Что безопаснее: NTLMv1, NTLMv2 или Kerberos — и почему?

Почему в доменной среде предпочитают Kerberos, чем NTLMv2 отличается от NTLMv1 и какие риски остаются при неправильной конфигурации.

Короткий ответ

Что ответить на собеседовании

В корректно настроенной доменной среде обычно предпочитают Kerberos: он использует билеты и поддерживает взаимную аутентификацию. NTLMv1 устарел; NTLMv2 усиливает challenge-response, но не устраняет все риски, включая relay без нужных защит. Реальная безопасность зависит от ключей, настроек протокола приложения, делегирования и контроля fallback, а не только названия механизма.

Подробный разбор

Ответ с пояснениями

В доменной среде предпочтительным выбором обычно является Kerberos, но сравнивать нужно не только названия, а конкретные реализации и настройки.

NTLMv1 использует устаревшую схему challenge-response с недостаточной стойкостью. Его не следует выбирать для новой конфигурации. Перед отключением устаревших механизмов в существующей сети выявляют зависимости и готовят миграцию.

NTLMv2 меняет вычисление ответа: применяет HMAC-MD5 и включает дополнительные данные, в частности клиентский challenge и время. Это не простая замена хеша хранимого пароля; алгоритм описан в MS-NLMP. Однако более стойкий ответ не означает защиты от всех сценариев перенаправления текущего обмена аутентификации — relay.

Kerberos опирается на KDC и билеты для конкретных служб, поддерживает единый вход и взаимную аутентификацию. Возможность проверить подлинность сервера — важное отличие от NTLM; см. Microsoft. Но приложение должно действительно использовать необходимые проверки, а служебные имена и ключи должны быть настроены корректно.

Kerberos не делает безопасными слабые пароли сервисных учётных записей, похищенные билеты или чрезмерное делегирование. Важны защита ключей и контроллеров домена, подходящие криптографические алгоритмы, минимальные полномочия и аудит. Также следует проверять, не происходит ли незаметный переход на NTLM.

Защита протокола, использующего аутентификацию, остаётся отдельной задачей: например, требуемая подпись SMB противодействует relay. В других протоколах применяются собственные механизмы, включая привязку канала и расширенную защиту аутентификации.

Итог: Kerberos обычно даёт более сильную основу, NTLMv2 лучше NTLMv1, но ни один вариант не отменяет безопасной конфигурации.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку