LDAP AD referrals & mail (Рекурсивный поиск во всех доменах одного леса)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

minder
Сообщения: 331
ОС: AIX, Solaris,RHEL,SLES,Gentoo

LDAP AD referrals & mail

Сообщение minder »

Развернуто дерево доменов (Active Directory), пример: abc.def.domain.com, ghi.jkl.domain.com, def.domain.com, jkl.domain.com, domain.com. Так вот, нужно в корневом домене (domain.com) авторизоваться почтовым программам и проверять существует ли пользователь во всех поддоменах. Если брать один поддомен - то все нормально работает, но корневой не показывает данные поддоменов.
На сколько я понял, для этого используются referrals, чтобы перенаправлять запросы на другие сервера. Вопрос в том, как обратиться напр, ldapsearch к корневому домену, чтобы получить всю структуру леса? и самое главное, прикрутить это к почте (exim, dovecot) ? Не делать же отдельный почтовый сервер на каждый поддомен.
Спасибо сказали:
minder
Сообщения: 331
ОС: AIX, Solaris,RHEL,SLES,Gentoo

Re: LDAP AD referrals & mail

Сообщение minder »

На сколько я понял, openldap и все завязанные с ним программы может делать запрос на referral сервер только анонимно. Тут или в домене менять политику, или делать ldap-proxy сервер, где каждый из поддоменов будет описан. Вот с последним загвоздка выходит, ибо если ветку описать - то ругается, что вышестоящая уже обслуживает контекст имен такой, и не запускается сервер.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: LDAP AD referrals & mail

Сообщение Ленивая Бестолочь »

если ветку описать - то ругается, что вышестоящая уже обслуживает контекст имен такой

вот тут я не вкурил.
рассказывайте - что за почтовые программы и как они авторизуются.
если вы делаете отдельный лдап сервер, настраиваете, чтобы его дерево выглядело так:

Код: Выделить всё

cn=Root
  |
  \ -dc=abc,dc=def,dc=domain.com
  |
  \ -dc=ghj,dc=def,dc=domain.com
  |
  \......

то вроде как ничего не мешает тому же экзиму, например, обходить всех.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
minder
Сообщения: 331
ОС: AIX, Solaris,RHEL,SLES,Gentoo

Re: LDAP AD referrals & mail

Сообщение minder »

Ленивая Бестолочь писал(а):
22.05.2009 16:59
если ветку описать - то ругается, что вышестоящая уже обслуживает контекст имен такой

вот тут я не вкурил.
рассказывайте - что за почтовые программы и как они авторизуются.
если вы делаете отдельный лдап сервер, настраиваете, чтобы его дерево выглядело так:

Код: Выделить всё

cn=Root
  |
  \ -dc=abc,dc=def,dc=domain.com
  |
  \ -dc=ghj,dc=def,dc=domain.com
  |
  \......

то вроде как ничего не мешает тому же экзиму, например, обходить всех.


Код: Выделить всё

dc=domain.com
  |
  \ -dc=def,dc=domain.com
  |      |
  |      \-dc=abc,dc=def,dc=domain.com
  |
  \ -dc=jkl.domain.com
  |     |
  |      \-hi.jkl.domain.com
  |
  \......


Каждая ветка, поддомен - все это разные машины,как физически, так и логически. Пользователи находяться на самых высоких ветках. Корень только перенаправляет на поддомен. Так вот, openldap рекурсивно может ли опрашивать разные машины по ссылкам(referrals)?
Я понимаю, что в роутерах exim'a можно для каждого домена создать свой роутер, но если таких доменов более 100? - замучаешься прописывать.
Спасибо сказали: