Jo... jag vill ha flera linux-servrar på samma nätverk, men bara behöva en databas över alla användare på en server.
I övrigt kommer servrarna vara olika, men användarnas hemkataloger kommer jag att exportera till alla burkar med NFS ;)
Hur ska jag låta folk logga in överallt? Ska jag använda LDAP, NIS(+), Kerberosera mig, eller kanske vara lite mer primitiv och kopiera hela /etc/passwd med jämna mellanrum, eller kanske NFS-montera hela /etc?
Vilket är egentligen säkrast och även gärna lättast?
Har dessutom hört att NFS egentligen inte är en så bra ide av många anledningar, främst säkerhetsmässiga. Bör jag köra på AFS eller så istället?
Jag skulle rekomendera LDAP, eventuellt NIS men då skall nätverket vara skyddat!
När det gäller NFS så innehåller NFS ingen säkerhet i sig, har du "root" rättigheter på en maskin som har mount'at en NFS disk så kommer du åt hela NFS disken. Du måste också sätta begränsning på vilka maskiner som får mount'a disken annars kan vem som helst mount'a den.
Skall du köra detta och låta nätverket vara kopplat mot internet så är en brandvägg ett måste!
Okey, men LDAP är säkert att använda även över internet?
Jag får väl säkra upp NFS:en lite då om jag ska köra det ;) Verkar dock inte finnas så mycket alternativ. Om jag skriver en ACL som gör att bara de datorer (ip-adresser) jag godkänt kan ansluta så borde väl även detta vara säkert? (sålänge jag kan lita på dessa klienter)
NIS känns lite gammalt med tanke på de bättre alternativ som finns idag (LDAP t.ex.). Å andra sidan är NIS relativt enkelt att sätta upp och driva.
Stödet för NIS+ i Linux är begränsat, minst sagt. Har lyckats få igång det på RedHat 8 på jobbet, men det krävdes en hel del jobb. Och med tanke på att inte en SUN själva tycker man skall använda NIS+ längre så är det ute tycker jag (kommer troligen inte ske någon nyutveckling när det gäller NIS+ för Linux).
När det gäller NFS så innehåller NFS ingen säkerhet i sig, har du "root" rättigheter på en maskin som har mount'at en NFS disk så kommer du åt hela NFS disken.
De flesta NFS-servrar jag sett är uppsatta så att root på klienten mappas mot nobody på servern. Däremot kan man ju alltid göra su till annan användare på klienten och på det sättet komma åt någon annans filer. Men fulla root-rättigheter på den utdelade disken har en klient oftast inte (om man inte medvetet valt att tillåta det).
Man kan ju begränsa så att bara vissa datorer får mounta. (dvs få root-cookien)
Däremot är det vad jag hört relativt lätt att brute-forca fram de magic-cookies som man har för att komma åt en fil ändå, även fast man inte ha root-cookien.
Stänga nätverket utifrån är väl den enda lösningen då för att få ett säkert system baserat på NFS.