Kerberos 和 NTLM 的区别
Kerberos
Kerberos 是一种票据认证系统,用于在用户登录系统时确认其信息。它基于密钥加密的一致性。它依赖于一致的第三方,并在确认阶段对私钥进行加密。
为了增强身份验证的安全性,引入了各种版本的 Kerberos。Kerberos 通常运行在 Microsoft 产品中,例如 Windows 2000、Windows XP 和更新版本的 Windows。
NTLM
NTLM 是由 Microsoft 提供的一组安全协议,用于验证真实用户的身份,并确保其活动的完整性和私密性。NTLM 是一种基于质询-反应协议的单点登录 (SSO) 机制。无需用户输入密码即可提供支持。
尽管存在漏洞,NTLM 仍然被广泛采用,尤其是在新系统上,用于管理与现有客户端和服务器的一致性。不过,NTLM 目前已获得 Microsoft 的支持。 Kerberos 取代 NTLM 成为 Windows 2000 及后续 Active Directory (AD) 版本中的默认身份验证协议。
Kerberos 与 NTLM 的区别
下表重点介绍了 Kerberos 与 NTLM 之间的主要区别 −
| Kerberos | NTLM |
|---|---|
| Kerberos 是一款经过身份验证的开源软件,提供免费的系统。 | NTLM 是 Microsoft 的身份验证协议。 |
| Kerberos 支持多级请求中的真实性委托。 | 它与真实性委托不一致。 |
| 它与智能卡登录等两部分确认一致。 | NTLM 不提供智能卡登录。 |
| 此协议具有通用身份验证功能。 | 此协议不具有通用身份验证功能。 |
| Kerberos 提供过度安全性。 | 与 Kerberos 相比,安全性较低。 |
| Kerberos 适用于 Microsoft Windows 2000、Windows XP 及更新版本的 Windows。 | NTLM 在 Windows 95、Windows 98、Windows ME、NT 4.0 等早期版本中受支持。 |
NTLM 被 Kerberos 取代
NTLM 是与密码哈希和密码篡改相关的众所周知的安全漏洞的主题。在 NTLM 协议中,密码存储在服务器上,并且省设备不会被篡改,这意味着哈希密码中不会添加一串随机字符,以防止将来被破解。
这意味着拥有密码哈希的攻击者不需要主密码即可确认会话。这会导致系统面临野兽攻击的风险,即攻击者试图通过多次登录尝试来破解密码。但是,如果用户选择弱密码,他们很容易受到此类攻击。
HTML 加密技术因算法和加密技术的进步而失效,这显著增强了安全潜力。
如何使用 NTLM 保护您的网络?
Crowdstrike 建议企业尽快尝试在其网络中减少 NTLM 的使用,因为存在很大的安全风险。对于仍然依赖 NTLM 实现相同目的的企业来说。 Crowdstrike 提供了上述建议,以提高安全性并降低风险。
为了全面防御 NTLM 中继攻击,最好在所有相关服务器上启用服务器签名和 EPA。请确保您的系统已安装 Microsoft 的最新安全更新,并得到全面保护。

