Kerberos 和 NTLM 的区别

computer networkinternetmca更新于 2026/1/9 5:52:17

Kerberos

Kerberos 是一种票据认证系统,用于在用户登录系统时确认其信息。它基于密钥加密的一致性。它依赖于一致的第三方,并在确认阶段对私钥进行加密。

为了增强身份验证的安全性,引入了各种版本的 Kerberos。Kerberos 通常运行在 Microsoft 产品中,例如 Windows 2000、Windows XP 和更新版本的 Windows。

NTLM

NTLM 是由 Microsoft 提供的一组安全协议,用于验证真实用户的身份,并确保其活动的完整性和私密性。NTLM 是一种基于质询-反应协议的单点登录 (SSO) 机制。无需用户输入密码即可提供支持。

尽管存在漏洞,NTLM 仍然被广泛采用,尤其是在新系统上,用于管理与现有客户端和服务器的一致性。不过,NTLM 目前已获得 Microsoft 的支持。 Kerberos 取代 NTLM 成为 Windows 2000 及后续 Active Directory (AD) 版本中的默认身份验证协议。

Kerberos 与 NTLM 的区别

下表重点介绍了 Kerberos 与 NTLM 之间的主要区别 −

KerberosNTLM
Kerberos 是一款经过身份验证的开源软件,提供免费的系统。NTLM 是 Microsoft 的身份验证协议。
Kerberos 支持多级请求中的真实性委托。它与真实性委托不一致。
它与智能卡登录等两部分确认一致。NTLM 不提供智能卡登录。
此协议具有通用身份验证功能。此协议不具有通用身份验证功能。
Kerberos 提供过度安全性。与 Kerberos 相比,安全性较低。
Kerberos 适用于 Microsoft Windows 2000、Windows XP 及更新版本的 Windows。NTLM 在 Windows 95、Windows 98、Windows ME、NT 4.0 等早期版本中受支持。

NTLM 被 Kerberos 取代

NTLM 是与密码哈希和密码篡改相关的众所周知的安全漏洞的主题。在 NTLM 协议中,密码存储在服务器上,并且省设备不会被篡改,这意味着哈希密码中不会添加一串随机字符,以防止将来被破解。

这意味着拥有密码哈希的攻击者不需要主密码即可确认会话。这会导致系统面临野兽攻击的风险,即攻击者试图通过多次登录尝试来破解密码。但是,如果用户选择弱密码,他们很容易受到此类攻击。

HTML 加密技术因算法和加密技术的进步而失效,这显著增强了安全潜力。

如何使用 NTLM 保护您的网络?

Crowdstrike 建议企业尽快尝试在其网络中减少 NTLM 的使用,因为存在很大的安全风险。对于仍然依赖 NTLM 实现相同目的的企业来说。 Crowdstrike 提供了上述建议,以提高安全性并降低风险。

为了全面防御 NTLM 中继攻击,最好在所有相关服务器上启用服务器签名和 EPA。请确保您的系统已安装 Microsoft 的最新安全更新,并得到全面保护。


相关文章