Что имеем:
несколько виртуальных компов - почта, домен Самба и LDAP, шары. пока все.
настроил nss_ldap для единой базы пользователей и групп
В чем проблема:
я поставил обязательную авторизацию на любые запросы к LDAP плюс SSL.
все хорошо, пока нужен запрос некритичных данных, хотя список юзеров по мне - очень критичная инфа.
Хочу настроить pam_ldap, но мучают сомнения - если будет скомпромитирован один из компов (получены права суперпользователя), то легко узнать пароль к LDAP для запросов и соответственно можно будет считать все пароли учетных записей с LDAPа.
1. даже если завести в LDAP разных юзеров для каждого сервера
2. ну и что что пароли зашифрованы, современные компы работают быстро... подобрать можно.
В домене Win пароль и полномочия проверяет удаленная машина, а не местный демон который запрашивает лишь сырые данные из удаленного хранилища.
Стоит ли так паниковать?
я уже подумал просто раскопировать /etc/shadow, но это проблемы не решает.
Какие есть варианты?
kerberos?
Впринципе почта у меня на Dovecot+Postfix. И проверять пароли нужно толко Dovecot-у, а он умеет через самбу это делать. Но это костыль для костыля...
Безопасность LDAP (паранойя захлестнула мой моск)
Модераторы: SLEDopit, Модераторы разделов