Развернуто дерево доменов (Active Directory), пример: abc.def.domain.com, ghi.jkl.domain.com, def.domain.com, jkl.domain.com, domain.com. Так вот, нужно в корневом домене (domain.com) авторизоваться почтовым программам и проверять существует ли пользователь во всех поддоменах. Если брать один поддомен - то все нормально работает, но корневой не показывает данные поддоменов.
На сколько я понял, для этого используются referrals, чтобы перенаправлять запросы на другие сервера. Вопрос в том, как обратиться напр, ldapsearch к корневому домену, чтобы получить всю структуру леса? и самое главное, прикрутить это к почте (exim, dovecot) ? Не делать же отдельный почтовый сервер на каждый поддомен.
LDAP AD referrals & mail (Рекурсивный поиск во всех доменах одного леса)
Модераторы: SLEDopit, Модераторы разделов
-
minder
- Сообщения: 331
- ОС: AIX, Solaris,RHEL,SLES,Gentoo
Re: LDAP AD referrals & mail
На сколько я понял, openldap и все завязанные с ним программы может делать запрос на referral сервер только анонимно. Тут или в домене менять политику, или делать ldap-proxy сервер, где каждый из поддоменов будет описан. Вот с последним загвоздка выходит, ибо если ветку описать - то ругается, что вышестоящая уже обслуживает контекст имен такой, и не запускается сервер.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: LDAP AD referrals & mail
если ветку описать - то ругается, что вышестоящая уже обслуживает контекст имен такой
вот тут я не вкурил.
рассказывайте - что за почтовые программы и как они авторизуются.
если вы делаете отдельный лдап сервер, настраиваете, чтобы его дерево выглядело так:
Код: Выделить всё
cn=Root
|
\ -dc=abc,dc=def,dc=domain.com
|
\ -dc=ghj,dc=def,dc=domain.com
|
\......то вроде как ничего не мешает тому же экзиму, например, обходить всех.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
minder
- Сообщения: 331
- ОС: AIX, Solaris,RHEL,SLES,Gentoo
Re: LDAP AD referrals & mail
Ленивая Бестолочь писал(а): ↑22.05.2009 16:59если ветку описать - то ругается, что вышестоящая уже обслуживает контекст имен такой
вот тут я не вкурил.
рассказывайте - что за почтовые программы и как они авторизуются.
если вы делаете отдельный лдап сервер, настраиваете, чтобы его дерево выглядело так:
Код: Выделить всё
cn=Root | \ -dc=abc,dc=def,dc=domain.com | \ -dc=ghj,dc=def,dc=domain.com | \......
то вроде как ничего не мешает тому же экзиму, например, обходить всех.
Код: Выделить всё
dc=domain.com
|
\ -dc=def,dc=domain.com
| |
| \-dc=abc,dc=def,dc=domain.com
|
\ -dc=jkl.domain.com
| |
| \-hi.jkl.domain.com
|
\......Каждая ветка, поддомен - все это разные машины,как физически, так и логически. Пользователи находяться на самых высоких ветках. Корень только перенаправляет на поддомен. Так вот, openldap рекурсивно может ли опрашивать разные машины по ссылкам(referrals)?
Я понимаю, что в роутерах exim'a можно для каждого домена создать свой роутер, но если таких доменов более 100? - замучаешься прописывать.