Portál AbcLinuxu, 18. května 2025 17:48

Dotaz: ldap, pristup ke stanicim

4.2.2009 09:58 Gyan
ldap, pristup ke stanicim
Přečteno: 380×
Odpovědět | Admin

Dobry den,

mam takovy problem, chtel bych na ldap rozchodit ruzn pristup k jednotlivym stojum v siti.

Konkretne bych  chtel, aby napr. uzivatel (user) mel pristup k pocitaci comp1, ale u comp2 uz ne. Nejlepe, aby se na comp2 ani neprihlasil ssh.

Je tohle na ldap mozne.

Dekuji Honza

Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

4.2.2009 11:45 Oto Petřík | skóre: 11 | Vrchlabí
Rozbalit Rozbalit vše Re: ldap, pristup ke stanicim
Odpovědět | | Sbalit | Link | Blokovat | Admin

pokud pouzivate nss_ldap (nebo nss_ldapd), tak by melo stacit na LDAP serveru vytvorit skupiny comp1_ssh, comp2_ssh. Uzivatele pridate do odpovidajicich skupin a v souboru /etc/ssh/sshd_config na comp1 a comp2 upravite volbu AllowGroups.

kozzi avatar 4.2.2009 11:47 kozzi | skóre: 55 | blog: vse_o_vsem | Pacman (Bratrušov)
Rozbalit Rozbalit vše Re: ldap, pristup ke stanicim
mam pocit ze mu nejde jen o ssh
Linux je jako mušketýři "jeden za všechny, všichni za jednoho"
kozzi avatar 4.2.2009 11:46 kozzi | skóre: 55 | blog: vse_o_vsem | Pacman (Bratrušov)
Rozbalit Rozbalit vše Re: ldap, pristup ke stanicim
Odpovědět | | Sbalit | Link | Blokovat | Admin
Ano mozne to je, na kazdem klientovi jsou urcena pravidla pro vyhledavani uzivatelu v ldap, takze staci na kazdem stroji nastavit filtr tak ze povoli jen ty co budou naprikald ve skupine comp1, pripadne comp2 atd.
Linux je jako mušketýři "jeden za všechny, všichni za jednoho"
18.2.2009 15:09 Gyan
Rozbalit Rozbalit vše Re: ldap, pristup ke stanicim

Dik, skutecne jsem to nasel jako pam_filter. Ted uz mam jenom jedinej problem: Napsat ten filter tak, aby se pruhlasujici se uzivatel porovnal s cleny skupiny.

Mam skupinu:

dn: cn=comp1,ou=Groups,dc=firma,dc=cz
gidNumber: 500
cn: comp1
userPassword:
objectClass: posixGroup
memberUid: user
memberUid: user2

ale ve filtrovat dokazu jenom pro atributy toho uzivatele. Napr. pam_filter |(uid=root)(gidNumber=503), kde gidNumber je cislo primarni skupiny uzivatele. Jenze ja potrebuju, aby byl uzivatel ve vice skupnach a primarni muze mit jenom jednu.

Nevite, jak napsat ten filtr tak, aby porovnaval uid prihlasovaneho uzivatele s atributem ve skupine comp1? Zkousel jsem to najit, ale zatim marne. A tohle je asi posledni problem pred tim, nez budu mict pouzivat ldap, tak jak chci. Pokud by to neslo, tak bzch to asi musel resit nejakym specialnim atributem.

Dekuji Honza

21.2.2009 11:31 timeos | skóre: 32
Rozbalit Rozbalit vše Re: ldap, pristup ke stanicim
# Group to enforce membership of
pam_groupdn cn=Manager,ou=Groups,dc=me,dc=com

# Group member attribute
pam_member_attribute uniquemember
17.2.2009 16:31 Gyan
Rozbalit Rozbalit vše Re: ldap, pristup ke stanicim
Odpovědět | | Sbalit | Link | Blokovat | Admin

Tak napíšu svoje další poznatky. Třeba to někomu pomůže:

Filtrovat uzivatele opravdu lze pomoci nastaveni /etc/ldap.conf (nebp pam-ldap.conf) pomoci prikayu pam_filter. Jednoduse lze yadat konkretni uyivatele, kteri budou mit pristup na stanici.

Oproti clanku na rootu je nutne zmenit nastaveni /etc/pam.d/syst-auth. Jinak se pam_filter nemusi ani projevit. Tohle by mohlo pomoct: http://www.root.cz/clanky/pam-sprava-autentizacnich-mechanismu/

Dulezite je, ze pam_filter odfiltruje i roota!!!!! Kdyz jsem to nastavil poprve, tak jsem se pak nemohl prihlasit ssh root@ a ani su root neslo. takze je nutny s tim pocitat. Lze pouzit treba logicke spojky: pam_filter |(uid=root)(uid=user1)(gidNumeber=500) -to povoli roota, user1 a uzivatele, jejichz primarni skupina ma cislo 500

Honza

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.