• Services
    • Marketingstrategie
    • Content Marketing
    • Digital Marketing
    • Inbound Marketing
    • Digitale Lead Generierung
    • Marketing Automation
    • Virtual Chief Marketing Officer
  • Blog
  • summ-it
    • Referenzen
    • Kostenlose Marketing-Analyse
    • Whitepaper Inbound Marketing Strategie
    • Whitepaper Markteinführung komplexer Softwareprodukte
  • Kontakt
  • Menü Menü

Kerberos: Definition und Funktionsweise des Netzwerk-Authentifizierungsprotokolls

Wie Kerberos Anmeldungen im Netzwerk ohne Passwortübertragung absichert

Dieser Beitrag zeigt Ihnen, wie das Ticket-basierte Prinzip von Kerberos funktioniert. Außerdem ordnen wir Kerberos im Zusammenspiel mit Active Directory und LDAP ein.

Was ist Kerberos?

Kerberos ist ein Netzwerkauthentifizierungsprotokoll, das mittels verschlüsselter ‚Tickets‘ eine sichere Identitätsprüfung zwischen Client und Server ermöglicht, ohne Passwörter im Klartext über das Netzwerk zu senden. Es ist die Grundlage der Authentifizierung in vielen Windows-Domänenumgebungen.

Kerberos: Definition und Funktionsweise des Netzwerk-Authentifizierungsprotokolls mit summ-it - IT-Marketing und B2B-Marketing für IT- und Software-Unternehmen
summ-it - Marketingstrategie und B2B-Marketing für IT- und Software-Unternehmen

Funktionsweise von Kerberos

Die zentralen Komponenten: Key Distribution Center, TGT, Service Ticket

Im Zentrum von Kerberos steht das Key Distribution Center (KDC), das aus zwei Komponenten besteht: dem Authentication Server, der die initiale Anmeldung prüft, und dem Ticket Granting Server, der darauf aufbauend Zugriffstickets für konkrete Dienste ausstellt.

Der Kerberos-Ablauf Schritt für Schritt

Der Ablauf gestaltet sich typischerweise so: Der Nutzer meldet sich beim Authentication Server an und erhält im Erfolgsfall ein Ticket Granting Ticket (TGT), das eine begrenzte Gültigkeitsdauer besitzt. Möchte der Nutzer anschließend auf einen bestimmten Dienst zugreifen, tauscht er dieses TGT beim Ticket Granting Server gegen ein spezifisches Service Ticket für genau diesen Dienst ein.

Warum Kerberos auf Tickets statt Passwortübertragung setzt

Der entscheidende Sicherheitsvorteil dieses Prinzips: Das eigentliche Passwort des Nutzers wird zu keinem Zeitpunkt über das Netzwerk übertragen. Stattdessen basiert die gesamte Kommunikation auf verschlüsselten Tickets mit begrenzter Gültigkeit, was das Risiko eines Passwortdiebstahls durch Mitlesen des Netzwerkverkehrs deutlich reduziert.

summ-it - Marketingstrategie und B2B-Marketing für IT- und Software-Unternehmen

Einordnung und Praxis von Kerberos

Abgrenzung: Kerberos vs. LDAP vs. Active Directory

Kerberos und LDAP erfüllen innerhalb einer Active-Directory-Umgebung unterschiedliche, sich ergänzende Aufgaben: Kerberos übernimmt die eigentliche Authentifizierung, also die Überprüfung ‚Wer bist du?‘, während LDAP für den Zugriff auf Verzeichnisinformationen wie Gruppenmitgliedschaften oder Berechtigungen zuständig ist. Active Directory bündelt beide Protokolle zusammen mit weiteren Diensten zu einer integrierten Gesamtlösung.

Bekannte Angriffsvektoren: Pass-the-Ticket, Golden Ticket

Trotz seines robusten Designs ist Kerberos nicht immun gegen Angriffe: Bekannte Angriffstechniken wie Pass-the-Ticket oder das sogenannte Golden-Ticket-Verfahren nutzen gestohlene oder gefälschte Tickets aus, um sich unautorisierten Zugriff zu verschaffen – meist als Folge kompromittierter Systeme, nicht als direkte Schwäche des Protokolls selbst.

Praxisrelevanz in modernen Unternehmensnetzwerken

In der Praxis bleibt Kerberos trotz seines Alters die zentrale Authentifizierungsgrundlage in den meisten Windows-Unternehmensnetzwerken und wird auch in modernen, hybriden Umgebungen mit Cloud-Anbindung häufig als Basis für die interne Anmeldung fortgeführt.

Anbieter von Netzwerksicherheitslösungen, die Angriffe wie Pass-the-Ticket adressieren, brauchen Content, der technische Angriffsszenarien präzise, aber nicht reißerisch beschreibt. summ-it verbindet fundiertes Fachwissen mit einer Sprache, die bei IT-Sicherheitsverantwortlichen Kompetenz statt Effekthascherei vermittelt.

Kerberos-Sicherheit erklären, ohne zu überfordern: Das Vorgehen von summ-it

Anbieter von Endpoint- und Netzwerksicherheitslösungen, die Angriffe wie Pass-the-Ticket adressieren, brauchen Content, der technische Angriffsszenarien präzise, aber nicht reißerisch beschreibt.

summ-it verbindet fundiertes Fachwissen mit einer Sprache, die bei IT-Sicherheitsverantwortlichen Kompetenz statt Effekthascherei vermittelt – ein entscheidender Unterschied im B2B-Vertrauensaufbau.

Kostenloses Erstgespräch vereinbaren

FAQ: Kerberos

Warum überträgt Kerberos keine Passwörter im Klartext?

Kerberos nutzt stattdessen verschlüsselte Tickets mit begrenzter Gültigkeitsdauer, die anstelle des eigentlichen Passworts zur Authentifizierung dienen. Dadurch kann ein Angreifer selbst bei abgehörtem Netzwerkverkehr das Passwort des Nutzers nicht direkt mitlesen.

Was ist ein Golden-Ticket-Angriff?

Bei einem Golden-Ticket-Angriff verschafft sich ein Angreifer Zugriff auf den zentralen Kerberos-Schlüssel und kann damit beliebige, gültig erscheinende Tickets selbst erstellen. Dies erlaubt weitreichenden, oft schwer entdeckbaren Zugriff innerhalb der betroffenen Active-Directory-Umgebung.

Wie lange ist ein Ticket Granting Ticket typischerweise gültig?

Die Gültigkeitsdauer eines TGT liegt meist im Bereich mehrerer Stunden bis zu einem Tag und wird zentral über Richtlinien der jeweiligen Active-Directory-Umgebung festgelegt.

Funktioniert Kerberos auch außerhalb von Windows-Umgebungen?

Ja, Kerberos ist ein herstellerunabhängiges Protokoll und wird auch in verschiedenen Unix- und Linux-Umgebungen sowie in gemischten Netzwerken eingesetzt.

Was unterscheidet einen Pass-the-Ticket-Angriff von einem Golden-Ticket-Angriff?

Bei Pass-the-Ticket nutzt ein Angreifer ein gestohlenes, aber gültiges Ticket erneut. Beim Golden-Ticket-Angriff erstellt der Angreifer eigenständig beliebige, gültig erscheinende Tickets, da er Zugriff auf den zentralen Kerberos-Schlüssel erlangt hat.

Kann Kerberos mit Multi-Faktor-Authentifizierung kombiniert werden?

Ja, moderne Implementierungen erlauben es, die initiale Anmeldung am Authentication Server um zusätzliche Faktoren zu erweitern, bevor ein Ticket Granting Ticket ausgestellt wird.

summ-it - Marketingstrategie und B2B-Marketing für IT- und Software-Unternehmen

Autor: Jochen Maier

Jochen Maier, Geschäftsführer summ-it - Marketingstrategie und B2B-Marketing für IT- und Software-Unternehmen

Jochen Maier, Geschäftsführer

Jochen Maier ist Gründer & Geschäftsführer von summ-it und einer der wenigen Agentur-Inhaber, der selbst jahrelang auf Kundenseite erfolgreich war. Als ehemaliger CMO eines internationalen Softwareunternehmens weiß er aus eigener Erfahrung, wie frustrierend es sein kann, wenn Agenturen große Versprechen machen, aber nicht liefern. Mit seinem ausgeprägten Informatik-Hintergrund versteht er die fachlichen und technischen Herausforderungen seiner Kunden aus dem IT- und Software-Umfeld.

Sein Motto: „Wir können nicht alles, aber was wir machen, machen wir richtig gut.“ Diese Klarheit ist ihm wichtiger als jeder Marketing-Sprech – denn am Ende zählt nur, was wirklich funktioniert.

Linkedin Linkedin Xing Xing Network Network

Kostenlose Marketing-Analyse

Kostenlose Marketing-Analyse

summ-it Whitepaper

Whitepaper Inbound Marketing Strategie mit summ-it

summ-it Webinar

summ-it Webinar Mehr Leads, weniger Aufwand: Wie Content Marketing zur Lead-Maschine wird

summ-it Services

  • Marketingstrategie
  • Content Marketing
  • Digital Marketing
  • Inbound Marketing
  • Digitale Lead Generierung
  • Marketing Automation
  • Virtual Chief Marketing Officer

summ-it Whitepaper

Whitepaper Erfolgreiche Markteinführung komplexer Softwareprodukte mit summ-it

summ-it News

  • Single Sign-On (SSO)
  • Kerberos
  • LDAP und Active Directory
  • Hashing
  • Digitale Zertifikate
  • PKI
  • TLS/SSL
  • JWT
  • SAML
  • OpenID Connect
  • OAuth 2.0
  • Growth Marketing
  • KI-gestützte Marketing-Automation
  • Product Led Growth vs. Sales Led Growth
  • Positionierung für IT-Unternehmen
  • Go-to-Market-Strategie für B2B-Software
  • Marketing Coach
  • KI im B2B-Marketing für IT-Unternehmen
  • GEO für Softwareunternehmen
  • Generative Engine Optimization (GEO)
  • Strukturierte Daten und schema.org
  • Marketing Technology und der summ-it Marketing Technology Stack
  • LinkedIn Marketing
  • Customer Journey Map
  • Inbound Leads und Marketing Automatisierung mit HubSpot
  • Google AI Overviews
  • B2B-Marketing Trends
  • Webinar: Wie Content Marketing zur Lead-Maschine wird
  • IT-Marketing
  • Datenmanagement und Datenanalyse

summ-it Services

  • Marketingstrategie
  • Content Marketing
  • Digital Marketing
  • Inbound Marketing
  • Digitale Lead Generierung
  • Marketing Automation
  • Virtual Chief Marketing Officer

summ-it

  • summ-it
  • Referenzen
  • IT Marketing
  • Account Based Marketing
  • HubSpot Partner
  • Blog
  • Kontakt

RSS summ-it News

  • Growth Marketing 21. Juli 2026
  • KI-gestützte Marketing-Automation 1. Juli 2026
  • Product Led Growth vs. Sales Led Growth 2. Juni 2026
  • Positionierung für IT-Unternehmen 1. Juni 2026
  • Go-to-Market-Strategie für B2B-Software 22. Mai 2026
  • Marketing Coach 20. April 2026
Logo summ-it - Marketingstrategie und B2B-Marketing für IT- und Software-Unternehmen

© summ-it

Impressum | Datenschutz | Bildnachweis

Proven Expert: 100% Empfehlungen für summ-it - Marketingstrategie und B2B-Marketing für IT- und Software-Unternehmen
summ-it ist HubSpot Partner
Link to: LDAP und Active Directory Link to: LDAP und Active Directory LDAP und Active DirectoryLDAP und Active Directory: Definition und Rolle in der Unternehmens-IT mit summ-it - IT-Marketing und B2B-Marketing für IT- und Software-UnternehmenJochen Maier, summ-it Link to: Single Sign-On (SSO) Link to: Single Sign-On (SSO) Single Sign-On (SSO): Definition, Funktionsweise und Nutzen für Unternehmen mit summ-it - IT-Marketing und B2B-Marketing für IT- und Software-UnternehmenJochen Maier, summ-itSingle Sign-On (SSO)
Nach oben scrollen Nach oben scrollen Nach oben scrollen