我正在使用 Samba 3.5.4 在 Linux CentOS 5.4 上运行 Squid 代理(最新版本,3.1.4),以允许域用户进行身份验证的 Web 访问;一切正常,甚至完全支持 Windows 7 客户端。身份验证对域用户是透明的,而对于非域用户则是明确请求的,并且如果用户可以提供有效的域凭据,它就可以工作。一切都很好。
然后,Outlook Anywhere 开始工作,随之而来的是痛苦和苦难。
当 Outlook(无论是 2007 还是 2010,都无所谓)在 Windows XP 客户端上运行时,它会通过 Squid 代理正常连接到其远程 Exchange 服务器。
当它在 Windows 7 上运行时,它不会。
如果从代理中取消身份验证要求,则一切都可以在 Windows 7 上运行,因此问题显然与使用 Squid 的 NTLM 身份验证有关。
深入研究 (WireShark),我发现 Outlook Anywhere 在 Windows 7 上运行时使用 HTTP 1.1,而在 Windows XP 上运行时使用 HTTP 1.0。而且看起来像 Squid,即使是它的最新版本,在正确处理 HTTP 1.1 方面仍然存在一些严重的问题,尤其是在混合使用 SSL 和代理身份验证时。
在等待 Squid 完全和正式支持 HTTP 1.1(看起来这可能需要很长时间)时,我正在寻找以下解决方案之一:
我正在尝试获取我们的新服务器,X8DTN+-F 的 IMPI 配置为与我们的身份验证服务器通信。两种选择是 LDAP 和 RADIUS。
我正在通过查看数据包捕获来调试它,因为 IPMI 的内容似乎没有记录任何内容。
我第一次尝试 LDAP,但 IMPI 的东西坚持绑定为用户而不是登录(wtf)。一旦我设置了它自己的用户,它就设法找到了用户(虽然不是通过搜索我想要的属性,而且似乎没有办法改变它),但即使得到响应......也不允许登录。也许它期望响应中有一个密码属性,当然它没有得到。它应该只绑定为登录的用户(并且应该通过 SSL 使用 LDAP,但那是另一回事)。
所以我尝试了RADIUS。现在,它发送预期的访问请求数据包(具有预期的用户名、加密密码、NAS IP 地址 127.0.0.1 [wtf] 和端口 1)。然后它返回一个访问接受数据包,服务类型为管理用户……然后拒绝登录。
(注意:拒绝登录,我的意思是重新显示登录页面。它不像这个东西相信错误消息。或日志。)
那么,我需要让 RADIUS 服务器回复一些神奇的属性吗?有没有人让 RADIUS 与 Supermicro 的 IPMI 一起工作
我在 /etc/postfix/main.cf 中有:
smtpd_sasl_auth_enable = yes
smtpd_recipient_restrictions = permit_sasl_authenticated, permit_mynetworks, reject_unauth_destination
Run Code Online (Sandbox Code Playgroud)
并且 SASL 似乎正在工作:
$ testsaslauthd -u yang -p ... -f /var/spool/postfix/var/run/saslauthd/mux -s smtpd
0: OK "Success."
Run Code Online (Sandbox Code Playgroud)
但是从网络外部连接时,我收到“中继访问被拒绝”(例如 localhost 仍然可以正常工作):
$ telnet blah.com 25
auth plain ...
235 2.7.0 Authentication successful
mail from:<yang@blah.com>
250 2.1.0 Ok
rcpt to:<yang@dest.com>
554 5.7.1 <yang@dest.com>: Relay access denied
Run Code Online (Sandbox Code Playgroud)
日志:
Oct 18 21:10:19 blah postfix/smtpd[13882]: connect from unknown[x.x.x.x]
Oct 18 21:10:19 blah postfix/smtpd[13882]: setting up TLS connection from unknown[x.x.x.x]
Oct 18 21:10:19 blah postfix/smtpd[13882]: Anonymous …Run Code Online (Sandbox Code Playgroud) 我有一个受基本身份验证保护的虚拟目录。我想禁用某些 IP 的身份验证,以便允许来自例如 127.0.0.1 的所有请求而无需要求凭据。我怎样才能做到这一点?
在企业环境中,每个用户都会发布一个用于加密/签名的密钥对。由于他们拥有私钥,这意味着他们可以解密任何为他们加密的文件,即使在离开组织并且他们的证书被吊销后也是如此。
我想好像有什么办法可以阻止他们使用他们的私人访问组织的文件(在他们退休之前为所有员工加密)?
我们公司有以下设置:一台装有 CentOS (gw) 的网关 PC,运行 Radius 和一些流量过滤程序。我们所有的员工都以无线方式连接,并且我们采用了 WPA2 企业加密。用户位于 gw 上的 MySQL 数据库中,并且在那里定义了他们的用户角色 - 决定哪个用户可以访问哪个 SSID。我们有 4 个 SSID(因此,4 个 VLAN),因此现在有 4 个用户组 - 每个都有自己的关于 QoS、带宽限制等的规则。
网络运行良好,除了一个问题——当用户认证错误时,他得不到任何反馈。WiFi 客户端(每个人都在使用 iMac 和 Macbook,IT 中只有几个 Windows/Linux 机器)陷入某种不确定状态,他说他已连接,但没有有效的 IP,因此无法访问互联网。由于 MacOS 会默认记住密码,因此他得出结论,他已成功连接,并且不再要求输入密码。这意味着任何进行无效登录的人都会被它卡住,直到他们从存档中删除记住的密码。正如您可以想象的那样,对于一个拥有 80 多人的快速发展的公司来说,这非常乏味。
我们的 AP 是 WRT54GL,其中 DD-WRT 作为固件安装。
似乎 AP 上的 Radius 客户端没有向员工计算机上的 WiFi 客户端发送任何正确的反馈。有没有人有这种设置的经验?如何解决这个没有反馈的问题?更好的 AP 会是答案吗?我一直在研究 Cisco 的 WAP2000。成本不是问题。
这是我们的 eap.conf 文件中 mschapv2 上面的注释:
#
# This takes no configuration.
#
# Note that it is the EAP MS-CHAPv2 sub-module, not
# …Run Code Online (Sandbox Code Playgroud) 我们正在考虑使用客户端证书改进一些关键网页的身份验证,但我们不确定它是否是一个广泛使用的标准。
所有主流浏览器都支持 SSL 客户端证书吗?特别是,它们是否适用于以下浏览器?
(如果重要的话,我们在服务器上使用 Apache)
我正在寻找开源 2 因素身份验证服务。(现在我们正在使用 openLDAP。)
我们只是在使用 Linux 服务器。这就是为什么该服务应该与 PAM Linux 配合良好的原因。
为戴尔的 iDrac 和 Cisco 提供 2 因素身份验证支持也很好。
在此先感谢您提供任何链接:-)
当我login在 debian 上运行命令时,我得到:
hostname login: _
Run Code Online (Sandbox Code Playgroud)
在 RHEL5、Solaris 或 HP-UX 上,我得到:
login: _
Run Code Online (Sandbox Code Playgroud)
我需要能够在 Linux 机器上自定义login:并password:提示它。我可以重新编译包,但有没有更好(更简单)的方法来做到这一点?
我正在寻找一些 PAM 配置选项,但没有找到任何东西。
我知道它可以通过使用常量的pam_set_item()函数来完成PAM_USER_PROMPT,但是有没有办法在/etc/pam.d/*配置文件中进行这样的自定义?
先感谢您。
更新:
我需要这个来自定义 telnet 用户名和密码提示。然而,telnetd使用/bin/login该提示,这就是为什么我问login的这个问题定制。
我已经设法让 kerberos 身份验证现在与 Apache 和 Likely Open 一起使用,但到目前为止,谷歌浏览器似乎并不公平。
除非我用chrome.exe --auth-server-whitelist="*company.com"它启动它只会弹出一个登录窗口,但根本不会接受任何凭据。
据我所知,该--auth-server-whitelist选项只应在尝试使单点登录 (SSO) 工作时使用,但如果您对登录窗口没问题,它应该直接开箱即用,但到目前为止它没有。
这是我在 apache 日志中得到的错误。
[Tue Dec 13 08:49:04 2011] [error] [client 192.168.1.15] 无法验证 krb5 凭据:未知代码 krb5 7
authentication ×10
radius ×2
apache-2.2 ×1
centos ×1
encryption ×1
http ×1
iis ×1
iis-7 ×1
ip-address ×1
ipmi ×1
kerberos ×1
ldap ×1
linux ×1
pam ×1
pki ×1
postfix ×1
private-key ×1
router ×1
sasl ×1
security ×1
smtp ×1
smtp-auth ×1
squid ×1
supermicro ×1
telnet ×1
two-factor ×1
vlan ×1
web ×1
windows-7 ×1