Articles of ldap

Httpd和LDAP身份validation不适用于子页面

我刚刚安装了一个Nagios实现,并且我试图让Red Hat上的httpd使用LDAP身份validation。 (下面的Apacheconfigurationnagios.conf,当然消毒) ScriptAlias /nagios/cgi-bin "/usr/local/nagios/sbin" <Directory "/usr/local/nagios/sbin"> #SSLRequireSSL Options ExecCGI AllowOverride none AuthType Basic AuthName "LDAP Authentication" AuthLDAPURL "ldap://my.domain.controller:389/OU=Users,DC=my,DC=domain,DC=controller?sAMAccountName?sub?(objectClass=user)" NONE AuthzLDAPAuthoritative off AuthLDAPBindDN "CN=NagiosAdmin,DC=my,DC=domain,DC=controller" AuthLDAPBindPassword "myPassword" require valid-user </Directory> Alias /nagios "/usr/local/nagios/share" <Directory /usr/local/nagios/share> #SSLRequireSSL Options None AllowOverride none AuthBasicProvider ldap AuthType Basic AuthName "LDAP Authentication" AuthzLDAPAuthoritative off AuthLDAPURL "ldap://my.domain.controller:389/OU=Users,DC=my,DC=domain,DC=controller?sAMAccountName?sub?(objectClass=user)" NONE AuthLDAPBindDN "CN=NagiosAdmin,DC=my,DC=domain,DC=controller" AuthLDAPBindPassword […]

即使在启用“需要签名”后,LDAP也会抛出事件ID 2887警告

我正在运行一个AD LDS目录,并且自configuration完成后,我一直在看到2887条警告消息,所以我决定遵循本指南让服务器需要LDAP签名。 问题是,即使为服务器和客户端启用了“需要签名”,我也会收到那些烦人的警告。 这是警告信息的内容: 在过去的24小时内,某些客户端试图执行LDAP绑定,这些绑定可能是:(1)SASL(协商,Kerberos,NTLM或摘要)LDAP绑定,没有请求签名(完整性validation),或(2)A在简单文本(非SSL / TLSencryption)连接上执行的LDAP简单绑定 该目录服务器当前未configuration为拒绝此类绑定。 通过将服务器configuration为拒绝这种绑定,可以显着增强此目录服务器的安全性。 有关如何将此configuration更改为服务器的更多详细信息和信息,请参阅http://go.microsoft.com/fwlink/?LinkID=87923 。 现在,即使一切设置正确,我应该怎样做才能停止接受这些警告,除了忽略它们呢?

我的证书不适用于所有机器

我在我的新品牌服务器上安装了Centos7。 我使用LDAP作为身份validation。 我在所有服务器上部署了我的证书,LDAPS正在与RHEL5,Debian或SOLARIS合作 在Centos7上,我遇到了sssd问题,在安装之前我不知道。 LDAP正在工作,我可以做su – $用户。 当我在LDAPS中升级时,我丢失了这个authentication。 在我的LDAP服务器上,我有这个错误: [30/oct./2014:16:32:05 +0100] DISCONNECT conn=735741 reason="Protocol Error" msg="The client sent a request to Directory Server which did not decode well as LDAP message : javax.net.ssl.SSLException: Received fatal alert: bad_certificate" 为什么相同的证书在另一台服务器上工作,而不是在这台服务器上 感谢您的回答。 谢谢BillThor, 但系统似乎这样做,因为与哈希返回的符号链接已创build。 顺便说一句,我在ldap.conf中修改了这一行 TLS_CACERT /etc/openldap/cacerts/xxxxxx.0 我用ldapsearch -x -d3命令testing了一下,我得到了这个错误信息: attempting to connect: connect success TLS: loaded CA […]

perl在命令行打印ldap树层次结构

有没有办法打印一个像在Perl命令行现有的LDAP目录视图树? 就像'树'命令做的文件/目录,但对于LDAP?

使用匿名访问AD林的LDAP

有一个与AD有关的问题,我不明白什么样的configuration缺less解决这个问题。 我有两个DC:testa和testb,都包含AD。 我login到testa,我试图获得testb中的所有域。 当我使用LDAP时,下面一行按预期使用对DC testb的匿名访问:DirectoryEntry trustedForest = new DirectoryEntry(“LDAP://tstb.local/RootDSE”); 但是,当我使用LDAPS,即configurationAuthenticationType为AuthenticationTypes.SecureSocketsLayer,我收到以下错误: login失败:未知的用户名或密码错误 如果我将用户名和密码提供给DirectroyEntry,如下所示: DirectoryEntry trustedForest = new DirectoryEntry(“LDAP://tstb.local/RootDSE”,user,pass); 它工作正常。 使用LDAPS时可以使用匿名访问吗? 我不希望用户保留DC的所有用户和密码,以获得其中的域。

使活动目录可供远程用户使用

我有一个充满testing数据的广告。 我有自动化testing,查询本指令。 我很想能够从任何地方运行这些testing,包括在域之外。 我已经看到了这个问题我应该公开我的Active Directory远程用户的公共互联网? 。 我真的不关心应用程序,这是testing数据,我的安全要求是最小的。 我如何设置我的广告是普遍可及的? 我正在使用System.DirectoryServices库来查询AD是否重要。 using (var directoryEntry = new DirectoryEntry("LDAP://…", "username", "password")) using (var searcher = new DirectorySearcher(directoryEntry, "(givenName=*)", new[] { "attributeOfInterest" })) { return searcher.FindAll(); }

LDAP只能在一个目录中工作,或者不同的目录可以使用LDAP来相互交stream?

就在一个月前,我开始学习目录,这个问题来到了我的中间。 我知道LDAP是一个开放的协议,用于定义目录中的服务。 但我问自己,是否有可能有两个不同的实现目录,并使用LDAP相互沟通? 它有意义吗? 有没有这种情况发生? 谢谢

PAM – LDAPauthentication交互

到目前为止,据我所知,它得到一个用户名/密码对,然后它searchLDAP的用户名,并尝试login到LDAP使用专有名称和密码对,如果成功,那么authentication成功,如果没有那么它不是。 那么这与模式匹配呢? PAM是否需要一个绝对最小的模式(例如:只包含dn和密码的东西),还是configuration为在特定字段名称中search用户名上的匹配项,然后将密码与另一个指定字段中的密码进行比较?

select性的Apache v2.2身份validation

我想修改这个片段,以便接受来自某个IP子网的连接,而不需要authentication。 这可能吗? TIA 肖恩 <Location "/rssbus"> AuthBasicProvider ldap AuthType Basic AuthzLDAPAuthoritative on AuthLDAPURL "ldap://blah.com:3628/DC=blah,DC=com?sAMAccountName?sub?(objectClass=*)" STARTTLS AuthLDAPBindDN "[email protected]" AuthLDAPBindPassword XXXXXXXX AuthLDAPRemoteUserIsDN off Require valid-user Require ldap-group mygroup,OU=IT,OU=Groups,OU=gong,DC=blah,DC=com ProxyPass https://stgjo/bus ProxyPassReverse https://stgjo/bus

使用freeradius和PEAP-MSCHAP,如何限制连接到单个组?

在我得到FreeRadius,samba winbind,XCA w / ECDSA证书,Active Directory和Ubiquiti Unifi所有的一起交谈之后,我感觉自己像跳了起来一样。 接下来的问题,ActiveDirectory中的任何有效帐户都将进行身份validation。 我如何限制这个特定AD组的成员? 我想到的一个可怕的方式是在post-auth模块中执行快速LDAPsearch的bash脚本。 有什么不好的事情发生? 编辑 这里有一个指导,让所有的工作! https://gist.github.com/exabrial/368c279aad65cefd8c5f