基于服务器的homedirs和Linuxnetworking上的通用login? (除了NFS + NIS?)

这个问题有点儿, 已经问过了 ,但是NFS + NIS设置存在一个安全问题,这个问题仍然让我感到困惑:如果你知道某人的用户名/用户名,你可以设置一个* nix计算机,用同样的名字在本地创build一个用户/ uid和presto,你可以挂载服务器FS,它会让你访问用户的文件。

所以我的问题是具体的:是否有一个替代的设置,将无法访问服务器文件,没有办法,没有办法,除非你有一个有效的用户名和密码,即使你设置自己的计算机,并将其放置在networking上?

用户仍然需要能够login他们的工作站并使用他们的服务器文件,而不必一直提供他们的密码。 如果它只能在像Gnome这样的Linux GUI上运行,那也行。

使用NFSv4和Kerberos不能解决安全问题吗? 在回答你之前的问题时提到了Kerberos,但是你在关于安全问题的新问题中没有提到它。

我没有看到一个需要Kerberos身份validation的nfs共享如何被一个简单的匹配用户名/ uid所欺骗。

Ubuntu的教程,如果这是你正在使用可以在这里find。

NIS是古老的,忘记它甚至存在。 您可以使用LDAP以更现代的方式实现相同的目标。 我build议你看一下Kerberos和NFSv4进行用户authentication。 build立起来的基础设施是相当好的,但一旦完成了这一切,维护起来就不难了。

我并不是NFS / NIS的粉丝,但是你描述的安全问题是一个configuration问题,而不是一个固有的缺陷:你可以configuration你的NFS服务器来只承认来自已知主机的挂载请求(或者如果你想获得花哨,它由networking组),所以J.随机黑客不能只是插入和开始安装的东西。 有关详细信息,请参阅exports(5)联机帮助页,或浏览O'Reilly NFS + NIS书的副本,以获得非常好的示例。

(这并不能解决NFS / NIS存在的固有缺陷的其他问题,但它是解决你的直接问题的直接方法:)。

LDAP或Samba进行统一login。 任何networking文件系统都应该让你完成这个等式。