以只读模式将LDAP公开到互联网通常是可以接受的吗?

我需要支持需要访问LDAP服务器的Mac客户端来定位SMIME密钥。

由于这些密钥已经在AD中,并且我很容易创build一个RODC或者只读林,在这里我推送证书,将未经身份validation的LDAP和LDAP公开给互联网是可以接受的吗?

我能想到的一个问题是目录收集攻击的LDAPforms,垃圾邮件发送者可以确定哪些地址是有效的,哪些不是。

完全取决于LDAP目录中的内容。

对于活动目录而言,绝对不是,即使是对于RODC,这些设备的安全configuration文件也被devise用于networking内部(RODC专门针对物理危害进行了强化,因此您可以将其保存在最近的一个物理环境中DC会给攻击者控制域和所有用户的密码散列)。

攻击者可以从AD获得大量的信息 – 用户名以尝试使用系统名称,一定数量的networking拓扑进行身份validation。如果不足以直接攻击(针对不同公共端点的密码攻击,如VPN?),当然足以构成一个可靠的社会工程或鱼叉式networking钓鱼攻击。

不,这是不可接受的。 不知道你想达到什么,但我会说正确的方法是先build立一个VPN连接,然后连接到LDAP。