nss / pam ldap可以发送密码给ldap服务器已经哈希了吗?

我configuration了nss&pam,以便我可以通过LDAP对我的公司AD服务器validationlinux用户。 所有的工作正常,除了密码以纯文本发送。 由于我的控制原因,我们的AD服务器不支持ssl / tls,我不认为我能说服他们打开它。 是否可以configuration这个,以便密码在发送之前被散列。 换句话说,AD存储密码散列,所以为什么我不能configurationnss&pam ldap发送已经散列的密码,然后在ldap服务器上比较散列。 我想我已经configuration了其他软件包来做这个过去…

另一种方法是使用Kerberos5而不是简单地通过pam_krb5进行LDAP简单绑定来进行身份validation。 libniss将只使用LDAP来parsing用户。 这样至less不存在纯文本密码传输,但是所有的LDAP查询当然都是以纯文本forms传输的 – 请注意,简单绑定查询目录所需的帐户应该是Domain Guest或者一些非特权帐户等。

这也是微不足道的。

不,因为那么所有攻击者需要做的冒充用户就是获得哈希,而不需要破解它,渲染密码存储的哈希方面毫无意义。

满足这种需求的方法是某种挑战/响应身份validation( CHAP , HMAC , NTLM ..),我不相信这是原始LDAP连接中的一个选项。

在域控制器上启用SSL非常容易 – 如果它具有适当的证书,它是自动的 – 所以,我build议说服那些走这条路的权力。

发送预编码的密码是一个可怕的想法。 目录服务器不能在不知道密码的情况下强制执行密码质量 – 这种能力的缺乏本身就是一种破坏性的环境。 如果您的目录服务器服务器不支持encryption通信,则不应将其用于此类关键应用程序。