Страница 1 из 1

ldap атрибуты

Добавлено: 2008-08-08 10:25:03
squid
настроил по статьям сервер лдап, в нем проходит аутентификация пользователей, все вроде нормально
есть задача разграничить доступ, то есть на определенные серваки должны заходить определенные пользователи,
а некоторые пользователи могли иметь доступ ко всем серверам
хотел сделать на основании групп, но столкнулся с проблемой
pam_filter в ldap.conf реагирует только на основную группу (gidNumber)
как в нем указать, остальные группы в которых состоит пользователей ?
или какими еще способом можно ограничить доступ ?

Re: ldap атрибуты

Добавлено: 2008-08-08 12:23:30
fr33man
Сейчас точно не вспомню... Но по-моему есть такой аттрибут, как ldaphosts... что-то типа того. Суть его действия такова:

Аутентификация через pam проходит следующим образом. Когда вы вводите логин и пароль, pam_ldap пытается подконнектиться с этими данными к ldap серверу. Если у него это получается, то уже после этого он начинает доставать переменные типа homeDirectory и тд. Если ldap сервер отвергнул подключение, то pam_ldap возвращает Access Denied.

Аттрибут ldaphosts(точно не помню, но по-моему так называется) разрешает конкретному пользователю заходить только с определенных машин.
То есть. Если я укажу пользователю fr33man в аттрибуте ldaphosts ип=192.168.0.2, то я смогу подконнектиться к ldap серверу(с именем fr33man и своим паролем) только с ипа 192.168.0.2. Следовательно, так как pam_ldap сможет подконнектиться к ldap серверу с моими данными только с ипа 192.168.0.2, то только на этом компе я смогу войти в систему. На остальных же компах мне будет писаться Access Denied. )))

Вроде все описал... Если найду название этого аттрибута, то отпишусь....

Re: ldap атрибуты

Добавлено: 2008-08-08 12:35:51
f0s
я использую это:

Код: Выделить всё

sambaUserWorkstations