Portál AbcLinuxu, 8. května 2025 15:47
Zdravím,
mám server s několika unix účty a asi 20 uživateli, kteří se na něj připojují výhradně pomocí OpenVPN. Každý uživatel má svůj /30 subnet a explicitní přiřazení adresy pomocí "ccd" (openvpn: client config dir), takže se (doufám) mohu spolehnout na to, že každý uživatel bude moci být identifikován nespoofovatelnou a neměnnou interní IP adresou.
Na tom jsem založil další prvky "access control" - IP adresy uživatelů jsem nasázel do /etc/hosts a používám tamější "aliasy" pro iptables, mysql "Host" sloupec, apod.
Rozhodl jsem se ještě trochu omezit přihlašování - použít /etc/security/access.conf a omezit uživatelské účty na jednotlivé adresy ve VPN (dle oprávnění, ne nutně 1 adresa = 1 unix účet), což funguje, ale jen se specifikací interní IP adresy ručně. PAM myslím umí doménová jména (DNS) a jejich překlad, kašle při tom ale úplně na /etc/hosts a já bych nerad kvůli této "drobnosti" konfiguroval lokální DNS server.
Tedy: Existuje nějaký modul / konfigurák / rozšíření pam_access do PAMu, který by umožnil použití jmen z /etc/hosts v access.conf? Pokud ne, existuje nějaký alternativní způsob, jak danou situaci řešit?
Díky.
Na otázku zatím nikdo bohužel neodpověděl.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.