

Şimdi Default Domain Policy deki Kerberos ayarlarına bakalım.

Default Domain policy editlenerek Kerberos policy ayarları değiştirilebilir.

Computer Configuration\Windows Settings\Security Settings\Account Policies\Kerberos Policy kısmındaki policy ayarlarımızı inceleyelim.


Resim-1

Enforce user logon restrictions: Default olarak enable olan bu özellik, KDC servisinin kendisine talep gönderen her kullanıcının domain hesabının geçerliliğini kontrol etmesini sağlar. Aynı zamanda kullanıcının ulaşmak istediği bilgisayar üzerinde erişim hakkı olup olmadığınıda kontrol eder. Logon sürecini uzatan bu özelliğin enable olarak ayarlanması tavsiye edilir.

Maximum lifetime for service ticket: KDC tarafından kullanıcının erişmek istediği kaynak için sağlanan ‘session ticket’ın geçerlilik süresini temsil eder.10 saat olarak ayarlanmıştır. Bu sürenin user ticket geçerlilik süresinden uzun olmaması gerekir.

Maximum lifetime for user ticket: Client bilgisayara kullanıcı için KDC tarafından sağlanan TGT’nin geçerlilik süresini temsil eder. Kullanıcı burada belirtilen süre boyunca domain kaynaklarına erişim için KDC’de session ticket talabinde bulunabilir.Varsayılan değeri 10 saat olarak ayarlanmıştır.

Maximum lifetime for user ticket renewal: KDC servisinin sağladığı TGT’nin hangi periyotta yenileneceğini temsil eder.Default değer 7 gün olarak ayarlanmıştır.Bu değerin daha kısa olması güvenliği arttıran bir etken olmasına rağmen KDC üzerindeki yükünü de arttırmış olur.

Maximum tolerance for computer clock synchronization: domain conroller– client hemde client – server arasındaki iletişimin güvenliği açısından kullanılan bütün session ticket ,session key (SA) lerle birlikte timestamp değeride taşınır.Talebin olduğu zamanı belli eden timestamp değerlerinin tutarlı olması için domain bazında saat ayarlarının aynı olması gerekir.Burada varsayılan değer ne kadar saat farklılığının tölere edilebileceğini açıklar.Beş dakika olan varsayılan değer düşürülürse başarısız kimlik doğrulama sayısı artacaktır.

Bu konuyla ilgili sorularınızı alt kısımda bulunan yorumlar alanını kullanarak sorabilirsiniz.

Referanslar

www.mshowto.org

http://technet.microsoft.com/tr-tr/library/cc728909.aspx

Bu İçeriğe Tepkin Ne Oldu?
  • 1
    harika_
    Harika!!
  • 0
    be_enmedim
    Beğenmedim
  • 0
    _ok_iyi
    Çok iyi
  • 0
    sevdim_
    Sevdim!
  • 0
    bilemedim_
    Bilemedim!
  • 0
    olmad_
    Olmadı!
  • 0
    k_zd_m_
    Kızdım!

Neslihan Türkeri, İstanbul doğumluyum Kocaeli Fizik bölümü mezunuyum .Fizik bölümu öğrencisiyken sektörde çeşitli firmalarda çalıştım .Üniversiteyi bitirdikten sonra sistem ve network eğitimi aldim sistem ve network alaninda eğitimler ve danişmanliklar verdikten sonra Bilişim sektöründe finans kurumlarında calıştım ve calısmaktayim

Yazarın Profili

Bültenimize Katılın

Tıklayın, üyemiz olun ve yeni güncellemelerden haberdar olan ilk kişi siz olun.

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir