webForumDet fria alternativet

Vilket autentiseringssystem för Linux är bäst?

Datasäkerhet

7 svar · 354 visningar · startad av Peter_B

Medlem sedan apr. 2000642 inlägg
Frågan#1

Jo... jag vill ha flera linux-servrar på samma nätverk, men bara behöva en databas över alla användare på en server.

I övrigt kommer servrarna vara olika, men användarnas hemkataloger kommer jag att exportera till alla burkar med NFS ;)

Hur ska jag låta folk logga in överallt? Ska jag använda LDAP, NIS(+), Kerberosera mig, eller kanske vara lite mer primitiv och kopiera hela /etc/passwd med jämna mellanrum, eller kanske NFS-montera hela /etc?

Vilket är egentligen säkrast och även gärna lättast?

Har dessutom hört att NFS egentligen inte är en så bra ide av många anledningar, främst säkerhetsmässiga. Bör jag köra på AFS eller så istället?

Medlem sedan juni 20014 290 inlägg
#2

Jag skulle rekomendera LDAP, eventuellt NIS men då skall nätverket vara skyddat!

När det gäller NFS så innehåller NFS ingen säkerhet i sig, har du "root" rättigheter på en maskin som har mount'at en NFS disk så kommer du åt hela NFS disken. Du måste också sätta begränsning på vilka maskiner som får mount'a disken annars kan vem som helst mount'a den.

Skall du köra detta och låta nätverket vara kopplat mot internet så är en brandvägg ett måste!

Medlem sedan apr. 2000642 inlägg
#3

Okey, men LDAP är säkert att använda även över internet?

Jag får väl säkra upp NFS:en lite då om jag ska köra det ;) Verkar dock inte finnas så mycket alternativ. Om jag skriver en ACL som gör att bara de datorer (ip-adresser) jag godkänt kan ansluta så borde väl även detta vara säkert? (sålänge jag kan lita på dessa klienter)

Medlem sedan apr. 20012 266 inlägg
#4

Finns det något sådant system som fungerar både med Windows och linux burkar?

Medlem sedan apr. 2000642 inlägg
#5

Du kan få linux att autentisera användare med smb, dvs mot en windows-domän. Och förmodligen tvärt om också, om du kör samba på linuxservern.

Fast det är ju inte "på riktigt" :e

Medlem sedan dec. 19992 555 inlägg
#6

NIS känns lite gammalt med tanke på de bättre alternativ som finns idag (LDAP t.ex.). Å andra sidan är NIS relativt enkelt att sätta upp och driva.

Stödet för NIS+ i Linux är begränsat, minst sagt. Har lyckats få igång det på RedHat 8 på jobbet, men det krävdes en hel del jobb. Och med tanke på att inte en SUN själva tycker man skall använda NIS+ längre så är det ute tycker jag (kommer troligen inte ske någon nyutveckling när det gäller NIS+ för Linux).

När det gäller NFS så innehåller NFS ingen säkerhet i sig, har du "root" rättigheter på en maskin som har mount'at en NFS disk så kommer du åt hela NFS disken.

De flesta NFS-servrar jag sett är uppsatta så att root på klienten mappas mot nobody på servern. Däremot kan man ju alltid göra su till annan användare på klienten och på det sättet komma åt någon annans filer. Men fulla root-rättigheter på den utdelade disken har en klient oftast inte (om man inte medvetet valt att tillåta det).

Medlem sedan apr. 2000642 inlägg
#7

Man kan ju begränsa så att bara vissa datorer får mounta. (dvs få root-cookien)

Däremot är det vad jag hört relativt lätt att brute-forca fram de magic-cookies som man har för att komma åt en fil ändå, även fast man inte ha root-cookien.

Stänga nätverket utifrån är väl den enda lösningen då för att få ett säkert system baserat på NFS.

Medlem sedan apr. 2000642 inlägg
#8

Aktualiserar denna tråd igen.

Några redigeringar senare:

Har funderat länge nu... tror att det blir LDAP och NFS på OpenBSD. AFS och kerberos blir för jobbit ;)

256 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
121 ms — deklarationer (db)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)
121 ms — ändringar (db)