Sziasztok!
Adott egy központi LDAP szerver, és jó pár kliens. Az autentikáció teljes mértékben LDAP-pal van megoldva, SSH-n a root login kitiltva.
Így viszont előállhat az a probléma, hogyha hálózati vagy egyéb okok miatt nem elérhető az LDAP, akkor max. console-n keresztül tudok belépni, továbbá így az ügyfelek se tudnak addig bejelentkezni.
Megpróbáltam az nscd-vel és az nss_updatedb segítségével egy local cache-t felállítani, ami jó és működik, viszont olyan user/group-ot nem cache-l ami még sose lépett be az adott gépen.
Elsősorban egy olyan megoldás érdekelne, amivel be tudom konfigurálni, hogy milyen group-okról és milyen user-ekről készüljön feltétlen local cache (ha lehetséges ilyen).
Elég sokat keresgettem a neten, de a Google nem a barátom. :(
- 2205 megtekintés
Hozzászólások
SSSD-t nezted? En meg nem probaltam, de ha jol olvastam, pont azt csinalja (tobbek kozott) amit szeretnel.
--
Pásztor János
Üzemeltető Macik
- A hozzászóláshoz be kell jelentkezni
Hmm nem igazán, a legtöbb esetben ezt az nscd nss_updatedb párost láttam.
Utánanézek ennek is, köszönöm.
Esetleg ha valakinek van konkrét konfigja vagy example-je, azt szívesen fogadom. :)
- A hozzászóláshoz be kell jelentkezni
Sikerült belőni az SSSD-t egy teszt szerveren, viszont volna egy problémám.
Mikor SSH-n keresztül be szeretnék lépni RSA kulccsal, akkor az sshd nem helyettesít be semmit a %h helyére, és sajnos sehogy nem tudok rájönni, hogy miért is pontosan.
Továbbá az SSSD-n belül még arra nem jöttem rá igazán, hogy lehetne kierőszakolni belőle, hogy egyes groupokról mindenképp készítsen cache-t, ha belépett valaha, ha nem. :(
- A hozzászóláshoz be kell jelentkezni
A jelszót nem fogja tudni semmi a cache-be rakni, amíg be nem lép egyszer. És ez még windowson is így van! :D
- A hozzászóláshoz be kell jelentkezni
Ezt elfogadom, viszont az adott csoportról, akiről akarok sync-et, annak local-ban van RSA kulcsa, így azzal lépne be SSH-ra.
--
https://chunkhost.com/r/mecseid
- A hozzászóláshoz be kell jelentkezni
Erre amit akarsz csak az megoldás ha van egy helyi replikád az LDAP fának megfelelő részéről, elemeiről.
- A hozzászóláshoz be kell jelentkezni
Esetleg ebből lehetne valamit faragni: http://ldap2passwd.sourceforge.net/
http://manpages.ubuntu.com/manpages/oneiric/man1/ldaptor-ldap2passwd.1…
- A hozzászóláshoz be kell jelentkezni