🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónKerberos, tickets, KDC y tiempos
5 tareas · 35 min · Principiante
Tejas y Ladrillos El Sinú, de Montería, tiene un dominio de Windows con dos controladores y unas 250 cuentas. Antes de leer un solo evento hay que saber qué hace Kerberos y por qué depende del reloj. Aquí no pides ni presentas ningún ticket: abres la política de Kerberos del dominio, el recorrido de una sesión de ejemplo y la lista de relojes, y los lees como lo hace quien audita la autenticación.
Objetivo de la sala
Tejas y Ladrillos El Sinú, de Montería, tiene un dominio de Windows con dos controladores y unas 250 cuentas. Antes de leer un solo evento hay que saber qué hace Kerberos y por qué depende del reloj. Aquí no pides ni presentas ningún ticket: abres la política de Kerberos del dominio, el recorrido de una sesión de ejemplo y la lista de relojes, y los lees como lo hace quien audita la autenticación.En un dominio de Windows el controlador de dominio hace de centro de distribución de claves (KDC). Kerberos funciona con dos tickets. El primero, el TGT, se obtiene al iniciar sesión: demuestra ante el KDC que la persona ya se identificó y le permite pedir más tickets sin volver a teclear la contraseña. El segundo, el ticket de servicio, se pide al KDC con el TGT y se entrega al servicio concreto al que se quiere llegar, por ejemplo un servidor de archivos.
El servicio no llama al controlador para decidir si acepta la sesión: descifra el ticket con su propia clave y lo cree si es válido. Por eso en el servidor el inicio de sesión queda registrado sin que el controlador intervenga en ese último paso.
Abre el recorrido de una sesión de ejemplo y sigue los pasos.
ls kerberos
cat kerberos/flujo-de-una-sesion.txt
Responde para continuar
En el recorrido de la sesión, ¿qué se le entrega al servidor de archivos para que acepte a la persona?
Cada petición lleva un sello de hora y el KDC y el servicio lo comparan con su propio reloj. Si la diferencia pasa de la tolerancia que fija la política de Kerberos del dominio, la petición se rechaza aunque todo lo demás sea correcto. Los equipos de un dominio toman la hora de la jerarquía del dominio; los que usan su reloj local se van desviando.
Un equipo desfasado produce fallos que parecen de contraseña y no lo son: el usuario escribe bien su clave y no entra. En una auditoría se revisa la tolerancia de la política y se mide cada equipo contra el controlador que manda la hora.
cat kerberos/politica-kerberos.txt
cat kerberos/relojes.csv
Responde para continuar
¿Qué equipo tiene el mayor desfase de reloj respecto al controlador DC-SI1?
La política del dominio fija cuánto vive un TGT, cuánto un ticket de servicio, hasta cuándo se puede renovar y qué desfase tolera. Acortar las vidas limita el tiempo que sirve un ticket que cayera en malas manos, pero obliga a renovar más a menudo; alargarlas hace lo contrario. Son valores que una auditoría compara con lo que la organización declaró, no cifras sagradas.
Responde para continuar
¿Qué ocurre si la tolerancia de reloj de la política se sube mucho para que dejen de aparecer fallos?
La tolerancia de la política está en minutos y el archivo de relojes en segundos. Hay que convertir antes de comparar y mirar el valor absoluto: un desfase de menos 347 segundos es tan malo como uno de 347. Un equipo exactamente en el límite todavía entra.
Cuenta los equipos cuyo desfase, sin signo, supera la tolerancia de la política.
Responde para continuar
¿Cuántos equipos superan la tolerancia de reloj de la política de Kerberos?
Todos los TGT del dominio van cifrados con la clave de una cuenta especial del KDC que nadie usa para entrar. Si esa clave se conociera, se podrían fabricar tickets, así que su contraseña se cambia con un procedimiento propio y a intervalos fijados por la organización. Revisar cuándo se cambió por última vez es una comprobación de higiene que no toca nada.
Abre la lista de cuentas especiales y busca la que corresponde al servicio de claves, la que aparece nombrada en el recorrido de la sesión.
cat kerberos/cuentas-especiales.csv
Responde para continuar
¿En qué fecha cambió por última vez su contraseña la cuenta del servicio de claves de Kerberos?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.