Ähnliche Dokumente
SFTP SCP - Synology Wiki

AFS Home-Verzeichnisse, NFS und Automounter

Was ist PDF? Portable Document Format, von Adobe Systems entwickelt Multiplattformfähigkeit,

e-books aus der EBL-Datenbank

Windows 7 - Whoami. Whoami liefert Informationen wie z.b. die SID, Anmelde-ID eines Users, sowie Gruppenzuordnungen, Berechtigungen und Attribute.

AFS / OpenAFS. Bastian Steinert. Robert Schuppenies. Präsentiert von. Und

Professionelle Seminare im Bereich MS-Office

mysql - Clients MySQL - Abfragen eine serverbasierenden Datenbank

NODELOCKED LIZENZ generieren (ab ST4)

OpenAFS an der HSZ-T

Stecken Sie Ihren USB Stick oder Ihre externe USB Festplatte in den USB Steckplatz des Sinus 154 DSL SE.

Migration von /sw vom AFS ins DCE/DFS:

Gibt Daten im erweiterten Format aus. Dies beinhaltet die Angabe von Zugriffsrechten, Besitzer, Länge, Zeitpunkt der letzten Änderung und mehr.

INHALT 1. INSTALLATION DES V-MODELL XT UNTER WINDOWS 7 2. INSTALLATION DES V-MODELL XT UNTER WINDOWS VISTA

Netzlaufwerke verbinden

.htaccess HOWTO. zum Schutz von Dateien und Verzeichnissen mittels Passwortabfrage

Guide DynDNS und Portforwarding

Tutorials für ACDSee 12: Hochladen von Fotos auf Ihren Account bei ACDSeeOnline.com

Kleines Handbuch zur Fotogalerie der Pixel AG

Kapsch Carrier Solutions GmbH Service & Support Helpdesk

Michael Flachsel. Das SAN an der TUB. Aufbau und Funktion. 15. November 2007

Um über FTP Dateien auf Ihren Public Space Server - Zugang laden zu können benötigen Sie folgende Angaben:

Was ich als Bürgermeister für Lübbecke tun möchte

Webseiten im PHYSnet. PHYSnet-RZ 9. Mai 2011

In 12 Schritten zum mobilen PC mit Paragon Drive Copy 11 und Microsoft Windows Virtual PC

Lokales Netzwerk Wie kann ich lokal installierte Drucker im Netzwerk für andere Nutzer freigeben? Frage:

Installation OMNIKEY 3121 USB

AutoCAD Dienstprogramm zur Lizenzübertragung

Anwendungsbeispiele Buchhaltung

Kontaktlinsen über die neue Website bestellen eine Kurzanleitung

Leitfaden Internet-Redaktion kursana.de

Konfiguration Firewall (Zyxel Zywall 10) (von Gruppe Schraubenmeier)

Novell Client. Anleitung. zur Verfügung gestellt durch: ZID Dezentrale Systeme. Februar ZID Dezentrale Systeme

Print2CAD 2017, 8th Generation. Netzwerkversionen

Inkrementelles Backup

Einrichten des Elektronischen Postfachs

Ihr IT-Administrator oder unser Support wird Ihnen im Zweifelsfall gerne weiterhelfen.

Anleitung für den Zugriff auf Mitgliederdateien der AG-KiM

Sie müssen sich für diesen Fall mit IHREM Rechner (also zeitgut jk o.ä.) verbinden, nicht mit dem Terminalserver.

Advoware mit VPN Zugriff lokaler Server / PC auf externe Datenbank

KEIL software. Inhaltsverzeichnis UPDATE. 1. Wichtige Informationen 1.1. Welche Änderungen gibt es?

Tipps und Tricks zu Netop Vision und Vision Pro

Netzwerkversion PVG.view

Fachhochschule Deggendorf Platzziffer:...

AFS Administration. Markus Köberl 17. März 2012

Anbindung des eibport an das Internet

Datensicherung. mit. Ocster Backup Pro. it.kröger Hinweis:

A. Ersetzung einer veralteten Govello-ID ( Absenderadresse )

Festplatte defragmentieren Internetspuren und temporäre Dateien löschen

2. ERSTELLEN VON APPS MIT DEM ADT PLUGIN VON ECLIPSE

Step by Step Webserver unter Windows Server von Christian Bartl

Usability and Security

ecaros2 - Accountmanager

ZID Hotline

Family Safety (Kinderschutz) einrichten unter Windows 8

Wir machen neue Politik für Baden-Württemberg

Diese Anleitung erläutert die Einrichtung des Active Directory Modus im DNS-343.

ERNTEKETTE. Inhalt. Auf blauen Text tippen um zu einem Thema zu springen. Im Querformat lesen.

Anleitung Redmine. Inhalt. Seite 1 von 11. Anleitung Redmine

ACHTUNG. Bitte lesen Sie GANZ GENAU die Anweisungen! Nur so ist sichergestellt, dass Sie nichts falsch machen und vergessen!!!

Infinigate (Schweiz) AG. Secure Guest Access. - Handout -

Anleitungsbeschreibung

Die Post hat eine Umfrage gemacht

Dateimanagement in Moodle Eine Schritt-für

Übung - Konfigurieren einer Windows-XP-Firewall

1. Einleitung Abfrage des COON-Benutzernamens Ändern des Initial-Passwortes Anmelden an der COON-Plattform...

Downloadfehler in DEHSt-VPSMail. Workaround zum Umgang mit einem Downloadfehler

Was meinen die Leute eigentlich mit: Grexit?

CD einlegen (Moment warten) Die Aktion markieren, die durchgeführt werden soll. (in diesem Beispiel»Audio-CD-Wiedergabe)

Computer Algebra Plan der Vorlesung. erstes Drittel: linux, emacs, L A TEX zweites Drittel: Sage als Taschenrechner letztes Drittel: Python für Sage

Standard Daten-Backup-Script

Er musste so eingerichtet werden, dass das D-Laufwerk auf das E-Laufwerk gespiegelt

Online-Publishing mit HTML und CSS für Einsteigerinnen

So funktioniert die NetWorker 7.5 Eigenschaft zum Sichern umbenannter Verzeichnisse ( Backup renamed Directories )

Diese Anleitung enthält Anweisungen, die nur durch erfahrene Anwender durchgeführt werden sollten!

Kurzanleitung Verwendung von USB-Sticks

Version 0.3. Installation von MinGW und Eclipse CDT

Der zweite all unsere Datenbanken. Dieser Befehl ist etwas komplexer, aber bis auf das Passwort (kursiv fett) so zu übernehmen:

Fax einrichten auf Windows XP-PC

11 Tabellen als Inhaltselement (ohne RichTextEditor)

Anleitung: Webspace-Einrichtung

Anleitung zum GUI Version 2.x

NMP-Verlag Verlag für Nationalökonomie, Management und Politikberatung

Task: Nmap Skripte ausführen

RIGGTEK. Dissolution Test Systems. DissoPrep Browser-Interface

Erstellen einer digitalen Signatur für Adobe-Formulare

FTP Tutorial. Das File Transfer Protocol dient dem Webmaster dazu eigene Dateien wie z.b. die geschriebene Webseite auf den Webserver zu laden.

Wie richten Sie Ihr Web Paket bei Netpage24 ein

Adminer: Installationsanleitung

Kurzanleitung OOVS. Reseller Interface. Allgemein

BEDIENUNG ABADISCOVER

Bkvadmin2000 Peter Kirischitz

Online-Dateienablage und Datenaustauschdienst Box.net Stand: September 2011

In 15 einfachen Schritten zum mobilen PC mit Paragon Drive Copy 10 und Microsoft Windows Virtual PC

Einrichtung eines -Kontos bei Mac OS X Mail Stand: 03/2011

Daten sichern mit Time Machine

6 Zentraler Speicherbereich und Web-Space

impact ordering Info Produktkonfigurator

Konfiguration VLAN's. Konfiguration VLAN's IACBOX.COM. Version Deutsch


Transkript:

DESY Zeuthen { im fur Nutzer Konsequenzen Wachsmann Alf (alf@ifh.de) Einfuhrung von AFS-Home-Verzeichnissen 1

Inhalt 1. Motivation Was AFS ist und wozu es gebraucht wird Warum wir AFS-Home-Verzeichnisse einfuhren 2. Kerberos4 Warum ein zweites Pawort benotigt wird Handhabung von Tickets und Tokens 3. AFS Zugriskontrolle fur AFS-Verzeichnisse AFS-Home-Verzeichnisse 4. Wie es mit AFS im DESY Zeuthen weitergeht 5. Appendix 2 " Literatur\, Computer, Kommandos

mit Authentisierung klog alf@cern.ch paris> Zugrie: /afs/cern.ch/user/a/alf/bin/tstprogramm paris> Wozu AFS? AFS (Andrew File System) ist ein weltweites File-System oder paris> klog alf -cell cern.ch paris> cp /afs/cern.ch/user/a/alf/private/src/hello.c ~/. Organisationseinheit: AFS-Zelle unsere heit: ifh.de 3

AFS+Kerberos4 ist performanter, zuverlassiger und viel sicherer als NFS+NIS Warum AFS-Home-Verzeichnisse? DFS ist noch nicht brauchbar die gesamte HEP-Geminschaft macht auf absehbare Zeit AFS weltweit eindeutiger Namensraum bessere Unterstutzung der weltweit kooperierenden Physikergemeinde wegen Linux haben wir sie sowieso schon u.a. im CERN und in DESY HH gibt es mittlerweile gute Erfahrungen Administration vereinfacht sich (z.b. Verlagern ist transparent) 4

passwd, yppasswd andern beide Paworte kpasswd, zur Qualitatsuberprufung) (check_pass wurden/werden alle Authentisierungsprogramme ausgetauscht: Deswegen rsh, ssh, telnet, ftp, xdm, xlock,... login, Ein zweites Pawort?! Paworte fur UNIX (NIS) und fur AFS (Kerberos4), aber wir haben eine integrierte AFS-Umgebung! Authentisierung erfolgt nun durch NIS und Kerberos4. 5

kinit. Befehl: klist danach ergibt: Ein Tickets und Tokens I Authentisierung gegenuber Kerberos erzeugt ein Ticket Granting Ticket (TGT) oder kurz Ticket. Ticket file: /tmp/tkt2171 Principal: alf@ifh.de Issued Expires Principal Sep 22 09:42:48 Sep 22 19:42:48 krbtgt.ifh.de@ifh.de Ein Ticket alleine gibt noch keine AFS-Zugrisberechtigung! 6

fur AFS erzeugt ein Token: Authorisierung erzeugt aus einem Ticket ein Token. afslog Tickets und Tokens II Ein klist danach ergibt: Ticket file: /tmp/tkt2171 Principal: alf@ifh.de Issued Expires Principal Sep 22 09:42:48 Sep 22 19:42:48 krbtgt.ifh.de@ifh.de Sep 22 09:47:05 Sep 22 19:47:05 afs@ifh.de Anzeigen von Tickets und Tokens geht auch mit tokens: Tokens held by the Cache Manager: User's (AFS ID 2171) tokens for afs@ifh.de [Expires Sep 22 19:47] User alf's tokens for krbtgt.ifh.de@ifh.de [Expires Sep 22 19:42] -End of list- 7

Tokens aus Tickets erzeugt werden, haben diese hochstens deren noch Weil Lebensdauer (erneuern mit klog). verbleibende Vernichten von Tokens mit unlog, Tickets und Tokens mit kdestroy. von ssh-tools geben Tickets und Tokens auf andere Rechner weiter (Ticket/Token-Forwarding). Abgelaufene Tickets oder Token verhindern das Funktionieren z.b. der ssh-tools! Tickets und Tokens III Mit einem Token kann auf AFS zugegrien werden! Unsere integrierte AFS-Umgebung erzeugt Ticket und Token! Der Befehl klog erzeugt auch beides (anders als kinit)! Tickets und Tokens haben eine maximale Lebensdauer von 25 Stunden. 8

AFS-Zugrisrechte: ACLs ACL: Access Control List ACLs werden fur ganze Verzeichnisse vergeben, nicht fur einzelne Dateien. Es gibt ACLs fur Gruppen und fur Nutzer. Es gibt folgende Rechte: r: read Dateien durfen gelesen werden l: lookup Inhalt des Verzeichnisses darf angesehen werden i: insert neue Dateien durfen angelegt werden d: delete Dateien durfen geloscht werden w: write Dateien durfen verandert werden k: lock Programm darf " ock\ auf Dateien machen a: administer ACLs durfen verandert werden 9

gibt Gruppen von Computer-Nutzern: Es uns: ifh-hosts fur alle Nutzer DESY Zn'er Rechner und Bei fur alle Nutzer DESY HHer Rechner. desy-hosts Alle Nutzer auf einem solchen Rechner, auch ohne Token, durfen zugreifen. ) gibt die bekannten (UNIX-)Gruppen: Es theorie, l3, amanda,... sysprog, AFS-Zugrisrechte: Gruppen I Es gibt fest denierte System-Gruppen: system:anyuser jeder, auch ohne AFS-Account oder Token (weltweit!!) system:authuser jeder der eigenen Zelle mit Token system:administrators Systemadministratoren ) Authentisierte Mitglieder der Gruppe durfen zugreifen. 10

AFS-Zugrisrechte: Gruppen II Ansehen der eigenen Gruppenzugehorigkeiten mit pts membership <Account> Funktioniert nur fur Nutzer mit Token und den eigenen Account! pts membership alf ergibt: Groups alf (id: 2171) is a member of: registry:registry tex system:administrators sysprog:sysprog www ftpadm pts membership pipke ergibt: Groups pipke (id: 1594) is a member of: rz 11

AFS-Zugrisrechte: Ansehen Ansehen der ACLs mit fs la <Pfad> (la: listacl) fs la /afs/ifh.de/user/a/alf ergibt Access list for /afs/ifh.de/user/a/alf is Normal rights: ifh-hosts rl <- Nutzer auf DESY Zn'er Rechnern system:administrators rlidwka <- Systemadmins sysprog:sysprog rl <- Gruppe des Nutzers system:anyuser l <- weltweit jeder alf rlidwka <- der Nutzer fs la /afs/ifh.de/user/a/alf/private ergibt Access list for /afs/ifh.de/user/a/alf/private is Normal rights: alf rlidwka 12

Andern der ACLs mit fs sa <Pfad> <ACLs> dem Nutzer alf das Lesen von Dateien und das Ansehen des erlaubt Verzeichnisinhalts uns gibt es zur Zeit: hp700_ux90, hp_ux102, sgi_62, rs_aix41, sun4c_411, Bei sun4x_55, sun4x_56, i386_linux2 sun4m_412, AFS-Zugrisrechte: Verandern (sa: setacl) fs sa. alf rl rz none und entzieht der Gruppe rz alle Rechte Plattformabhangigkeiten @sys wird abhangig vom Betriebssystem des Rechners aufgelost (nur im AFS!!). Der Wert von @sys ist abfragbar mit dem Befehl sys. Anwendung z.b.: Links der Form bin -> @sys/bin 13

AFS-Home-Verzeichnisse: Struktur Fur Nutzer foobar ist der Pfad: /afs/ifh.de/user/f/foobar/ Es gibt Unterverzeichnisse mit entpsrechenden ACLs: /afs/ifh.de/user/f/foobar/public/ /afs/ifh.de/user/f/foobar/<group>/ /afs/ifh.de/user/f/foobar/private/ /afs/ifh.de/user/f/foobar/public/www/ WEB Home-Page des Nutzers /afs/ifh.de/user/f/foobar/.oldfiles/ " Backup\, nur Lesen moglich /afs/ifh.de/user/f/foobar/scripts/ systemunabhangige Programme Links /afs/ifh.de/user/f/foobar/bin ->.@sys/bin systemabhangige Programme /afs/ifh.de/user/f/foobar/www -> /afs/ifh.de/user/f/foobar/public/www 14

AFS-Home-Verzeichnisse: Quota AFS-Home-Verzeichnisse haben eine Quota von 50MB. Anzeigen der Quota mit dem Befehl fs lq <Pfad> (lq: listquota) fs lq /afs/ifh.de/user/p/pipke ergibt: Volume Name Quota Used % Used Partition user.pipke 50000 3775 8% 45% 15

Politik und Werkzeuge zur Administration von AFS-Bereichen fur die Losung vom CERN (10/98) Experimente: WinNT-Nutzer: wie in DESY HH oder CERN (12/98) AFS-Integration Mac-Nutzer: sind im Gange, evtl. Losung vom CERN Untersuchungen Noch zu tun volles Backup: { Variante 1: Losung aus DESY HH wird angepat (11/98) { Variante 2: Legato Networker ist angesprochen worden Batchsysteme: { Codine: Genias wird eine Losung liefern. { LoadLeveler: Losung vom CERN (12/98?) 16

Perspektiven AFS-Bereiche fur die Experimente werden eingerichtet (11/98) erst wenn das Backup-Problem gelost ist, wird fur normale\ Nutzer die " Migration ins AFS begonnen (1/99?) vollstandige Migration der Home-Verzeichnisse ins AFS ist angestrebt dezentrale AFS-Server (CERNer Erfahrungen abwarten, Lizenzproblem?!) 17

AFS at DESY Zn: http://www.ifh.de/computing/services/afs/afs.html AFS at DESY HH: http://www.desy.de/~unix_adm/afs.html AFS at CERN: http://wsspinfo.cern.ch/file/afssp.html CERN AFS User's Guide: http://wsspinfo.cern.ch/file/doc/afsug.html AFS FAQs: http://www.angelfire.com/hi/plutonic/afs-faq.html AFS Beginner's Guide: http://www.alw.nih.gov/docs/afs/afs_toc.html " Literatur\ 18

am DESY Zeuthen ohne AFS: sgi, orion, fdgsun, alle nicht zentral Computer LINUX-PCs administrierten Computer 19