在仅大型Linux网络中,您将如何处理身份验证和用户管理?


12

在小型网络中使用linux多年之后,我开始在一家维护大型Windows网络的公司中工作。我知道您可以将Linux主机拼凑到Active Directory网络上,但是如果您不必处理Windows主机,是否有一种整洁的linux-y处理方式。纯粹是假设的。

Answers:


14

与Linux的Active Directory最接近的等效项是FreeIPA。FreeIPA由Redhat制作,向Linux网络提供基于LDAP和Kerberos的身份验证...

FreeIPA是一个集成了安全信息管理解决方案,结合了Linux(Fedora),389 Directory Server,MIT Kerberos,NTP,DNS,Dogtag(证书系统)。它由Web界面和命令行管理工具组成。

请记住,FreeIPA在很大程度上仅是Redhat,并且需要大量的工作才能在Debian / Ubuntu /任何版本上启动和运行。

http://freeipa.org/page/Main_Page


我想您是说Ubuntu FreeIPA服务器会很难吗?设置Ubuntu 客户端应该没有那么困难。
现在不是

我不喜欢这是仅Redhat的解决方案(相信此主题的发布者,从中获得0经验),但这绝对是最接近回答父母问题的方法。
ItsGC 2012年

@ItsGC仅在IPA / Ldap服务器端是Redhat。
现在不是

@NotNow在客户端上,使用Redhat更容易,因为有一个命令可以一步配置从LDAP到NTP的所有内容...该命令在Ubuntu(AFAIK)上不存在,因此您必须从头开始做所有事情...
Soviero 2012年

对于任何有兴趣的人,Ubuntu 12.04 LTS中都有以下软件包:packages.ubuntu.com/precise/freeipa-client
Soviero 2012年

4

LDAP是一种用于通过Internet协议(IP)网络访问和维护分布式目录信息服务的应用协议。

目录服务可以提供任何组织的记录集,通常具有层次结构,例如公司电子邮件目录。同样,电话簿是带有地址和电话号码的订户列表。


LDAP也是Active Directory的组成部分。
斯文

1
伙计们,我不认为他问过LDAP是什么...
Ryan Ries 2012年

2
LDAP是该问题的答案。我只是提供了有关LDAP的其他信息,以进一步说明这一点。
混沌守护进程2012年

这不是答案,我正在寻找更实用的答案,您将使用哪种硬件和软件。
Keith Loughnane 2012年

那应该已经在您的问题中指定了。
混沌守护进程

0

我见过由超过一千台Linux服务器组成的大型网络,没有集中的用户身份验证或管理。每台服务器都只有本地帐户,所有本地帐户都必须单独维护。

那让我畏缩。像Puppet这样的东西可能可以在跨系统同步帐户的部门中提供帮助,但是它无法帮助您将主机加入AD域。

我不认为您的问题与Linux上的Active Directory等效,例如FreeIPA。我认为您的问题是关于将Linux主机集成到现有的Microsoft Active Directory中,以便将Windows计算机和Linux计算机全部混合在同一目录中。

正如您所说,您已经知道可以将Linux主机“拼凑在那里”。我同意这个比喻,因为我认为这是一个混乱的过程。

然后,还存在可以在Linux主机上安装的专业解决方案,例如PowerBroker(以前类似),从而使它们更可靠地连接到AD域。它甚至合并了一些组策略功能。

我想在一家大型企业想要将其Linux机器加入Windows域的情况下,您可能会看到类似的情况。


1
标题:在仅Linux的大型网络中,您将如何处理身份验证和用户管理?问题是:纯粹是假设的。他描述了一个真实的情况,这激发了他对一个假设性情况的怀疑。他的真正意思是“我如何以与管理带有AD的多个Windows主机相同的方式来管理许多Unix主机”?
itsGC 2012年

2
我要带球回家!:`(
Ryan Ries 2012年

2
/拥抱。这是一个饼干。
ItsGC 2012年

“如果您不必与Windows主机打交道”,Ryan还是要感谢。我真的在想,是否存在一种更好的Linux本机方式来至少管理帐户和安全性。
Keith Loughnane 2012年

有; 请参阅我的答案以及有关LDAP的建议。
MadHatter 2012年

0

我建议使用OpenLDAP + Kerberos(MITHeimdal)。与使用FreeIPA之类的产品相比,它需要使您的手更脏一点,但是在性能方面,您无法击败OpenLDAP。

该链接确实很旧,但是它突出了OpenLDAP和389 Directory服务器(包含在FreeIPA中)之间的一些性能差异:

一些数字:Fedora目录服务器与OpenLDAP

当然,我敢肯定,自那时以来,这两种产品都得到了改进。我知道OpenLDAP的数字要好得多,尤其是使用新的mdb内存映射后端


这么老的文章,您必须使用Wayback Machine?写得很好的文章,但此时的数字必须被认为是轶事。
亚伦·科普利2012年

0

如果我不在特别注重安全性的环境中,那么我将使用NIS。它是轻量级的,可以在许多Unices上运行,可以很好地处理服务器故障(即,如果将每个客户端配置为使用多个NIS服务器,或者可以通过广播找到多个服务器,则可以有效地防止当前绑定的服务器发生故障),并且已经使用了多年(例如,我记得在1991年配置了NIS服务器),因此其特质已广为人知。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.