gpt4 book ai didi

linux - Kerberos 主从设置 : Database propagation, 和 KDC & KADMIN 切换

转载 作者:太空狗 更新时间:2023-10-29 12:30:24 25 4
gpt4 key购买 nike

我正在尝试使用从属和数据库传播(不是增量)在 Redhat 上设置 Kerberos。我正在浏览麻省理工学院的 KDC installation and configuration 文档.目前,我有三个疑问/问题:

  1. 我们是否需要在从 KDC 上运行 kpropd,即使我们没有增量传播?

    我启动了 xinetd 服务,并尝试传播数据库(没有启动 kpropd,因为我没有配置增量传播),它给了我一个错误:

    kprop: Connection refused while connecting to server

    但是,当我在没有任何配置更改的情况下在相同的设置中启动 kpropd 时,我能够成功传播数据库。

    根据 document , 它说

    [Re]start inetd daemon. Alternatively, start kpropd as a stand-alone daemon. This is required when incremental propagation is enabled.

    我浏览了 MIT 的 Troubleshooting page同样,它说的是一样的,即 inetd 可以运行 kprop。

    我的 inetd.conf:

    krb5_prop stream tcp nowait root /usr/sbin/kpropd kpropd
  2. 我们是否需要在 krb5.conf 中为从 KDC 添加 Kerberos 管理服务器 (admin_server)?或者换句话说,我们可以在 krb5.conf 中配置多个 admin_server 属性吗?

    因为我们正在配置一个主从设置,并且可以切换到一个从 KDC,在任何时间点创建一个新的主 KDC。我们还需要在新主服务器上启动 Kerberos 管理服务器 (kadmind)。我们是否需要为 krb5.conf 文件中列出的两个管理服务器提供主机?

    我尝试添加两个主机,但事实证明此属性只选择最后配置的主机。

    我的 krb5.conf 看起来像:

    [libdefaults]
    default_realm = KRB.MY.DOMAIN
    dns_lookup_realm = false
    dns_lookup_kdc = false
    ticket_lifetime = 1h
    renew_lifetime = 2h
    forwardable = true

    [realms]
    KRB.MY.DOMAIN = {
    kdc = old-master-host.my.domain
    kdc = new-master-host.my.domain
    admin_server = old-master-host.my.domain
    admin_server = new-master-host.my.domain
    }

    [domain_realm]
    .my.domain = KRB.MY.DOMAIN

    在这种情况下,管理服务器将只查看 new-master-host.my.domain,即使它在 old-master-host.my.domain 上运行.

  3. 我们能否在从属 KDC 机器上启动 Kerberos 管理服务器,如 MIT documentation 中指定的那样?

    我尝试在我的新主机上启动 Kerberos 管理服务器 (kadmind),但出现错误:

    Error. This appears to be a slave server, found kpropd.acl

    在从属机器上启动管理服务器是不可取的,还是我们必须[重新]移动 kpropd.acl 文件才能启动管理服务器?

如果有任何指点或帮助,我将不胜感激。

最佳答案

问题的答案:

  1. 是的,您需要在辅助 KDC 服务器上运行 kpropd 和 krb5kdc 服务。
  2. 无需在主从 KDC 设置中设置第二个管理服务器。您可以将 krb5.conf 和 kdc.conf 文件从 Master KDC 复制到 Secondary KDC。
  3. 如果您正在运行 kpropd 服务,则无法在辅助 KDC 服务器上启动 kadmind。

我使用此 RH 文档页面来设置主从 KDC 服务器:https://access.redhat.com/documentation/en-US/Red_Hat_Enterprise_Linux/6/html/Managing_Smart_Cards/Configuring_a_Kerberos_5_Server.html

关于linux - Kerberos 主从设置 : Database propagation, 和 KDC & KADMIN 切换,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29183519/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com