标签: authentication

Squid、身份验证、Outlook Anywhere、Windows 7 和 HTTP 1.1 = NIGHTMARE

我正在使用 Samba 3.5.4 在 Linux CentOS 5.4 上运行 Squid 代理(最新版本,3.1.4),以允许域用户进行身份验证的 Web 访问;一切正常,甚至完全支持 Windows 7 客户端。身份验证对域用户是透明的,而对于非域用户则是明确请求的,并且如果用户可以提供有效的域凭据,它就可以工作。一切都很好。

然后,Outlook Anywhere 开始工作,随之而来的是痛苦和苦难。

当 Outlook(无论是 2007 还是 2010,都无所谓)在 Windows XP 客户端上运行时,它会通过 Squid 代理正常连接到其远程 Exchange 服务器。

当它在 Windows 7 上运行时,它不会。

如果从代理中取消身份验证要求,则一切都可以在 Windows 7 上运行,因此问题显然与使用 Squid 的 NTLM 身份验证有关。

深入研究 (WireShark),我发现 Outlook Anywhere 在 Windows 7 上运行时使用 HTTP 1.1,而在 Windows XP 上运行时使用 HTTP 1.0。而且看起来像 Squid,即使是它的最新版本,在正确处理 HTTP 1.1 方面仍然存在一些严重的问题,尤其是在混合使用 SSL 和代理身份验证时。

在等待 Squid 完全和正式支持 HTTP 1.1(看起来这可能需要很长时间)时,我正在寻找以下解决方案之一:

  • 如果可能的话,让 Squid 正确处理这个问题。
  • 识别 Outlook Anywhere 连接并使 Squid …

http windows-7 authentication squid outlook-anywhere

5
推荐指数
1
解决办法
3133
查看次数

在 Supermicro (ATEN) IPMI 上配置 RADIUS 或 LDAP

我正在尝试获取我们的新服务器,X8DTN+-F 的 IMPI 配置为与我们的身份验证服务器通信。两种选择是 LDAP 和 RADIUS。

我正在通过查看数据包捕获来调试它,因为 IPMI 的内容似乎没有记录任何内容。

我第一次尝试 LDAP,但 IMPI 的东西坚持绑定为用户而不是登录(wtf)。一旦我设置了它自己的用户,它就设法找到了用户(虽然不是通过搜索我想要的属性,而且似乎没有办法改变它),但即使得到响应......也不允许登录。也许它期望响应中有一个密码属性,当然它没有得到。它应该只绑定为登录的用户(并且应该通过 SSL 使用 LDAP,但那是另一回事)。

所以我尝试了RADIUS。现在,它发送预期的访问请求数据包(具有预期的用户名、加密密码、NAS IP 地址 127.0.0.1 [wtf] 和端口 1)。然后它返回一个访问接受数据包,服务类型为管理用户……然后拒绝登录。

(注意:拒绝登录,我的意思是重新显示登录页面。它不像这个东西相信错误消息。或日志。)

那么,我需要让 RADIUS 服务器回复一些神奇的属性吗?有没有人让 RADIUS 与 Supermicro 的 IPMI 一起工作

ipmi ldap authentication radius supermicro

5
推荐指数
1
解决办法
5615
查看次数

从网络外部发送时,Postfix + SASL =“中继访问被拒绝”

我在 /etc/postfix/main.cf 中有:

smtpd_sasl_auth_enable = yes
smtpd_recipient_restrictions = permit_sasl_authenticated, permit_mynetworks, reject_unauth_destination
Run Code Online (Sandbox Code Playgroud)

并且 SASL 似乎正在工作:

$ testsaslauthd -u yang -p ... -f /var/spool/postfix/var/run/saslauthd/mux -s smtpd
0: OK "Success."
Run Code Online (Sandbox Code Playgroud)

但是从网络外部连接时,我收到“中继访问被拒绝”(例如 localhost 仍然可以正常工作):

$ telnet blah.com 25
auth plain ...
235 2.7.0 Authentication successful
mail from:<yang@blah.com>
250 2.1.0 Ok
rcpt to:<yang@dest.com>
554 5.7.1 <yang@dest.com>: Relay access denied
Run Code Online (Sandbox Code Playgroud)

日志:

Oct 18 21:10:19 blah postfix/smtpd[13882]: connect from unknown[x.x.x.x]
Oct 18 21:10:19 blah postfix/smtpd[13882]: setting up TLS connection from unknown[x.x.x.x]
Oct 18 21:10:19 blah postfix/smtpd[13882]: Anonymous …
Run Code Online (Sandbox Code Playgroud)

smtp postfix authentication smtp-auth sasl

5
推荐指数
1
解决办法
1万
查看次数

IIS 7:禁用某些客户端 IP 的身份验证

我有一个受基本身份验证保护的虚拟目录。我想禁用某些 IP 的身份验证,以便允许来自例如 127.0.0.1 的所有请求而无需要求凭据。我怎样才能做到这一点?

iis iis-7 authentication ip-address windows-server-2008-r2

5
推荐指数
1
解决办法
1987
查看次数

如何防止用户在离开组织后使用私钥?

在企业环境中,每个用户都会发布一个用于加密/签名的密钥对。由于他们拥有私钥,这意味着他们可以解密任何为他们加密的文件,即使在离开组织并且他们的证书被吊销后也是如此。

我想好像有什么办法可以阻止他们使用他们的私人访问组织的文件(在他们退休之前为所有员工加密)?

encryption authentication pki private-key

5
推荐指数
1
解决办法
348
查看次数

从 AP 到 WiFi 客户端的半径反馈

我们公司有以下设置:一台装有 CentOS (gw) 的网关 PC,运行 Radius 和一些流量过滤程序。我们所有的员工都以无线方式连接,并且我们采用了 WPA2 企业加密。用户位于 gw 上的 MySQL 数据库中,并且在那里定义了他们的用户角色 - 决定哪个用户可以访问哪个 SSID。我们有 4 个 SSID(因此,4 个 VLAN),因此现在有 4 个用户组 - 每个都有自己的关于 QoS、带宽限制等的规则。

网络运行良好,除了一个问题——当用户认证错误时,他得不到任何反馈。WiFi 客户端(每个人都在使用 iMac 和 Macbook,IT 中只有几个 Windows/Linux 机器)陷入某种不确定状态,他说他已连接,但没有有效的 IP,因此无法访问互联网。由于 MacOS 会默认记住密码,因此他得出​​结论,他已成功连接,并且不再要求输入密码。这意味着任何进行无效登录的人都会被它卡住,直到他们从存档中删除记住的密码。正如您可以想象的那样,对于一个拥有 80 多人的快速发展的公司来说,这非常乏味。

我们的 AP 是 WRT54GL,其中 DD-WRT 作为固件安装。

似乎 AP 上的 Radius 客户端没有向员工计算机上的 WiFi 客户端发送任何正确的反馈。有没有人有这种设置的经验?如何解决这个没有反馈的问题?更好的 AP 会是答案吗?我一直在研究 Cisco 的 WAP2000。成本不是问题。

这是我们的 eap.conf 文件中 mschapv2 上面的注释:

  #
                #  This takes no configuration.
                #
                #  Note that it is the EAP MS-CHAPv2 sub-module, not
                # …
Run Code Online (Sandbox Code Playgroud)

router centos authentication vlan radius

5
推荐指数
1
解决办法
934
查看次数

所有主流浏览器都支持 SSL 客户端证书吗?

我们正在考虑使用客户端证书改进一些关键网页的身份验证,但我们不确定它是否是一个广泛使用的标准。

所有主流浏览器都支持 SSL 客户端证书吗?特别是,它们是否适用于以下浏览器?

  • IE浏览器
  • 火狐浏览器
  • 谷歌浏览器
  • Apple Safari(Mac 和 iOS)
  • 安卓网页浏览器

(如果重要的话,我们在服务器上使用 Apache)

security web authentication

5
推荐指数
1
解决办法
874
查看次数

寻找开源 2 因素身份验证服务器

我正在寻找开源 2 因素身份验证服务。(现在我们正在使用 openLDAP。)

我们只是在使用 Linux 服务器。这就是为什么该服务应该与 PAM Linux 配合良好的原因。

为戴尔的 iDrac 和 Cisco 提供 2 因素身份验证支持也很好。

在此先感谢您提供任何链接:-)

authentication two-factor

5
推荐指数
1
解决办法
1万
查看次数

如何在linux上自定义telnet登录提示

当我login在 debian 上运行命令时,我得到:

hostname login: _
Run Code Online (Sandbox Code Playgroud)

在 RHEL5、Solaris 或 HP-UX 上,我得到:

login: _
Run Code Online (Sandbox Code Playgroud)

我需要能够在 Linux 机器上自定义login:并password:提示它。我可以重新编译包,但有没有更好(更简单)的方法来做到这一点?

我正在寻找一些 PAM 配置选项,但没有找到任何东西。

我知道它可以通过使用常量的pam_set_item()函数来完成PAM_USER_PROMPT,但是有没有办法在/etc/pam.d/*配置文件中进行这样的自定义?

先感谢您。

更新:

我需要这个来自定义 telnet 用户名和密码提示。然而,telnetd使用/bin/login该提示,这就是为什么我问login的这个问题定制。

linux configuration authentication telnet pam

5
推荐指数
1
解决办法
9130
查看次数

针对 Apache 的 Google Chrome 和 kerberos 身份验证

我已经设法让 kerberos 身份验证现在与 Apache 和 Likely Open 一起使用,但到目前为止,谷歌浏览器似乎并不公平。

除非我用chrome.exe --auth-server-whitelist="*company.com"它启动它只会弹出一个登录窗口,但根本不会接受任何凭据。

据我所知,该--auth-server-whitelist选项只应在尝试使单点登录 (SSO) 工作时使用,但如果您对登录窗口没问题,它应该直接开箱即用,但到目前为止它没有。

这是我在 apache 日志中得到的错误。

[Tue Dec 13 08:49:04 2011] [error] [client 192.168.1.15] 无法验证 krb5 凭据:未知代码 krb5 7

kerberos authentication google-chrome apache-2.2

5
推荐指数
1
解决办法
2047
查看次数