标签: authentication

证书认证

我目前正在部署一个网站供员工远程使用,并希望确保它是安全的。

我在想是否可以设置某种证书身份验证,在其中生成证书并将其安装在他们的笔记本电脑上,以便他们可以访问网站?

我真的不希望他们自己生成证书,因为这很容易出错。

这有多容易/可能,我该如何去做?

security certificate authentication

6
推荐指数
1
解决办法
358
查看次数

将用户名从 apache 基本身份验证传递给cherrypy

我需要对我的应用程序的一部分使用 apache 基本身份验证。我想从 apache 获取经过身份验证的用户名,但似乎找不到访问它的位置。我可以在 apache 日志中看到用户名,所以我知道它在某处。用户通过 apache 身份验证后,请求将通过代理发送到cherrypy 服务器。

这是我的 apache vhost 配置部分:

<Location /ical>
  AuthType Basic
  AuthBasicProvider ldap
  AuthName "Example Calendar Login"
  AuthLDAPUrl "ldaps://ldap.example.net/ou=People,dc=example,dc=net?uid"
  Require valid-user

  ProxyPass http://localhost:8082/                                                                                                                                                                                                     
  ProxyPassReverse http://localhost:8082/                                                                                                                                                                                              
  SetEnv proxy-nokeepalive 1
</Location>
Run Code Online (Sandbox Code Playgroud)

用户身份验证和代理位工作正常。请求通过身份验证并发送到cherrypy后,这是我在cherrypy中的标头:

(Pdb) pp cherrypy.request.headers
{'Accept': 'text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8',
 'Accept-Charset': 'ISO-8859-1,utf-8;q=0.7,*;q=0.7',
 'Accept-Encoding': 'gzip,deflate',
 'Accept-Language': 'en-us,en;q=0.5',
 'Authorization': 'Basic xxxxxxxxxxx',
 'Connection': 'close',
 'Host': 'sub.example.net',
 'If-None-Match': 'e5b0879ce68fcce5b960ce4281c8d706',
 'Remote-Addr': '10.132.32.86',
 'User-Agent': 'Mozilla/5.0 (X11; U; Linux x86_64; en-US; rv:1.9.2.10) Gecko/20100915 Ubuntu/10.04 (lucid) Firefox/3.6.10',
 'X-Forwarded-For': 'xx.xx.xx.xx, xx.xx.xx.xx',
 'X-Forwarded-Host': 'sub.example.net, sub.example.net',
 'X-Forwarded-Server': 'sub.example.net, sub'} …
Run Code Online (Sandbox Code Playgroud)

authentication cherrypy apache-2.2

6
推荐指数
2
解决办法
9373
查看次数

配置匿名身份验证以使用特定站点的应用程序池标识

我不想在 GUI 中翻转开关来告诉 IIS 使用应用程序池标识进行匿名身份验证,而是想在 powershell 脚本中执行此操作。

Scott Forsyth 发布了一个解决方案,该解决方案更改了所有站点的默认设置。

如何仅对特定站点执行相同操作?用powershell?

iis powershell authentication iis-7.5

6
推荐指数
1
解决办法
7185
查看次数

OpenSSH 服务器身份验证被拒绝

我在 PXA270 平台 (armv5tel) 上运行 Linux 版本 2.6.27-vpac2 我有一个 OpenSSH 3.8.1 p1 (Debian-8.sarge.4) 版本试图在它上面运行。我已经以 -ddd 格式运行 sshd 进行调试,下面是我尝试连接时的结果:

  root@thisslave:~/.ssh$ /usr/sbin/sshd -ddd -f /etc/ssh/sshd_config
  debug2: read_server_config: filename /etc/ssh/sshd_config
  debug1: sshd version OpenSSH_3.8.1p1 Debian-8.sarge.4
  debug1: private host key: #0 type 0 RSA1
  debug3: Not a RSA1 key file /etc/ssh/ssh_host_rsa_key.
  debug1: read PEM private key done: type RSA
  debug1: private host key: #1 type 1 RSA
  debug3: Not a RSA1 key file /etc/ssh/ssh_host_dsa_key.
  debug1: read PEM private key done: type DSA
  debug1: private …
Run Code Online (Sandbox Code Playgroud)

ssh authentication rsa

6
推荐指数
2
解决办法
1万
查看次数

Linux 客户端 Active Directory 身份验证在故障转移时停止工作

我在 Linux 客户端尝试通过定位 DNS 名称 ( corp.example.com)进行 AD 身份验证时遇到问题。我有 2 个域控制器服务器DC1(10.0.0.3/24)DC2(10.1.0.3/24) corp.example.com 的两个域控制器。在开始之前,每个 Linux 客户端都明确定义了 2 个 AD 服务器 IP 地址中的 1 个。我完成并用域名 (corp.example.com) 替换了 IP 地址,如下所示的配置。对其进行了测试,效果很好。但是,通过关闭 Dome Controller 服务器之一来测试故障转移会使某些 Linux 客户端无法进行身份验证并超时。使用全局/通用 DNS 轮循机制查看DC/DNS 故障转移对于我最初的帖子,当我认为这是网络问题时。 在 Linux 客户端上:

/etc/openldap/ldap.conf

  uri     ldap://DC1 ldap://DC2
    base    dc=corp,dc=example,dc=com
Run Code Online (Sandbox Code Playgroud)

/etc/krb5.conf

[libdefaults]
        default_realm = corp.example.com
        clockskew = 300
        dns_lookup_kdc
#       default_realm = EXAMPLE.COM

[realms]
corp.example.com= {
        kdc = corp.example.com
        default_domain = corp.example.com
        kpasswd_server = corp.example.com …
Run Code Online (Sandbox Code Playgroud)

linux kerberos authentication domain-controller srv-record

6
推荐指数
1
解决办法
3440
查看次数

使用 LDAP 进行身份验证的 Samba 独立服务器:SID 不匹配

我现在正在尝试让我的新 samba 服务器运行几天,但我开始失去理智,因为没有弄清楚我做错了什么。这是我的设置:

OpenLDAP 2.4.21 服务器,具有约 15 个组和 >100 个用户,所有用户都具有存储在 LDAP 中的 unix 和 samba 密码,以及分配和存储在 LDAP 中的用户 SID 和主组 SID,源自 LDAP 的 SID服务器。

现在我想使用几个samba服务器来使用LDAP服务器对用户进行身份验证。samba 服务器是使用 ldap 服务器配置 NSS/PAM 的 linux。getent passwd/group 返回所有用户,ssh 到 samba 机器适用于所有用户。现在这里是 smb.conf:

[global]
workgroup = XXXXX
security = user
passdb backend = ldapsam:ldap://myldapserver
ldap suffix = dc=mydomain,dc=com
ldap admin dn = cn=replicator,dc=mydomain,dc=com
ldap user suffix = ou=users
ldap group suffix = ou=groups
ldap machine suffix = ou=computers
ldap ssl = start tls
Run Code Online (Sandbox Code Playgroud)

LDAP连接的作品,如pdbedit -L …

linux ldap authentication samba

6
推荐指数
1
解决办法
9426
查看次数

Cisco Dot1x 端口身份验证 - 根据用户在计算机上登录的域选择 VLAN?

目前我公司已被另一家公司收购。因此,另外两家公司的用户将迁移到我们的办公室。

如果我们可以根据用户尝试使用 dot1x 登录的域为用户选择 vlan,那将非常方便。

EG VLAN

  • 100 公司A
  • 200 B公司
  • 300公司C

有人将笔记本电脑放在桌子上,插入网络端口并按 CTRL-ALT-DEL,选择域名 CompanyB 并登录。

我想要的结果是 dot1x 能够确定这是来自 CompanyB 的用户并设置网络端口以动态反映 vlan 200。

可能的?

cisco switch authentication 802.1

6
推荐指数
1
解决办法
357
查看次数

备份和恢复 freeipa 基础设施

我发现有关 ipa 服务器备份和恢复的文档可悲地缺乏,而且非常重要,这并不是我很高兴在黑暗中拍摄的东西 - 有没有更了解此事的好心人请尝试提供一个白痴备份和恢复 IPA 服务器的证明指南 ? 特别是主服务器(证书签名服务器)。

...我们希望在两台服务器设置(1 个主服务器,1 个副本)中推出 ipa。我正在使用 dns srv 记录来处理故障转移,因此丢失副本并不是什么大问题,因为我可以制作一个新副本并强制重新同步发生 - 它正在丢失困扰我的主人。

真正在努力寻找备份和恢复主服务器的分步过程。我知道整个 VM 快照是进行 IPA 服务器备份的推荐方式,但目前这不是我们的选择。

我也知道 freeipa 3.2.0 包含某种内置的备份命令,但这不在 centos 的 ipa 版本中,我不希望它会在一段时间内出现。

我一直在尝试许多不同的方法,但似乎没有一种方法可以完全恢复,除此之外,我尝试过;

  • 类似于 db2ldif.pl -D "cn=directory manager" -w - -n userroot -a /root/userroot.ldif 的命令

  • 此处的脚本生成三个 ldif 文件——一个用于域 ({domain}-userroot),两个用于 ipa 服务器(ipa-ipaca 和 ipa-userroot):

我尝试过的大多数恢复都类似于以下形式:ldif2db.pl -D "cn=directory manager" -w - -n userroot -i userroot.ldif

这似乎可以工作并且没有报告错误,但是完全使机器上的 ipa 安装失败,我无法再使用备份服务器上的管理员密码登录,或者在尝试 ldif2db 命令之前我在安装时设置的密码(我正在安装 ipa-server 并运行 ipa-server-install,然后尝试恢复)。

我并不太担心丢失 CA、不得不重新加入域、丢失复制等(尽管如果可以避免这种情况会很棒)但是在主服务器掉线的情况下,我真的很想避免必须重新输入所有用户/组信息。

我想在丢失主服务器的情况下,我可以提升另一个服务器并在另一个方向复制,但我也没有尝试过。有没有人这样做过?

tl;dr:有人可以提供一个白痴指南,以足够清晰的方式备份和恢复IPA …

backup authentication restore freeipa

6
推荐指数
1
解决办法
4512
查看次数

Mongo 分片 - 配置服务器和 Mongo 身份验证

我需要以很快就会分片的数据库,并且对我最好的做法是什么在启用身份验证不清mongosconfig服务器。

我想用密码保护一切。

  1. 每个配置服务器都应该auth启用吗?
  2. 如果是这样,那么每个用户都设置相同的用户?仅用于管理数据库?或者是否需要为配置数据库创建一个?
  3. 我猜你不需要在 mongos 上创建任何用户,因为它应该从配置和分片本身继承,这是正确的吗?
  4. 添加新分片时,是否需要为新分片上的每个分片数据库设置相同的用户?

谢谢!

security authentication sharding mongodb

6
推荐指数
1
解决办法
4107
查看次数

sshd 日志尝试在没有私钥的情况下登录

在运行 Debian 7 的 VPS 上,我在默认端口 22 上启用了 ssh,仅启用了私钥身份验证,所有其他端口都使用 iptables 进行过滤。我经常在我的 /var/log/auth.log 中使用虚假用户名(例如“plesk”或“r00t”)收到来自中国的登录尝试

唯一的问题是对于不提供私钥并尝试使用有效用户名登录的身份验证尝试,日志中出现的唯一一行读取

sshd[4364]:连接被 123.45.67.89 [preauth] 关闭

当 sshd 日志级别设置为 VERBOSE 时,会打印额外的一行,说明用户已连接以及他们连接的端口。

有没有办法让 sshd 记录由于用户缺少私钥而断开连接?

security ssh logging authentication

6
推荐指数
1
解决办法
873
查看次数