A criptografia TLS é boa o suficiente para proteger a transmissão de senhas dos clientes para o servidor, considerando o seguinte:
- As ACLs do servidor LDAP restringem adequadamente o acesso aos hashes de senha.
- A chave privada do seu servidor nunca é comprometida.
A autenticação simples criptografada TLS é o método mais simples de autenticação segura para configurar. A maioria dos sistemas suporta isso. O único pré-requisito que seus sistemas clientes têm é obter uma cópia do certificado da sua autoridade de certificação SSL.
O Kerberos é útil principalmente se você deseja um sistema de logon único para suas estações de trabalho. Seria bom poder efetuar login uma vez e ter acesso a serviços web, email IMAP e shells remotos sem inserir sua senha novamente. Infelizmente, há uma seleção limitada de clientes para serviços kerberizados. Internet Explorer é o único navegador. O ktelnet é seu shell remoto.
Você ainda pode querer criptografar o tráfego para o servidor LDAP Kerberizado e outros serviços com TLS / SSL para impedir a detecção de tráfego.
O GSSAPI é um protocolo padronizado para autenticação usando back-ends como o Kerberos.