标签: nss

nsswitch.conf:是否有我需要重新启动的守护进程?

当我修改 /etc/nsswitch.conf 时,是否有我应该重新启动的“nss”守护进程?我不是指诸如 mdns 和 nis 之类的模块。

linux nss nsswitch.conf

36
推荐指数
3
解决办法
6万
查看次数

了解 PAM 和 NSS

在过去的几天里,我设置了一些带有 LDAP 身份验证的 Linux 系统,一切正常,但是经过大量研究,我仍然无法真正理解 NSS 和 PAM。

引用:

NSS 允许管理员指定将存储和搜索身份验证文件、主机名和其他信息的源列表

PAM 是一组库,为应用程序和底层操作系统提供可配置的身份验证平台

我不明白的是 PAM 和 NSS 如何一起工作和交互。在这本书的架构是解释得很好:我PAM配置为使用pam_ldapLDAP的帐户和pam_unix本地帐户,然后我配置nsswitch.conf来从本地文件和LDAP信息。

如果我理解正确,LDAP 使用了两次:首先pam_ldap由 NSS使用,然后由 NSS 调用,它本身从pam_unix. 那正确吗?LDAP 真的使用了两次吗?但是为什么我需要同时配置 NSS 和 PAM?我的解释是 PAM 执行与 NSS 不同的任务,它被其他程序使用。但是,正如我在本页中所读到的那样,应该可以仅使用 NSS 或仅使用 PAM 。

所以我进行了一些试验,我首先尝试从nsswitch.conf(并且身份验证停止工作,好像只有 pam_ldap 不足以完成这项工作)中删除 LDAP 。然后我在 NSS 中重新启用了 LDAP,并从 PAM 配置中删除了它(这次一切正常,好像pam_ldap没用一样,而且 NSS 足以验证用户的身份)。

有没有人可以帮我澄清一下?提前谢谢了。

更新

我现在刚刚尝试了一些东西。我再次删除了所有pam_ldappam 配置字段中的所有条目,并且还shadow: ldap从 …

ldap authentication pam nss

23
推荐指数
1
解决办法
2万
查看次数

`shadow` 组有什么用?

在我的 Ubuntu 9.10 系统上,有一个shadow系统组。似乎根本没有分配给该组的任何用户。我能找到的属于这个组的唯一文件是/etc/shadow/etc/gshadow

我知道这些文件的目的是单独存储密码,使普通用户无法访问,passwd因为其他原因仍然可能想要访问。

但是这个shadow 小组的目的是什么?

我对此感到好奇的原因是,我正在考虑nsswitch.conf将其配置为将其存储在其他地方,并且想知道是否有任何实际尝试shadow使用shadow组凭据访问数据库。

linux ubuntu groups shadow nss

7
推荐指数
1
解决办法
2万
查看次数

CentOS PHP cURL NSS 错误 5938

cURL 和 PHP 在几个 CentOS 机器上有一个奇怪的问题。

在本地,我运行的是 CentOS 6.3。远程是 CentOS 5.9

在本地,box 收到一个请求,scp 的一个文件到远程服务器,然后通过 PHP 向远程服务器执行 cURL 请求以发送一些信息。该请求总是在当天的第一次尝试时失败。后续请求工作正常。Remote 有一个有效的 SSL 证书——即便如此,关闭证书和主机验证也不能解决问题。

日志记录并不是很有帮助。将详细程度提高到 11,最有意义的条目如下:

* About to connect() to www.example.com port 443 (#0)
*   Trying 203.0.113.10... * connected
* Connected to www.example.com (203.0.113.10) port 443 (#0)
* Initializing NSS with certpath: sql:/etc/pki/nssdb
*   CAfile: /etc/pki/tls/certs/ca-bundle.crt
  CApath: none
* NSS error -5938
* Closing connection #0
* SSL connect error
Run Code Online (Sandbox Code Playgroud)

谷歌搜索错误也无济于事。看起来 twitter 有一个类似的问题(https://dev.twitter.com/discussions/1549),他们显然已经解决了这个问题,但没有详细说明它是如何解决的。

任何关于在哪里寻找/做什么来缓解问题的想法都将不胜感激。

ssl centos curl nss

7
推荐指数
1
解决办法
3万
查看次数

来自 postgres 数据库的 sshd 中的虚拟用户

我有一个充满用户帐户的 Postgresql 数据库,我想允许这些用户通过 ssh 访问服务器,只使用公钥认证。

到目前为止,我已经在 Ubuntu 服务器上设置了这些部分:

  1. libnss-pgsql2将 NSS 连接到以 Unix 兼容格式列出我的用户的多个数据库视图
  2. libpam-pgsql允许使用这些相同的视图进行 PAM 身份验证
  3. sshd AuthorizedKeysCommand 带有一个脚本,该脚本使用他们的公钥(仍然来自 postgresql 数据库)对用户进行身份验证。

有没有更简单的方法来解决这个问题?我在正确设置 nss 配置时遇到问题(缺乏文档和日志)。

感谢您的时间和帮助。

postgresql ssh pam nss

6
推荐指数
1
解决办法
1345
查看次数

如何将现有密钥添加到 certutil 密钥数据库

我已经使用 OpenSSL 创建了一个 SSL 密钥对。我将证书签名请求上传到我的 SSL 证书提供商并获取了我的证书文件。

我使用 certutil 将我的证书和所需的 CA 证书添加到证书数据库中。但是,当我尝试提供 HTTPS 页面时,我收到此错误消息:“找不到证书的私钥”。

我在 .key 文件中有私钥,但是 certutil 似乎没有将密钥添加到密钥库的选项,尽管它可以选择生成新的密钥对并将它们放入数据库中。

有没有办法让我的私钥从 certutil 进入密钥数据库?

ssl certificate ssl-certificate nss

6
推荐指数
1
解决办法
2万
查看次数

RHEL-5/6 的 sssd 与 nslcd

我们有 50 台 RH-5 机器和 70 台 RH-6 机器。我正在考虑决定我们应该为 LDAP 使用什么:

  1. nscd/nslcd 适用于所有 RH-5/RH-6 服务器
  2. nscd/nslcd 用于 RH-5 服务器,sssd 用于 RH-6 服务器
  3. sssd 适用于所有 RH-5/RH-6 服务器

SSSD 可用于两个版本(RHEL5 - sssd 1.5 和 RHEL6 - sssd 1.9+)

最后一个选项意味着 RHEL5 机器将运行 sssd 1.5。

我更喜欢尽可能具有相同软件和配置的环境,除非人们说 sssd 对于 RH-6 来说确实更好,而 nscd/nslcd 对于 RH-5 来说确实更好。

最好的选择是什么?

redhat ldap pam nss sssd

5
推荐指数
1
解决办法
2万
查看次数

LDAP 组不适用于文件系统权限

系统是ArchLinux,我使用nss-pam-ldapd(0.8.13-4)将自己连接到ldap。

相关配置文件:

我在 LDAP 中有我的用户和一些组:

[root@kain tmp]# getent group
<localgroups snipped>
dkowis:*:10000:
mp3s:*:15000:rkowis,dkowis
music:*:15002:rkowis,dkowis
video:*:15003:transmission,rkowis,dkowis,sickbeard
software:*:15004:rkowis,dkowis
pictures:*:15005:rkowis,dkowis
budget:*:15006:rkowis,dkowis
rkowis:*:10001:
Run Code Online (Sandbox Code Playgroud)

我有一些目录被 setgidvideo以便视频组保留,并且它们配置为 g=rwx 以便组成员video可以写入它们:

[root@kain video]# ls -ld /srv/video
drwxrwxr-x 8 root video 208 Oct 19 20:49 /srv/video
Run Code Online (Sandbox Code Playgroud)

但是,该组的成员dkowis无法写入该目录:

[root@kain video]# groups dkowis
mp3s music video software pictures dkowis
Run Code Online (Sandbox Code Playgroud)

dkowis 所在的组总数大概有 7 个,我在这里编辑了一些。

[dkowis@kain wat]$ cd /srv/video
[dkowis@kain video]$ touch something
touch: cannot touch 'something': Permission denied

[dkowis@kain video]$ groups
dkowis mp3s music …
Run Code Online (Sandbox Code Playgroud)

ldap nss

3
推荐指数
1
解决办法
3414
查看次数

yum/rpm 无法在 chroot 中初始化 NSS 库

我正在执行从 CentOS 7.4 到 CentOS 7.5 的 yum 更新,当 nspr 和 nss soft-softoken 收到更新时,出现以下错误:

yum update nspr
error: Failed to initialize NSS library
There was a problem importing one of the Python modules
required to run yum. The error leading to this problem was:

   cannot import name ts

Please install a package which provides this module, or
verify that the module is installed correctly.

It's possible that the above module doesn't match the
current version of Python, which is:
2.7.5 …
Run Code Online (Sandbox Code Playgroud)

centos chroot yum rpm nss

2
推荐指数
1
解决办法
1万
查看次数

与 CentOS、curl 和 ECDHE 的 SSL 握手

由于 Logjam 漏洞,我将密码限制为 ECDHE,因此我无法再从 Centos 机器上执行 curl 操作。(来自 Ubuntu 的作品)

$ curl -v https://mysite.mydomain.com
 * Initializing NSS with certpath: sql:/etc/pki/nssdb
 *   CAfile: /etc/pki/tls/certs/ca-bundle.crt   CApath: none
 * NSS error -12286 (SSL_ERROR_NO_CYPHER_OVERLAP)
 * Cannot communicate securely with peer: no common encryption algorithm(s).
Run Code Online (Sandbox Code Playgroud)

用 openssl 打开作品:

$ openssl s_client -connect mysite.mydomain.com:443 
   SSL-Session:
     Protocol  : TLSv1.2
     Cipher    : ECDHE-RSA-AES256-GCM-SHA384
Run Code Online (Sandbox Code Playgroud)

我尝试使用显式密码 --insecure 和 --tlsv1.2,但没有运气

$ curl --ciphers TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 -v https://mysite.mydomain.com
curl: (59) Unknown cipher in list: TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
Run Code Online (Sandbox Code Playgroud)

编辑:尝试使用正确的 NSS 密码名称,并且小于 384 位:

curl --ciphers ecdhe_rsa_aes_128_sha_256 …
Run Code Online (Sandbox Code Playgroud)

ssl centos nss logjam

1
推荐指数
1
解决办法
2万
查看次数

rpm 强制安装后,几乎所有应用程序(rpm、curl ..)都被破坏(Red Hat Enterprise Linux 6.8) - libnssutil3.so 错误

我在我的内网机器上使用 Red Hat Enterprise Linux 6.8。当我尝试安装新的 rpm,甚至 curl 到某个 url 时,我得到了输出:

rpm: symbol lookup error: /lib64/libnssutil3.so: undefined symbol: PR_GetEnvSecure

在这台机器上运行的每台服务器都正常运行。昨天我试图在那台机器上安装 git,因为我在内部网 newtork 下,我在互联网 Fedora 机器上使用脚本下载所有依赖项并使用以下方法安装所有内容:

rpm -ivh --force --no-deps *.rpm

也许我安装 Git 的过程中有些东西破坏了一切……谢谢!

redhat fedora rpm nss rhel6

-6
推荐指数
1
解决办法
640
查看次数