СВЛ мрежа (В): Дебиан Вхеези и ЦлеарОС. СССД аутентификација против матичног ЛДАП-а.

Здраво пријатељи! Молим вас, понављам, прочитајте пре «Увод у мрежу са бесплатним софтвером (И): Презентација ЦлеарОС-а»И преузмите пакет инсталационих слика ЦлеарОС Степ-би-Степ (1,1 мега) да бисте били свесни о чему говоримо. Без тог читања биће тешко пратити нас.

Даемон Систем Сецурити Сервице

Програм СССД o Даемон за Систем Сецурити Сервице, је пројекат од федора, који је рођен из другог пројекта - такође из Федоре - тзв ФрееИПА. Према сопственим творцима, кратка и слободно преведена дефиниција била би:

СССД је услуга која омогућава приступ различитим добављачима идентитета и потврде идентитета. Може се конфигурисати за изворни ЛДАП домен (добављач идентитета заснован на ЛДАП-у са ЛДАП аутентификацијом) или за добављача ЛДАП идентитета са Керберос аутентификацијом. СССД пружа интерфејс систему кроз НСС y Пам, и уметнути задњи крај за повезивање са више и различитих порекла налога.

Верујемо да се суочавамо са свеобухватнијим и робуснијим решењем за идентификацију и потврду идентитета регистрованих корисника у ОпенЛДАП-у, од оних која су обрађена у претходним чланцима, аспект који је препуштен дискрецији сваког појединца и његовом сопственом искуству..

Решење предложено у овом чланку се највише препоручује за мобилне рачунаре и преносне рачунаре, јер нам омогућава рад без везе, јер СССД чува акредитиве на локалном рачунару.

Пример мреже

  • Контролер домена, ДНС, ДХЦП: ЦлеарОС Ентерприсе 5.2сп1.
  • Име контролера: ЦентОС
  • Име домена: пријатељи.цу
  • ИП контролера: 10.10.10.60
  • ---------------
  • Дебиан верзија: Вхеези.
  • Име тима: дебиан7
  • ИП адреса: Коришћење ДХЦП-а

Проверавамо да ли ЛДАП сервер ради

Измењујемо датотеку /етц/лдап/лдап.цонф и инсталирајте пакет лдап-утилс:

: ~ # нано /етц/лдап/лдап.цонф
[----] БАСЕ дц = пријатељи, дц = цу УРИ лдап: //центос.амигос.цу [----]
: ~ # аптитуде инсталл лдап-утилс: ~ $ лдапсеарцх -к -б 'дц = пријатељи, дц = цу' '(објецтцласс = *)': ~ $ лдапсеарцх -к -б дц = пријатељи, дц = цу 'уид = кораци
: ~ $ лдапсеарцх -к -б дц = пријатељи, дц = цу 'уид = леголас' цн гидНумбер

Са последње две команде проверавамо доступност ОпенЛДАП сервера нашег ЦлеарОС-а. Погледајмо добро излазе претходних наредби.

Важно: Такође смо потврдили да Услуга идентификације на нашем ОпенЛДАП серверу ради исправно.

нетворк-свл-04-корисници

Инсталирамо сссд пакет

Такође се препоручује инсталирање пакета прст како би чекови постали питкији од лдапсеарцх:

: ~ # аптитуде инсталирај сссд прст

По завршетку инсталације, услуга сссд не почиње због недостајуће датотеке /етц/сссд/сссд.цонф. Резултат инсталације то одражава. Стога морамо створити ту датотеку и оставити је са следећи минимални садржај:

: ~ # нано /етц/сссд/сссд.цонф
[сссд] цонфиг_филе_версион = 2 услуге = нсс, пам # СССД се неће покренути ако не конфигуришете ниједан домен. # Додај нове конфигурације домена као [домен / ], и #, а затим додајте листу домена (редоследом којим желите да буду # упитани) атрибуту „домени“ испод и ракоментирајте га. домени = амигос.цу [нсс] филтер_гроупс = роот филтер_усерс = роот рецоннецтион_ретриес = 3 [пам] рецоннецтион_ретриес = 3 # ЛДАП домен [домен / амигос.цу] ид_провидер = лдап
аутх_провидер = лдап
цхпасс_провидер = лдап # лдап_сцхема се може поставити на "рфц2307", који чува имена чланова групе у атрибуту "" мемберуид "или на" рфц2307бис ", који чува ДН чланове групе у # атрибуту" мембер ". Ако не знате ову вредност, питајте свог ЛДАП # администратора. # ради са ЦлеарОС лдап_сцхема = рфц2307
лдап_ури = лдап: //центос.амигос.цу
лдап_сеарцх_басе = дц = пријатељи, дц = цу # Имајте на уму да ће омогућавање набрајања имати умерен утицај на перформансе. # Према томе, подразумевана вредност за набрајање је ФАЛСЕ. # Погледајте детаљне информације о сссд.цонф страници. енумерате = фалсе # Дозволи пријављивање ван мреже локалним чувањем хеша лозинке (подразумевано: фалсе). цацхе_цредентиалс = труе
лдап_тлс_рекцерт = дозволи
лдап_тлс_цацерт = /етц/ссл/цертс/ца-цертифицатес.црт

Једном када је датотека креирана, додељујемо одговарајуће дозволе и поново покрећемо услугу:

: ~ # цхмод 0600 /етц/сссд/сссд.цонф
: ~ # сервис сссд рестарт

Ако желимо да обогатимо садржај претходне датотеке, препоручујемо извршавање човек сссд.цонф и / или консултујте постојећу документацију на Интернету, почевши од веза на почетку поста. Такође се консултујте човек сссд-лдап. Пакет сссд укључује пример у /уср/схаре/доц/сссд/екамплес/сссд-екампле.цонф, који се може користити за потврду идентитета против Мицрософт Ацтиве Дирецтори.

Сада можемо користити најпитке наредбе прст y гетент:

: ~ $ корака прста
Логин: стридес Име: Стридес Ел Реи Директоријум: / хоме / стридес Схелл: / бин / басх Никада пријављен. Нема поште. Без плана.

: ~ $ судо гетент пассвд леголас
леголе: *: 1004: 63000: Леголас вилењак: / хоме / леголас: / бин / басх

Још увек не можемо да се потврдимо као корисник ЛДАП сервера. Пре него што морамо изменити датотеку /етц/пам.д/цоммон-сессион, тако да се корисничка мапа аутоматски креира када започнете сесију, ако она не постоји, а затим поново покрените систем:

[----]
потребна сесија пам_мкхомедир.со скел = / етц / скел / умаск = 0022

### Горњи ред мора бити наведен ПРЕ
# овде су модули по пакету (блок "Примарни") [----]

Поново покрећемо наш Вхеези:

: ~ # ребоот

Након пријављивања, искључите мрежу помоћу Цоннецтион Манагер-а и одјавите се и поново пријавите. Брже ништа. Покрените у терминалу ифцонфиг и видеће да је етхКСНУМКС уопште није конфигурисан.

Активирајте мрежу. Молимо вас да се одјавите и пријавите поново. Проверите поново са ифцонфиг.

Наравно, да бисте радили ван мреже, потребно је да се пријавите бар једном док је ОпенЛДАП на мрежи, тако да се акредитиви чувају на нашем рачунару.

Не заборавимо да спољног корисника регистрованог у ОпенЛДАП-у учинимо чланом потребних група, увек обраћајући пажњу на корисника створеног током инсталације.

Приметити:

Изјави опцију лдап_тлс_рекцерт = никад, у Датотеци /етц/сссд/сссд.цонф, представља безбедносни ризик како је наведено на страници СССД - Честа питања. Подразумевана вредност је «потражња«. Видите човек сссд-лдап. Међутим, у поглављу 8.2.5 Конфигурисање домена Из Федора документације наводи се следеће:

СССД не подржава потврду идентитета преко нешифрованог канала. Сходно томе, ако желите да се аутентификујете против ЛДАП сервера, било који TLS/SSL or LDAPS је потребно.

СССД не подржава потврду идентитета преко нешифрованог канала. Стога, ако желите да се аутентификујете против ЛДАП сервера, биће потребно ТЛС / СЛЛ o ЛДАП.

Ми лично мислимо да се решење бавило са сигурносне тачке гледишта довољно је за ЛАН предузећа. Кроз ВВВ Виллаге препоручујемо примену шифрованог канала користећи ТЛС или «Транспортни ниво заштите », између клијентског рачунара и сервера.

Трудимо се да то постигнемо исправном генерацијом самопотписаних сертификата или «Селф Сигнед „На ЦлеарОС серверу, али нисмо могли. То је у ствари питање на чекању. Ако било који читалац зна како се то ради, добродошао је да то објасни!

дебиан7.амигос.цу


Оставите свој коментар

Ваша емаил адреса неће бити објављена. Обавезна поља су означена са *

*

*

  1. За податке одговоран: Мигуел Ангел Гатон
  2. Сврха података: Контрола нежељене поште, управљање коментарима.
  3. Легитимација: Ваш пристанак
  4. Комуникација података: Подаци се неће преносити трећим лицима, осим по законској обавези.
  5. Похрана података: База података коју хостује Оццентус Нетворкс (ЕУ)
  6. Права: У било ком тренутку можете ограничити, опоравити и избрисати своје податке.

  1.   елиотиме3000 дијо

    Одлично.

    1.    Федерицо дијо

      Поздрав ЕлиоТиме3000 и хвала на коментару !!!

    2.    Федерицо дијо

      Поздрав елиотиме3000 и хвала на похвалама за чланак !!!

  2.   кураии дијо

    Одлицно! Желим да честитам аутору публикације на подели његовог огромног знања и блогу што је дозволио његово објављивање.

    Много вам хвала!

    1.    Федерицо дијо

      Пуно вам хвала на похвалама и коментарима !!! Снага коју ми дајете да наставим да делим знање са заједницом у којој сви учимо.

  3.   фенобарбитал дијо

    Добар чланак! Имајте на уму да у вези са употребом сертификата, када генеришете сертификат, морате да додате у лдап конфигурацију (цн = цонфиг):

    олцЛоцалССФ: 71
    олцТЛСЦАЦертифицатеФиле: / патх / то / ца / церт
    олцТЛСЦертифицатеФиле: / патх / то / публиц / церт
    олцТЛСЦертифицатеКеиФиле: / патх / то / привате / кеи
    олцТЛСВерифиЦлиент: пробајте
    олцТЛСЦипхерСуите: + РСА: + АЕС-256-ЦБЦ: + СХА1

    Уз ово (и генерисање сертификата) имаћете ССЛ подршку.

    Поздрав!

    1.    Федерицо дијо

      Хвала вам на вашем доприносу !!! Међутим, објављујем 7 чланака о ОпенЛДАП-у у:
      http://humanos.uci.cu/2014/01/servicio-de-directorio-con-ldap-introduccion/
      https://blog.desdelinux.net/ldap-introduccion/
      У њима истичем употребу Старт ТЛС-а пре ССЛ-а, што препоручује опенлдап.орг. Поздрав @пхенобарбитал, и хвала вам пуно на коментару.
      Моја емаил адреса је федерицо@дцх.цх.гоб.цу, у случају да желите да размените више. Приступ Интернету ми је врло спор.

    2.    фенобарбитал дијо

      За ТЛС је конфигурација иста, имајући на уму да се са ССЛ-ом транспорт чини транспарентним преко шифрованог канала, док се у ТЛС-у преговара о двосмерној енкрипцији за пренос података; са ТЛС-ом се руковање може преговарати на истом порту (389), док се са ССЛ-ом преговарање врши на алтернативном порту.
      Промените следеће:
      олцЛоцалССФ: 128
      олцТЛСВерифиЦлиент: дозволи
      олцТЛСЦипхерСуите: НОРМАЛ
      (ако сте параноични у вези са сигурношћу коју користите:
      olcTLSCipherSuite: SECURE256:!AES-128-CBC:!ARCFOUR-128:!CAMELLIA-128-CBC:!3DES-CBC:!CAMELLIA-128-CBC)

      и поново покрените, видећете касније са:
      гнутлс-цли-дебуг -п 636 лдап.ипм.орг.гт

      Решавање 'лдап.ипм.орг.гт' ...
      Провера ССЛ 3.0 подршке ... да
      Провера да ли је потребан% ЦОМПАТ ... не
      Провера подршке за ТЛС 1.0 ... да
      Провера подршке за ТЛС 1.1 ... да
      Провера резервног стања са ТЛС 1.1 на ... Н / А
      Провера подршке за ТЛС 1.2 ... да
      Провера сигурне подршке за преговарање ... да
      Провера сигурне подршке за преговарање (СЦСВ) ... да

      Помоћу које је омогућена и ТЛС подршка, користите 389 (или 636) за ТЛС и 636 (лдапс) за ССЛ; потпуно су независни једни од других и не треба вам онемогућавати једно да бисте користили друго.

      Поздрав!