home.social

#kerberos — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #kerberos, aggregated by home.social.

  1. Подробная инструкция по настройке Squid 7.5 (Squid proxy, krb+ldap auth, ssl-bump, log in JSON, delay, cache)

    Настраивали когда-нибудь Squid? Если да, то вы точно знаете: чтобы всё заработало как надо, приходится лазить по десятку сайтов, форумов и старых гайдов. Кто-то пишет про SSL, кто-то про кэш, кто-то про авторизацию — и всё в разных местах, с разными версиями Для кого эта статья: - Для тех, кто хочет настроить Squid быстро. - Для тех, кто устал искать кусочки информации по всему интернету. - Для тех, кто ценит своё время и любит, когда «работает с первого раза». Эта статья — попытка собрать всё важное в одном месте…

    habr.com/ru/articles/1060658/

    #proxy #squid_7 #ssl #cache #delay #kerberos #ldap #log

  2. Подробная инструкция по настройке Squid 7.5 (Squid proxy, krb+ldap auth, ssl-bump, log in JSON, delay, cache)

    Настраивали когда-нибудь Squid? Если да, то вы точно знаете: чтобы всё заработало как надо, приходится лазить по десятку сайтов, форумов и старых гайдов. Кто-то пишет про SSL, кто-то про кэш, кто-то про авторизацию — и всё в разных местах, с разными версиями Для кого эта статья: - Для тех, кто хочет настроить Squid быстро. - Для тех, кто устал искать кусочки информации по всему интернету. - Для тех, кто ценит своё время и любит, когда «работает с первого раза». Эта статья — попытка собрать всё важное в одном месте…

    habr.com/ru/articles/1060658/

    #proxy #squid_7 #ssl #cache #delay #kerberos #ldap #log

  3. Подробная инструкция по настройке Squid 7.5 (Squid proxy, krb+ldap auth, ssl-bump, log in JSON, delay, cache)

    Настраивали когда-нибудь Squid? Если да, то вы точно знаете: чтобы всё заработало как надо, приходится лазить по десятку сайтов, форумов и старых гайдов. Кто-то пишет про SSL, кто-то про кэш, кто-то про авторизацию — и всё в разных местах, с разными версиями Для кого эта статья: - Для тех, кто хочет настроить Squid быстро. - Для тех, кто устал искать кусочки информации по всему интернету. - Для тех, кто ценит своё время и любит, когда «работает с первого раза». Эта статья — попытка собрать всё важное в одном месте…

    habr.com/ru/articles/1060658/

    #proxy #squid_7 #ssl #cache #delay #kerberos #ldap #log

  4. 🔐 New troubleshooting article: Kerberos authentication can fail across an external Active Directory domain trust when NTLM is disabled, even when SID-History and cross-realm tickets look correct. The post explains how to diagnose 0xC000018B and when Host-to-Realm mapping can help. sys-manage.com/Blog/kerberos-d

  5. Apache Kerby, the Java implementation of Kerberos, shipped a fix for CVE-2026-57915: an authentication bypass where an attacker could skip pre-authentication by sending PA-DATA with an unrecognized or unsupported type. The severity is rated important, and the fix is in Kerby 2.1.2. How many Kerberos stacks silently accept PA-DATA types they do not understand, and how many of those are known to operators?
    #Kerberos #security

  6. Apache Kerby, the Java implementation of Kerberos, shipped a fix for CVE-2026-57915: an authentication bypass where an attacker could skip pre-authentication by sending PA-DATA with an unrecognized or unsupported type. The severity is rated important, and the fix is in Kerby 2.1.2. How many Kerberos stacks silently accept PA-DATA types they do not understand, and how many of those are known to operators?
    #Kerberos #security

  7. Got HTTP/ working on my Web server, at last. #kerberos

  8. Got HTTP/ working on my Web server, at last. #kerberos

  9. Got HTTP/ working on my Web server, at last. #kerberos

  10. Okay, this time I really do think I have GSSAPI+SSH working. #kerberos

  11. Okay, this time I really do think I have GSSAPI+SSH working. #kerberos

  12. Okay, this time I really do think I have GSSAPI+SSH working. #kerberos

  13. Как мы забыли согласовать порты и просрочили запуск важного проекта

    При внедрении инфраструктурного решения часто кажется, что всё сводится к одному простому действию: открыть доступ к веб-интерфейсу. На первый-третий расчитайсь! Сервер – рас. Администратор – два. URL – три! Открыли HTTPS 443 – значит, можно запускаться. На практике с решениями, которые работают с Linux-каталогом, такой подход всё одно, что бить палкой крапиву. Веб-интерфейс – это только точка управления. Само решение не живёт в вакууме: ему нужно обращаться к контроллерам домена, LDAP-каталогу, Kerberos/KDC, DNS, NTP. И это не пожелания, а обязательная сетевая связность, без которой сервис просто не работает – даже если страница в браузере открывается. Именно поэтому при согласовании с ИБ важно приносить не просьбу «дайте доступ к серверу, сколько не жалко», а схему сетевых взаимодействий. История реальная Проект – Linux-каталог на 600 пользователей. Крайний срок – конец квартала. Мы сделали всё: Linux-каталог развёрнут, тестирование прошло, дата запуска согласована, рубашки заправлены. За день до старта звонит ИБ: «А где схема сетевых взаимодействий?». Схемы нет. Я думал: ну HTTPS же открыли – чего ещё надо? Как оказалось – надо всё остальное. И вот почему. Формально доступ к веб-морде есть. Админ может зайти, логин-пароль ввести. Но само решение не может выполнить ни одной задачи. В каталог ему не пролезть. LDAPS не согласован. Kerberos – только в наших мечтах. DNS – «ну он же работает», но в заявке нет... Я сижу и тупо смотрю на экран. Консоль открыта. Пользователей добавить нельзя.

    habr.com/ru/articles/1046666/

    #linux #ldap #kerberos #activedirectory #aldpro #freeipa #информационнаябезопасность #сетеваяинфраструктура #системноеадминистрирование #внедрение

  14. Как мы забыли согласовать порты и просрочили запуск важного проекта

    При внедрении инфраструктурного решения часто кажется, что всё сводится к одному простому действию: открыть доступ к веб-интерфейсу. На первый-третий расчитайсь! Сервер – рас. Администратор – два. URL – три! Открыли HTTPS 443 – значит, можно запускаться. На практике с решениями, которые работают с Linux-каталогом, такой подход всё одно, что бить палкой крапиву. Веб-интерфейс – это только точка управления. Само решение не живёт в вакууме: ему нужно обращаться к контроллерам домена, LDAP-каталогу, Kerberos/KDC, DNS, NTP. И это не пожелания, а обязательная сетевая связность, без которой сервис просто не работает – даже если страница в браузере открывается. Именно поэтому при согласовании с ИБ важно приносить не просьбу «дайте доступ к серверу, сколько не жалко», а схему сетевых взаимодействий. История реальная Проект – Linux-каталог на 600 пользователей. Крайний срок – конец квартала. Мы сделали всё: Linux-каталог развёрнут, тестирование прошло, дата запуска согласована, рубашки заправлены. За день до старта звонит ИБ: «А где схема сетевых взаимодействий?». Схемы нет. Я думал: ну HTTPS же открыли – чего ещё надо? Как оказалось – надо всё остальное. И вот почему. Формально доступ к веб-морде есть. Админ может зайти, логин-пароль ввести. Но само решение не может выполнить ни одной задачи. В каталог ему не пролезть. LDAPS не согласован. Kerberos – только в наших мечтах. DNS – «ну он же работает», но в заявке нет... Я сижу и тупо смотрю на экран. Консоль открыта. Пользователей добавить нельзя.

    habr.com/ru/articles/1046666/

    #linux #ldap #kerberos #activedirectory #aldpro #freeipa #информационнаябезопасность #сетеваяинфраструктура #системноеадминистрирование #внедрение

  15. Как мы забыли согласовать порты и просрочили запуск важного проекта

    При внедрении инфраструктурного решения часто кажется, что всё сводится к одному простому действию: открыть доступ к веб-интерфейсу. На первый-третий расчитайсь! Сервер – рас. Администратор – два. URL – три! Открыли HTTPS 443 – значит, можно запускаться. На практике с решениями, которые работают с Linux-каталогом, такой подход всё одно, что бить палкой крапиву. Веб-интерфейс – это только точка управления. Само решение не живёт в вакууме: ему нужно обращаться к контроллерам домена, LDAP-каталогу, Kerberos/KDC, DNS, NTP. И это не пожелания, а обязательная сетевая связность, без которой сервис просто не работает – даже если страница в браузере открывается. Именно поэтому при согласовании с ИБ важно приносить не просьбу «дайте доступ к серверу, сколько не жалко», а схему сетевых взаимодействий. История реальная Проект – Linux-каталог на 600 пользователей. Крайний срок – конец квартала. Мы сделали всё: Linux-каталог развёрнут, тестирование прошло, дата запуска согласована, рубашки заправлены. За день до старта звонит ИБ: «А где схема сетевых взаимодействий?». Схемы нет. Я думал: ну HTTPS же открыли – чего ещё надо? Как оказалось – надо всё остальное. И вот почему. Формально доступ к веб-морде есть. Админ может зайти, логин-пароль ввести. Но само решение не может выполнить ни одной задачи. В каталог ему не пролезть. LDAPS не согласован. Kerberos – только в наших мечтах. DNS – «ну он же работает», но в заявке нет... Я сижу и тупо смотрю на экран. Консоль открыта. Пользователей добавить нельзя.

    habr.com/ru/articles/1046666/

    #linux #ldap #kerberos #activedirectory #aldpro #freeipa #информационнаябезопасность #сетеваяинфраструктура #системноеадминистрирование #внедрение

  16. 「NTLM」の廃止、「Kerberos」への移行は第2フェイズへ ~Microsoftが発表/「IAKerb」「LocalKDC」が今月にもCanaryチャネルでパブリックプレビュー
    forest.watch.impress.co.jp/doc

    #forest_watch_impress #Windows_11 #NTLM #Kerberos #IAKerb #LocalKDC #セキュリティ #Windows #インターネット #ネットワーク

  17. 「NTLM」の廃止、「Kerberos」への移行は第2フェイズへ ~Microsoftが発表/「IAKerb」「LocalKDC」が今月にもCanaryチャネルでパブリックプレビュー
    forest.watch.impress.co.jp/doc

    #forest_watch_impress #Windows_11 #NTLM #Kerberos #IAKerb #LocalKDC #セキュリティ #Windows #インターネット #ネットワーク

  18. 「NTLM」の廃止、「Kerberos」への移行は第2フェイズへ ~Microsoftが発表/「IAKerb」「LocalKDC」が今月にもCanaryチャネルでパブリックプレビュー
    forest.watch.impress.co.jp/doc

    #forest_watch_impress #Windows_11 #NTLM #Kerberos #IAKerb #LocalKDC #セキュリティ #Windows #インターネット #ネットワーク

  19. 🚨 NTLM is on its way out. Attackers are still abusing it today.

    Pass-the-Hash and NTLM relay attacks remain major Active Directory risks.

    👉 7asecurity.com/blog/2026/05/nt

  20. 🚨 Kerberoasting has evolved.

    Attackers now blend into normal network traffic with targeted service ticket requests.

    Learn how to detect them with KQL hunting and Kerberos hardening.

    👉 7asecurity.com/blog/2026/05/st

  21. Reset — прохождение сложной машины от Tryhackme

    Годная машина на тему Windows AD, Kerberos. В начале разведки получаем доступ к гостевой шаре. Оттуда достаем файл с паролем, но не знаем от какой учетной записи. Проводим разведку юзеров, получаем список и находим 1 пользователя к которому подходит этот пароль. Далее проводим разведку с помощью BloodHound и по цепочке получаем доступ к нескольким аккаунтам у последнего есть права Unconstrained Delegation Privilege на доменный компьютер. С помощью механизма S4U2self, запрашиваем билет на имя администратора и захватываем компьютер.

    habr.com/ru/articles/1041620/

    #windows #reset #kerberos #bloodhound #impacket #hashcat #asrep_roasting #delegation #activedirectory #active_directory

  22. Reset — прохождение сложной машины от Tryhackme

    Годная машина на тему Windows AD, Kerberos. В начале разведки получаем доступ к гостевой шаре. Оттуда достаем файл с паролем, но не знаем от какой учетной записи. Проводим разведку юзеров, получаем список и находим 1 пользователя к которому подходит этот пароль. Далее проводим разведку с помощью BloodHound и по цепочке получаем доступ к нескольким аккаунтам у последнего есть права Unconstrained Delegation Privilege на доменный компьютер. С помощью механизма S4U2self, запрашиваем билет на имя администратора и захватываем компьютер.

    habr.com/ru/articles/1041620/

    #windows #reset #kerberos #bloodhound #impacket #hashcat #asrep_roasting #delegation #activedirectory #active_directory

  23. Reset — прохождение сложной машины от Tryhackme

    Годная машина на тему Windows AD, Kerberos. В начале разведки получаем доступ к гостевой шаре. Оттуда достаем файл с паролем, но не знаем от какой учетной записи. Проводим разведку юзеров, получаем список и находим 1 пользователя к которому подходит этот пароль. Далее проводим разведку с помощью BloodHound и по цепочке получаем доступ к нескольким аккаунтам у последнего есть права Unconstrained Delegation Privilege на доменный компьютер. С помощью механизма S4U2self, запрашиваем билет на имя администратора и захватываем компьютер.

    habr.com/ru/articles/1041620/

    #windows #reset #kerberos #bloodhound #impacket #hashcat #asrep_roasting #delegation #activedirectory #active_directory

  24. Сквозная аутентификация в Linux: настройка Kerberos, интеграция с браузером и автоматизация через Keytab

    Масштабный переход на отечественные ИТ-решения ставит перед системными инженерами и разработчиками задачу глубокого освоения базовых механизмов корпоративной безопасности. В основе современных российских экосистем управления инфраструктурой (таких как ALD Pro на базе Astra Linux) лежит программный комплекс FreeIPA. Главным фундаментом доверия, централизованной авторизации и безопасности в этой экосистеме выступает протокол Kerberos. Его корректное понимание и настройка определяют стабильность работы всех смежных сервисов — от сетевых папок до сложных корпоративных веб-приложений. В этой статье детально разберем «анатомию» Kerberos в среде Linux и покажем, как заставить этот протокол эффективно работать на стыке системного администрирования и веб-разработки. Пройдем полный практический путь, разделенный на несколько логических этапов:

    habr.com/ru/articles/1036670/

    #Kerberos #сквозная_аутентификация #FreeIPA #LDAP #OAuth #беспарольный_вход #ALD_Pro #Astra_Linux #КриптоАРМ_ID #sso

  25. Сквозная аутентификация в Linux: настройка Kerberos, интеграция с браузером и автоматизация через Keytab

    Масштабный переход на отечественные ИТ-решения ставит перед системными инженерами и разработчиками задачу глубокого освоения базовых механизмов корпоративной безопасности. В основе современных российских экосистем управления инфраструктурой (таких как ALD Pro на базе Astra Linux) лежит программный комплекс FreeIPA. Главным фундаментом доверия, централизованной авторизации и безопасности в этой экосистеме выступает протокол Kerberos. Его корректное понимание и настройка определяют стабильность работы всех смежных сервисов — от сетевых папок до сложных корпоративных веб-приложений. В этой статье детально разберем «анатомию» Kerberos в среде Linux и покажем, как заставить этот протокол эффективно работать на стыке системного администрирования и веб-разработки. Пройдем полный практический путь, разделенный на несколько логических этапов:

    habr.com/ru/articles/1036670/

    #Kerberos #сквозная_аутентификация #FreeIPA #LDAP #OAuth #беспарольный_вход #ALD_Pro #Astra_Linux #КриптоАРМ_ID #sso

  26. Сквозная аутентификация в Linux: настройка Kerberos, интеграция с браузером и автоматизация через Keytab

    Масштабный переход на отечественные ИТ-решения ставит перед системными инженерами и разработчиками задачу глубокого освоения базовых механизмов корпоративной безопасности. В основе современных российских экосистем управления инфраструктурой (таких как ALD Pro на базе Astra Linux) лежит программный комплекс FreeIPA. Главным фундаментом доверия, централизованной авторизации и безопасности в этой экосистеме выступает протокол Kerberos. Его корректное понимание и настройка определяют стабильность работы всех смежных сервисов — от сетевых папок до сложных корпоративных веб-приложений. В этой статье детально разберем «анатомию» Kerberos в среде Linux и покажем, как заставить этот протокол эффективно работать на стыке системного администрирования и веб-разработки. Пройдем полный практический путь, разделенный на несколько логических этапов:

    habr.com/ru/articles/1036670/

    #Kerberos #сквозная_аутентификация #FreeIPA #LDAP #OAuth #беспарольный_вход #ALD_Pro #Astra_Linux #КриптоАРМ_ID #sso

  27. 💥BATTLE DER GIGANTEN💥

    Zwei Figuren aus der griechischen Mythologie treten gegeneinander an und ihr entscheidet wer gewinnt!
    Wer ist stärker? Und wieso? Wer hat die fieseren Tricks?

    Heute:
    💖Love vs Wauwau🐶

    ...3...2...1...FIGHT!💥

    #daschaosundseinekinder #battledergiganten #olympia #olympischespiele #herz #aphrodite #Götter #tier #Göttin #kampf #wergewinnt #griechischemythologie #chaos #cerberus #zerberos #antike #mythen #kerberos

  28. 💥BATTLE DER GIGANTEN💥

    Zwei Figuren aus der griechischen Mythologie treten gegeneinander an und ihr entscheidet wer gewinnt!
    Wer ist stärker? Und wieso? Wer hat die fieseren Tricks?

    Heute:
    💖Love vs Wauwau🐶

    ...3...2...1...FIGHT!💥

    #daschaosundseinekinder #battledergiganten #olympia #olympischespiele #herz #aphrodite #Götter #tier #Göttin #kampf #wergewinnt #griechischemythologie #chaos #cerberus #zerberos #antike #mythen #kerberos

  29. 💥BATTLE DER GIGANTEN💥

    Zwei Figuren aus der griechischen Mythologie treten gegeneinander an und ihr entscheidet wer gewinnt!
    Wer ist stärker? Und wieso? Wer hat die fieseren Tricks?

    Heute:
    💖Love vs Wauwau🐶

    ...3...2...1...FIGHT!💥

    #daschaosundseinekinder #battledergiganten #olympia #olympischespiele #herz #aphrodite #Götter #tier #Göttin #kampf #wergewinnt #griechischemythologie #chaos #cerberus #zerberos #antike #mythen #kerberos

  30. chromium-browser (104.0.5112.79-1) unstable; urgency=low

    We've switched the default search engine from Google to DuckDuckGo.
    To manually override it, just go into Settings, click "Search Engine",
    and next to "Search engine used in the address bar", select a different
    search engine from the pull-down.

    Also, catching up on a few upstream changes:

    #TLSv1 and TLSv1.1 support have been completely dropped from chromium
    (as described in chromestatus.com/feature/57591).
    Support for CPUs that lack #SSE3 extensions has also been dropped (as
    described on
    tomshardware.com/news/chrome-s).
    Most users shouldn't notice, unless you're using older hardware or
    "securely" communicating with older hardware.

    Lastly, #Chromium 101 changed a setting for host-based authentication.
    This broke some folks' #Kerberos, among other things. "AuthServerWhitelist"
    was renamed to "AuthServerAllowlist", as described in
    bugs.debian.org/1013268

    -- Andres Salomon <[email protected]> Tue, 16 Aug 2022 17:29:29 -0400

    #Debian #Changelog

  31. chromium-browser (104.0.5112.79-1) unstable; urgency=low

    We've switched the default search engine from Google to DuckDuckGo.
    To manually override it, just go into Settings, click "Search Engine",
    and next to "Search engine used in the address bar", select a different
    search engine from the pull-down.

    Also, catching up on a few upstream changes:

    #TLSv1 and TLSv1.1 support have been completely dropped from chromium
    (as described in chromestatus.com/feature/57591).
    Support for CPUs that lack #SSE3 extensions has also been dropped (as
    described on
    tomshardware.com/news/chrome-s).
    Most users shouldn't notice, unless you're using older hardware or
    "securely" communicating with older hardware.

    Lastly, #Chromium 101 changed a setting for host-based authentication.
    This broke some folks' #Kerberos, among other things. "AuthServerWhitelist"
    was renamed to "AuthServerAllowlist", as described in
    bugs.debian.org/1013268

    -- Andres Salomon <[email protected]> Tue, 16 Aug 2022 17:29:29 -0400

    #Debian #Changelog

  32. chromium-browser (104.0.5112.79-1) unstable; urgency=low

    We've switched the default search engine from Google to DuckDuckGo.
    To manually override it, just go into Settings, click "Search Engine",
    and next to "Search engine used in the address bar", select a different
    search engine from the pull-down.

    Also, catching up on a few upstream changes:

    #TLSv1 and TLSv1.1 support have been completely dropped from chromium
    (as described in chromestatus.com/feature/57591).
    Support for CPUs that lack #SSE3 extensions has also been dropped (as
    described on
    tomshardware.com/news/chrome-s).
    Most users shouldn't notice, unless you're using older hardware or
    "securely" communicating with older hardware.

    Lastly, #Chromium 101 changed a setting for host-based authentication.
    This broke some folks' #Kerberos, among other things. "AuthServerWhitelist"
    was renamed to "AuthServerAllowlist", as described in
    bugs.debian.org/1013268

    -- Andres Salomon <[email protected]> Tue, 16 Aug 2022 17:29:29 -0400

    #Debian #Changelog

  33. chromium-browser (104.0.5112.79-1) unstable; urgency=low

    We've switched the default search engine from Google to DuckDuckGo.
    To manually override it, just go into Settings, click "Search Engine",
    and next to "Search engine used in the address bar", select a different
    search engine from the pull-down.

    Also, catching up on a few upstream changes:

    #TLSv1 and TLSv1.1 support have been completely dropped from chromium
    (as described in chromestatus.com/feature/57591).
    Support for CPUs that lack #SSE3 extensions has also been dropped (as
    described on
    tomshardware.com/news/chrome-s).
    Most users shouldn't notice, unless you're using older hardware or
    "securely" communicating with older hardware.

    Lastly, #Chromium 101 changed a setting for host-based authentication.
    This broke some folks' #Kerberos, among other things. "AuthServerWhitelist"
    was renamed to "AuthServerAllowlist", as described in
    bugs.debian.org/1013268

    -- Andres Salomon <[email protected]> Tue, 16 Aug 2022 17:29:29 -0400

    #Debian #Changelog

  34. chromium-browser (104.0.5112.79-1) unstable; urgency=low

    We've switched the default search engine from Google to DuckDuckGo.
    To manually override it, just go into Settings, click "Search Engine",
    and next to "Search engine used in the address bar", select a different
    search engine from the pull-down.

    Also, catching up on a few upstream changes:

    #TLSv1 and TLSv1.1 support have been completely dropped from chromium
    (as described in chromestatus.com/feature/57591).
    Support for CPUs that lack #SSE3 extensions has also been dropped (as
    described on
    tomshardware.com/news/chrome-s).
    Most users shouldn't notice, unless you're using older hardware or
    "securely" communicating with older hardware.

    Lastly, #Chromium 101 changed a setting for host-based authentication.
    This broke some folks' #Kerberos, among other things. "AuthServerWhitelist"
    was renamed to "AuthServerAllowlist", as described in
    bugs.debian.org/1013268

    -- Andres Salomon <[email protected]> Tue, 16 Aug 2022 17:29:29 -0400

    #Debian #Changelog