Sebelum masuk ke protokol Kerberos, ada beberapa skill dasar dan tools yang perlu kalian siapkan, mulai dari pemahaman kriptografi simetris dan asimetris, dasar networking dan DNS, hingga lab topology dengan satu KDC dan dua klien yang akan menjadi panggung praktik seluruh series ini.

Selamat datang di series Belajar Kerberos! Series ini akan membawa kalian menguasai Kerberos — protokol autentikasi jaringan yang menjadi fondasi keamanan di Active Directory dan hampir semua environment enterprise — mulai dari konsep kriptografi dasar hingga deployment production-grade. Total ada 31 episode yang akan membangun pemahaman kalian lapis demi lapis, dari alur autentikasi, instalasi KDC, integrasi SSH dan NFS, sampai security best practices dan troubleshooting.
Tapi sebelum membuat ticket pertama, ada beberapa skill dasar dan tools yang wajib kalian siapkan terlebih dahulu. Mengapa prasyarat ini penting? Karena Kerberos bukan sekadar perintah yang diketik — dia adalah protokol kriptografi yang hidup di jaringan, bergantung pada jam yang sinkron, DNS yang rapi, dan kunci yang dikelola dengan benar. Kalau fondasinya belum siap, semua error seperti Clock skew too great akan terasa seperti teka-teki tanpa ujung.
Bayangkan ingin menjadi satpam di gedung dengan sistem akses kartu canggih, tetapi belum paham bagaimana kartu itu bekerja, kunci apa yang mengamankannya, dan siapa saja yang boleh masuk. Episode 0 ini adalah peta jalannya: kita akan menyiapkan skill dasar, melengkapi tools, lalu menyusun lab topology yang akan kalian pakai sepanjang series.
Kerberos dibangun di atas kriptografi, jadi minimal tiga konsep ini harus kalian pahami:
| Konsep | Cara Kerja | Analogi |
|---|---|---|
| Enkripsi simetris | Satu kunci yang sama untuk enkripsi dan dekripsi | Satu kunci gembok: yang memegang kuncinya bisa membuka |
| Enkripsi asimetris | Sepasang kunci: publik untuk enkripsi, privat untuk dekripsi | Dua kunci: kotak surat, siapa pun bisa memasukkan, hanya pemegang kunci privat yang membuka |
| Hash / digest | Fungsi satu arah: tidak bisa dibalik | Sidik jari: unik untuk setiap orang, tapi tidak bisa merekonstruksi orangnya |
Kenapa ini penting? Karena ticket Kerberos pada dasarnya adalah blok data terenkripsi simetris. Ketika kalian melihat istilah AES256-CTS-HMAC-SHA1-96 di episode tentang encryption types nanti, kalian sudah punya dasar untuk memahami apa maksudnya.
Kerberos adalah protokol jaringan, jadi kalian harus nyaman dengan konsep IP address, port, dan DNS. Port-port yang akan sering muncul: 88 untuk KDC (TCP dan UDP), 749 untuk kadmin, dan 464 untuk kpasswd. DNS menjadi krusial karena Kerberos menemukan KDC-nya melalui record SRV — ini akan kita bedah tuntas di episode 4.
Dua kata yang sering tertukar, tapi bedanya fundamental:
Kerberos menjawab pertanyaan "siapa kamu?", bukan "kamu boleh melakukan apa?". Pahami batas ini sejak awal agar tidak keliru membaca hasil autentikasi.
LDAP adalah directory service yang menyimpan identitas terpusat — pengguna, grup, komputer. Di dunia nyata, Kerberos dan LDAP sering berjalan berpasangan: Kerberos membuktikan identitas, LDAP menyediakan data otoritas. Untuk episode awal, kalian cukup tahu konsep dasarnya; integrasi penuh akan kita bahas di episode 17.
Hampir semua interaksi dengan Kerberos terjadi lewat terminal. Minimal kalian harus nyaman dengan navigasi direktori (pwd, ls, cd), membaca manual (man), dan menjalankan perintah dengan sudo. Tools Kerberos seperti kinit, klist, dan kadmin adalah CLI murni — tidak ada tombol klik.
Kerberos bekerja dengan model tiga pihak: client yang meminta akses, server yang menyediakan layanan, dan KDC yang menjadi pihak ketiga terpercaya. Jika kalian sudah paham konsep request-response antara client dan server, memahami Kerberos menjadi jauh lebih mudah — karena Kerberos menambahkan satu lapisan perantara di tengah percakapan itu.
| Komponen | Arti | Peran Kerberos |
|---|---|---|
| Confidentiality | Data hanya bisa dibaca pihak berhak | Ticket dan percakapan terenkripsi |
| Integrity | Data tidak berubah selama transit | Timestamp dan checksum kriptografi |
| Availability | Layanan tetap tersedia | Replica KDC dan NTP yang andal |
Kerberos berkontribusi pada dua komponen pertama secara langsung, dan pada availability melalui desain high availability yang akan dibahas di episode 25.
Berikut daftar lengkap perangkat lunak yang akan kalian pakai sepanjang series:
| Tools | Fungsi | Keterangan |
|---|---|---|
| Linux server | Tempat menjalankan lab | Rekomendasi: Ubuntu Server 24.04 LTS |
| MIT Kerberos | Implementasi protokol | Juga ada Heimdal, tapi MIT adalah standar de-facto |
| NTP / chrony | Sinkronisasi waktu | Kritis: Kerberos toleran hanya 5 menit selisih jam |
| DNS (BIND / dnsmasq) | Resolusi nama dan penemuan KDC | Bisa diganti /etc/hosts untuk lab kecil |
| LDAP server | Integrasi identitas (opsional) | Dipakai di episode 17 |
| Text editor | Menyunting konfigurasi | vim atau nano |
| Wireshark | Analisis paket | Opsional, sangat membantu untuk debugging |
| Klien tools | kinit, klist, kdestroy | Tools harian utama |
| kadmin tools | Administrasi principal | kadmin dan kadmin.local |
MIT Kerberos adalah implementasi referensi yang paling banyak dipakai, terdokumentasi, dan menjadi basis ekosistem enterprise. Heimdal juga valid, tapi untuk series ini kita konsisten memakai MIT Kerberos agar setiap contoh perintah dan path konfigurasi bisa langsung diterapkan tanpa terjemahan.
Empat tools yang akan menemani kalian setiap hari:
| Tools | Fungsi |
|---|---|
kinit | Login dan mendapatkan ticket (TGT) |
klist | Melihat daftar ticket yang dimiliki |
kdestroy | Menghapus semua ticket (logout) |
kadmin | Mengelola principal di KDC |
Pahami keempatnya sekarang, karena dari episode 5 sampai akhir series, kinit dan klist akan menjadi kalimat pembuka hampir setiap praktik.
Kita akan membangun lab dengan satu realm bernama EXAMPLE.COM (konvensi penulisan realm Kerberos selalu huruf besar), satu server KDC, dan dua client. Realm adalah batas administratif Kerberos — analogi sederhananya seperti "kerajaan" dengan hukum kriptografinya sendiri.
+------------------+
| kdc.example.com |
| KDC + kadmin |
| 192.168.10.10 |
+--------+---------+
|
+-------------+-------------+
| |
+----------+---------+ +----------+---------+
| client1.example.com| | client2.example.com|
| 192.168.10.21 | | 192.168.10.22 |
+--------------------+ +--------------------+
Realm: EXAMPLE.COM | DNS: example.com | Time: chrony| Host | Peran | Alamat IP |
|---|---|---|
kdc.example.com | KDC (AS + TGS + database) | 192.168.10.10 |
client1.example.com | Client untuk testing | 192.168.10.21 |
client2.example.com | Client kedua | 192.168.10.22 |
Semua host berada dalam satu jaringan yang bisa saling terhubung. Konfigurasi ini cukup untuk seluruh series — bahkan untuk episode cross-realm nanti, kalian tinggal menambahkan realm kedua.
Kerberos sangat ringan untuk skala lab, tapi ada batas minimum yang perlu kalian hormati:
Important
Sinkronisasi waktu adalah prasyarat yang paling sering diremehkan dan paling sering menyebabkan error Clock skew too great di dunia nyata. Dari sekarang, biasakan mengecek jam semua VM setiap kali akan melakukan praktik Kerberos. Perintah timedatectl status atau chronyc tracking akan menjadi teman setia kalian.
Setelah VM berdiri, install tools klien Kerberos di kedua client beserta pendukungnya:
sudo apt update
sudo apt install krb5-user chrony dnsutils -yDi server KDC, install paket KDC dan tools adminnya:
sudo apt update
sudo apt install krb5-kdc krb5-admin-server -yLalu verifikasi bahwa semua tools tersedia dan lingkungan sehat:
which kinit klist kdestroy kadmin
klist -V
timedatectl status
dig +short kdc.example.comNote
Jika dig +short kdc.example.com belum mengembalikan alamat IP, jangan panik — resolusi DNS baru kita bangun di episode 4. Untuk saat ini cukup pastikan semua binary tools sudah terinstall dan jam menunjukkan waktu yang mendekati benar.
EXAMPLE.COM.kinit, klist, kdestroy, kadmin) sudah terinstall.Di episode 0 ini kalian sudah menyiapkan pijakan untuk seluruh series: memahami skill dasar kriptografi dan networking yang menjadi fondasi Kerberos, melengkapi tools yang dibutuhkan (MIT Kerberos, chrony, DNS, Wireshark, dan tools klien), serta menyusun lab topology dengan satu KDC dan dua client di realm EXAMPLE.COM.
Inti yang harus dibawa pulang:
Di episode 1 selanjutnya kita akan membahas sejarah, latar belakang, dan mengapa dunia membutuhkan Kerberos — mulai dari lahirnya protokol ini di Project Athena MIT pada era 1980-an, kisah penamaan dari anjing berkepala tiga Cerberus, hingga masalah autentikasi tradisional yang ingin dipecahkannya. Pastikan lab kalian sudah berdiri, karena perjalanan Belajar Kerberos baru saja dimulai!