Sysadmin Day 2010. Windows & Linux. Ralf Wigand. MVP Directory Services KIT (Universität Karlsruhe)



Ähnliche Dokumente
AD als Benutzerdatenbank für heterogene DV- Systeme

Authentication Policy. Konfigurationsbeispiel ZyXEL ZyWALL USG-Serie. Juni 2010 / HAL

AD als Benutzerdatenbank für heterogene DV-Systeme

Zentrale Benutzerverwaltung für Linux im Active Directory

Seite Out-Of-Band-Authentifizierung (OOBA) 8.1 Einleitung

Dateninseln. Andere Applikationen: Calendar Server Web Server Telefonbücher...

Linux in NWZnet Active Directory- Integration

Konfiguration Firewall (Zyxel Zywall 10) (von Gruppe Schraubenmeier)

Linux in NWZnet Active Directory- Integration

IT-Symposium Am Beispiel der Einbindung von Linux- Rechnern in die Benutzer- und Ressourcenverwaltung eines Active Directory

Ein neues Outlook Konto können Sie im Control Panel über den Eintrag Mail erstellen.

OP-LOG

Wireless & Management

Linux Benutzer-Authentifizierung mit dem Oracle Internet Directory

Einrichtung von VPN-Verbindungen unter Windows NT

36 Grafisches Join-Tool

mit ssh auf Router connecten

Andy s Hybrides Netzwerk

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

1 Konfigurationsanleitung Hosted Exchange

Windows Server 2012 RC2 konfigurieren

Test mit lokaler XAMPP Oxid Installation

LDAP Konfiguration nach einem Update auf Version 6.3 Version 1.2 Stand: 23. Januar 2012 Copyright MATESO GmbH

2. Einrichtung der Verbindung zum Novell-NetStorage-Server

Installations Guide für YAJSW und DTLDAP

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

Anleitung zur Einrichtung von -accounts in Marktplatz06.de und Outlook

1 Lizenzkey Wo finde ich den Lizenzkey? Lizenzkey hochladen Nameserver einrichten Domains einrichten 7

Externe Authentifizierung. Externe Authentifizierung IACBOX.COM. Version Deutsch

Anleitungsbeschreibung

Stefan Dahler. 1. Remote ISDN Einwahl. 1.1 Einleitung

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Apple Mail

z/os LDAP ein zentraler Security Service Mit IBM System z in die Zukunft

Microsoft Outlook 2007

LDAP Integration. Menüpunkt: System > Time To Do: Die Uhzeit/Zeitzone der SonicWALL mit dem AD-Server abgleichen

Wenn man nach Beendigung der WINDOWS-SICHERUNG folgendes angezeigt bekommt

Diese Anleitung erläutert die Einrichtung des Active Directory Modus im DNS-343.

Daten-Synchronisation zwischen dem ZDV-Webmailer und Outlook ( ) Zentrum für Datenverarbeitung der Universität Tübingen

Leichte-Sprache-Bilder

GEORG.NET Anbindung an Ihr ACTIVE-DIRECTORY

D-Link VPN-IPSEC Test Aufbau

Um DynDNS zu konfigurieren, muss ausschließlich folgendes Menü konfiguriert werden:

LDAP-Anbindung der REDDOXX-Appliance

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Outlook 2003

NetVoip Installationsanleitung für D-Planet VIP 156

Mike Wiesner Mike Wiesner 1

Konfiguration Zentyal 3.3 Inhaltsverzeichnis

Um dies zu tun, öffnen Sie in den Systemeinstellungen das Kontrollfeld "Sharing". Auf dem Bildschirm sollte folgendes Fenster erscheinen:

Mein eigener Homeserver mit Ubuntu LTS

Einrichtung von VPN für Mac Clients bei Nortel VPN Router

Clientkonfiguration für Hosted Exchange 2010

Verwendung des IDS Backup Systems unter Windows 2000

Infinigate (Schweiz) AG. Secure Guest Access. - Handout -

Neuinstallation Einzelplatzversion

Kurzanleitung zur Softwareverteilung von BitDefender Produkten...2

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Outlook 2010

Mit einem PDA über VPN in s Internet der Uni Stuttgart

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein: - Ein Bootimage ab Version Optional einen DHCP Server.

Security. Stefan Dahler. 4. Internet Verbindung. 4.1 Einleitung

1 Lizenzkey Wo finde ich den Lizenzkey? Lizenzkey hochladen Nameserver einrichten 4

OutLook 2003 Konfiguration

Linux Client im Windows AD

BSCW-Anbindung im Dateiexplorer

Stecken Sie Ihren USB Stick oder Ihre externe USB Festplatte in den USB Steckplatz des Sinus 154 DSL SE.

FTP-Server einrichten mit automatischem Datenupload für

UserManual. Handbuch zur Konfiguration einer FRITZ!Box. Autor: Version: Hansruedi Steiner 2.0, November 2014

Wireless LAN Installation Windows XP

3. Wählen Sie "Internet- " aus und klicken Sie wiederum auf "Weiter".

HowTo: Einrichtung des Captive Portal am DWC-1000

Konfigurationsbeispiel ZyWALL USG

ID VisitControl. Dokumentation Administration Equitania Software GmbH cmc Gruppe Seite 1

Control-M Workload Change Management 8

Linux-Workstations nativ in das Active Directory einbinden

Lehrveranstaltung Grundlagen von Datenbanken

Single-Sign-On mit Kerberos V

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Windows Live Mail

Konfiguration von Igel ThinClients fu r den Zugriff via Netscaler Gateway auf eine Storefront/ XenDesktop 7 Umgebung

07/2014 André Fritsche

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Outlook 2013

Mozilla Thunderbird 38.1 Einrichtung

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in Outlook Express

Version 1.0 [Wiederherstellung der Active Directory] Stand: Professionelle Datensicherung mit SafeUndSave.com. Beschreibung.

Einrichtung eines -konto mit Thunderbird

Sichere Anleitung Zertifikate / Schlüssel für Kunden der Sparkasse Germersheim-Kandel. Sichere . der

Anleitungen zur Konfiguration verschiedener Mailclients und Informationen zu der -Infrastruktur von Hostpoint.

EJB Beispiel. JEE Vorlesung 10. Ralf Gitzel

Windows XP Jugendschutz einrichten. Monika Pross Molberger PC-Kurse

SharePoint Workspace 2010 Installieren & Konfigurieren

Beispielkonfiguration eines IPSec VPN Servers mit dem NCP Client

Wie starte ich mit meinem Account?

Internationales Altkatholisches Laienforum

mysql - Clients MySQL - Abfragen eine serverbasierenden Datenbank

Tutorial -

Einrichtung eines Kontos in MS Outlook 2013

Was meinen die Leute eigentlich mit: Grexit?

Anleitungen zum Publizieren Ihrer Homepage

PAM/NSS DCE for Linux ins DCE

Step by Step VPN unter Windows Server von Christian Bartl

Sie müssen sich für diesen Fall mit IHREM Rechner (also zeitgut jk o.ä.) verbinden, nicht mit dem Terminalserver.

Windows Integration. von Tino Truppel

Transkript:

Sysadmin Day 2010 Windows & Linux just good friends? friends!!! Ralf Wigand MVP Directory Services KIT (Universität Karlsruhe)

Voraussetzungen Sie haben ein Active Directory Sie haben einen Linux Client Sie wollen ihr Account Management konsolidieren Sie wollen mit einer einfachen Lösung beginnen Passt? Dann bleiben Sie hier

Was brauchen wir? Active Directory LDAP Kerberos

To Do

Schema Check Windows Server 2003 R2 und später Schema Kompatibilität zu Linux ist ausreichend (RfC 2307) Windows Server 2003 und früher Schema Update mit Services for Unix (SfU) 3.5 Domain oder Forest Mode ist uninteressant

To Do

Lesezugriff auf das Active Directory Benutzer anlegen Entweder - Oder Anonymen Lesezugriff aktivieren Mitglied in Domain Guests ausreichend forestweite Einstellung Passwort ist sichtbar in LDAP config file auf LInux Kein neuer Benutzer, kein Passwort Zugriff regeln pro OU

Anonymen Lesezugriff einrichten ADSIEdit (Support Tools) connect to (Naming Context: Configuration) CN=Services CN=Windows NT CN=Directory Services Properties, Attribut dsheuristics 7. Zeichen von links setzen (wenn leer, dann 0000001) Setzt noch keine Rechte, ermöglicht das nur! OU auswählen und Anonymous Leserecht geben Vererbung verwenden!

Anonymen Lesezugriff einrichten (2)

To Do

Attribute füllen Linux braucht UID eines Benutzers Siehe Windows SID, aber weniger komplex 0 (=root) bis 65535 (oder höher) Synchronisieren via Identity Management System oder händisch füllen ADSIEdit Script GUI in ADUC (via NIS Server aus SfU 3.5) GUI in ADUC in Windows Server 2008 und später (via Identity Management for Unix -Rolle)

Attribute mit Script füllen this is vbscript, use whatever you like... sserver = LDAP://dc-01.test.local/ suser = cn=harryp,ou=staff,dc=test,dc=local set ouser = getobject(sserver & suser) ouser.uidnumber = 10001... (set some more attributes here)... ouser.setinfo

To Do

The Linux Side of the show Namesauflösung (Name Service Resolution) Wo kommen die Namen und UIDs her? nsswitch.conf gibt die Reihenfolge vor libnss_ldap.conf (a.k.a. ldap.conf) wo ist der LDAP-Server, wie liest man davon? /etc/nsswitch.conf passwd:compat ldap group: compat ldap

ldap.conf host dc-01.test.local port 389 base ou=staff,dc=test,dc=local scope sub Man kann (und sollte) mehrere Hosts definieren Verwendung von DNS SRV Records teilweise implementiert Suchbasis & Bereich festlegen Attribute zuordnen

ldap.conf (cont ed) nss_map_objectclass posixaccount User nss_map_objectclass posixgroup Group nss_map_attribute uid samaccountname nss_map_attribute uidnumber uidnumber nss_map_attribute gidnumber gidnumber nss_map_attribute cn samaccountname nss_map_attribute homedirectory unixhomedirectory nss_map_attribute loginshell loginshell Definiert Zuordnung (links Unix, rechts Windows) Objekttypen und Attribute Egal was zu was, solange der Typ passt

Namensauflösung fertig Ab jetzt sollte die Namensauflösung funktionieren getent passwd harryp Caveat: Eine Root-Shell offen lassen während dem Testen caching (nscd) ausschalten während der Tests vorsicht bei ls la /home bei vielen Benutzern Wenn LDAP zur Authentifizierung: SSL (Port 636) und in die ldap.conf: pam_login_attribute samaccountname pam_fliter objectclass=user pam_password ad

To Do

Kerberos konfigurieren Meist unter /etc/krb5.conf: [libdefaults] default_realm = TEST.LOCAL default_tgs_enctypes = des-cbc-crc des-cbc-md5 default_tkt_enctypes = des-cbc-crc des-cbc-md5 [realms] TEST.LOCAL = { kdc = dc-01.test.local admin_server = dc-01.test.local default_domain = test.local } [domain_realm].test.local = TEST.LOCAL test.local = TEST.LOCAL

To Do

Bereit für Login, aber wie sag ich s meinem Linux? Pluggable Authentication Modules (PAM) Konfiguration verschieden je nach Distribution Allgemein: 4 Arten von pam-direktiven: auth, account, password, session für login wird auth verwendet Man kann (und sollte!) mehr als ein PAM verwenden Reihenfolge beachten! Auf includes achten und System Defaults immer eine root-shell offenhalten beim Testen Alte Konfig sichern

PAM config auth required /lib/security/pam_securetty.so auth required /lib/security/pam_nologin.so auth sufficient /lib/security/pam_unix_auth.so auth required /lib/security/pam_krb5.so use_first_pass Interpretation: 1. Zeile: OK, sonst kein Login 2. Zeile: OK, sonst kein Login 3. Zeile: Wenn OK, dann Login, sonst weiter 4. Zeile: OK, sonst kein Login Nur wenn lokale Authentifizierung (root!) nicht klappt, dann kerberos (das muss allerdings dann funktionieren!)

Geschafft!

Nicht behandelt: Verschlüsselung bei LDAP-Authentifizierung Gruppen, insbesondere verschachtelte Gruppen Applikationen SSH Apache Kerberos Pre-Authentication Aber das sollte ja nur eine einfache Einleitung sein

Mehr Infos? http://interop.blog.de ralf@wigand.de