gpt4 book ai didi

dns - Kerberos 完全限定域名

转载 作者:行者123 更新时间:2023-12-04 04:32:29 25 4
gpt4 key购买 nike

我目前正在寻找配置 Kerberos V 领域,并想知道在我的环境中拥有不在 FQDN(完全限定域名)中的系统的风险。
我的很多搜索都提到使用 FQDN,但没有提到不在 FQDN 中的风险。

最佳答案

从安全意义上说,这并不完全是一个风险,但它会在配置各种客户端和服务器时造成很多困惑。

Kerberos 依赖于客户端和服务器就 kerberos 协议(protocol)之外的某个进程要使用的服务名称达成一致的能力。换句话说,如果我想对某个主机使用 kerberos telnet,我需要提前知道该主机在/etc/krb5.keytab 中使用的服务主体。客户端无法在 kerberos 协议(protocol)中了解这一点。

默认情况下,kerberos 客户端通常执行 gethostbyname,然后在返回的 ip 地址上执行 gethostbyaddr,然后使用该主机名来构造服务主体。这是你会遇到问题的地方。您可以尝试完全关闭 DNS 规范化(这是 krb5.conf 中的一个选项)。

还有基于主机名的默认领域的问题,但使用/etc/krb5.conf 中的值解决这个问题要简单得多。

关于dns - Kerberos 完全限定域名,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/20353637/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com