Dieser Beitrag zeigt Ihnen, wie das Ticket-basierte Prinzip von Kerberos funktioniert. Außerdem ordnen wir Kerberos im Zusammenspiel mit Active Directory und LDAP ein.
Was ist Kerberos?
Kerberos ist ein Netzwerkauthentifizierungsprotokoll, das mittels verschlüsselter ‚Tickets‘ eine sichere Identitätsprüfung zwischen Client und Server ermöglicht, ohne Passwörter im Klartext über das Netzwerk zu senden. Es ist die Grundlage der Authentifizierung in vielen Windows-Domänenumgebungen.
Funktionsweise von Kerberos
Die zentralen Komponenten: Key Distribution Center, TGT, Service Ticket
Im Zentrum von Kerberos steht das Key Distribution Center (KDC), das aus zwei Komponenten besteht: dem Authentication Server, der die initiale Anmeldung prüft, und dem Ticket Granting Server, der darauf aufbauend Zugriffstickets für konkrete Dienste ausstellt.
Der Kerberos-Ablauf Schritt für Schritt
Der Ablauf gestaltet sich typischerweise so: Der Nutzer meldet sich beim Authentication Server an und erhält im Erfolgsfall ein Ticket Granting Ticket (TGT), das eine begrenzte Gültigkeitsdauer besitzt. Möchte der Nutzer anschließend auf einen bestimmten Dienst zugreifen, tauscht er dieses TGT beim Ticket Granting Server gegen ein spezifisches Service Ticket für genau diesen Dienst ein.
Warum Kerberos auf Tickets statt Passwortübertragung setzt
Der entscheidende Sicherheitsvorteil dieses Prinzips: Das eigentliche Passwort des Nutzers wird zu keinem Zeitpunkt über das Netzwerk übertragen. Stattdessen basiert die gesamte Kommunikation auf verschlüsselten Tickets mit begrenzter Gültigkeit, was das Risiko eines Passwortdiebstahls durch Mitlesen des Netzwerkverkehrs deutlich reduziert.
Einordnung und Praxis von Kerberos
Abgrenzung: Kerberos vs. LDAP vs. Active Directory
Kerberos und LDAP erfüllen innerhalb einer Active-Directory-Umgebung unterschiedliche, sich ergänzende Aufgaben: Kerberos übernimmt die eigentliche Authentifizierung, also die Überprüfung ‚Wer bist du?‘, während LDAP für den Zugriff auf Verzeichnisinformationen wie Gruppenmitgliedschaften oder Berechtigungen zuständig ist. Active Directory bündelt beide Protokolle zusammen mit weiteren Diensten zu einer integrierten Gesamtlösung.
Bekannte Angriffsvektoren: Pass-the-Ticket, Golden Ticket
Trotz seines robusten Designs ist Kerberos nicht immun gegen Angriffe: Bekannte Angriffstechniken wie Pass-the-Ticket oder das sogenannte Golden-Ticket-Verfahren nutzen gestohlene oder gefälschte Tickets aus, um sich unautorisierten Zugriff zu verschaffen – meist als Folge kompromittierter Systeme, nicht als direkte Schwäche des Protokolls selbst.
Praxisrelevanz in modernen Unternehmensnetzwerken
In der Praxis bleibt Kerberos trotz seines Alters die zentrale Authentifizierungsgrundlage in den meisten Windows-Unternehmensnetzwerken und wird auch in modernen, hybriden Umgebungen mit Cloud-Anbindung häufig als Basis für die interne Anmeldung fortgeführt.
Anbieter von Netzwerksicherheitslösungen, die Angriffe wie Pass-the-Ticket adressieren, brauchen Content, der technische Angriffsszenarien präzise, aber nicht reißerisch beschreibt. summ-it verbindet fundiertes Fachwissen mit einer Sprache, die bei IT-Sicherheitsverantwortlichen Kompetenz statt Effekthascherei vermittelt.
Kerberos-Sicherheit erklären, ohne zu überfordern: Das Vorgehen von summ-it
Anbieter von Endpoint- und Netzwerksicherheitslösungen, die Angriffe wie Pass-the-Ticket adressieren, brauchen Content, der technische Angriffsszenarien präzise, aber nicht reißerisch beschreibt.
summ-it verbindet fundiertes Fachwissen mit einer Sprache, die bei IT-Sicherheitsverantwortlichen Kompetenz statt Effekthascherei vermittelt – ein entscheidender Unterschied im B2B-Vertrauensaufbau.
FAQ: Kerberos
Warum überträgt Kerberos keine Passwörter im Klartext?
Kerberos nutzt stattdessen verschlüsselte Tickets mit begrenzter Gültigkeitsdauer, die anstelle des eigentlichen Passworts zur Authentifizierung dienen. Dadurch kann ein Angreifer selbst bei abgehörtem Netzwerkverkehr das Passwort des Nutzers nicht direkt mitlesen.
Was ist ein Golden-Ticket-Angriff?
Bei einem Golden-Ticket-Angriff verschafft sich ein Angreifer Zugriff auf den zentralen Kerberos-Schlüssel und kann damit beliebige, gültig erscheinende Tickets selbst erstellen. Dies erlaubt weitreichenden, oft schwer entdeckbaren Zugriff innerhalb der betroffenen Active-Directory-Umgebung.
Wie lange ist ein Ticket Granting Ticket typischerweise gültig?
Die Gültigkeitsdauer eines TGT liegt meist im Bereich mehrerer Stunden bis zu einem Tag und wird zentral über Richtlinien der jeweiligen Active-Directory-Umgebung festgelegt.
Funktioniert Kerberos auch außerhalb von Windows-Umgebungen?
Ja, Kerberos ist ein herstellerunabhängiges Protokoll und wird auch in verschiedenen Unix- und Linux-Umgebungen sowie in gemischten Netzwerken eingesetzt.
Was unterscheidet einen Pass-the-Ticket-Angriff von einem Golden-Ticket-Angriff?
Bei Pass-the-Ticket nutzt ein Angreifer ein gestohlenes, aber gültiges Ticket erneut. Beim Golden-Ticket-Angriff erstellt der Angreifer eigenständig beliebige, gültig erscheinende Tickets, da er Zugriff auf den zentralen Kerberos-Schlüssel erlangt hat.
Kann Kerberos mit Multi-Faktor-Authentifizierung kombiniert werden?
Ja, moderne Implementierungen erlauben es, die initiale Anmeldung am Authentication Server um zusätzliche Faktoren zu erweitern, bevor ein Ticket Granting Ticket ausgestellt wird.
Autor: Jochen Maier
Jochen Maier, Geschäftsführer
Jochen Maier ist Gründer & Geschäftsführer von summ-it und einer der wenigen Agentur-Inhaber, der selbst jahrelang auf Kundenseite erfolgreich war. Als ehemaliger CMO eines internationalen Softwareunternehmens weiß er aus eigener Erfahrung, wie frustrierend es sein kann, wenn Agenturen große Versprechen machen, aber nicht liefern. Mit seinem ausgeprägten Informatik-Hintergrund versteht er die fachlichen und technischen Herausforderungen seiner Kunden aus dem IT- und Software-Umfeld.
Sein Motto: „Wir können nicht alles, aber was wir machen, machen wir richtig gut.“ Diese Klarheit ist ihm wichtiger als jeder Marketing-Sprech – denn am Ende zählt nur, was wirklich funktioniert.
summ-it Services
summ-it News
- Growth Marketing 21. Juli 2026
- KI-gestützte Marketing-Automation 1. Juli 2026
- Product Led Growth vs. Sales Led Growth 2. Juni 2026
- Positionierung für IT-Unternehmen 1. Juni 2026
- Go-to-Market-Strategie für B2B-Software 22. Mai 2026
- Marketing Coach 20. April 2026