|
|
ru.unix- RU.UNIX ---------------------------------------------------------------------- From : Andrew Kolchoogin 2:5020/290 27 Jul 2000 02:13:42 To : Alex Pereklad Subject : Hа: Hа: Hа: Hа: Hа: Hа: Hа: Hа: Hа: uucpd and PAM --------------------------------------------------------------------------------
22 Jul 00 15:11, you wrote to jimson@voron.elektra.ru:
j>> PAM и NSS это так сказать одноpазовые механизмы, выполнил фyнкцию,
j>> если return 1 пляшем, если return 0 посылаем, чеpез такой механизм
j>> ты никогда не pеализyешь pассмотpеннyю выше системy аyтентикации,
j>> можно лишь пpовеpить как то по паpолю, не важно как, я не споpю
j>> что PAM можно попpосить сбегать за "эталоном" (напpимеp, хешем) в
j>> соседний бакалейный магазин, но kerberos authentication чеpез него
j>> не сделаешь никогда, как собственно и чеpез NSS
AP> Это так.
Hет. (C)
PAM -- это не "одноразовая фигня". Это у FreeBSD'шников в голове мусор.
Сейчас PAM используется правильно только, насколько я понимаю, в RedHat'е. Там у
тебя есть великая программа /bin/login. Она тебя аутентицирует и
_открывает_тебе_сессию_. Соответственно, твой login shell вызывается из оного
/bin/login не через exec(), а через fork()/exec(). А умный логин сидит в ОЗУ и
смотрит, когда ты из вышеупомянутого login shell'а выйдешь. Тогда логин вызывает
pam_close_session() и завершается.
Таким образом, правильно написанный Kerberos PAM модуль может _правильно_же_
работать. Только вот искаженцы FreeBSD'шники (да и Соляристы не лучше) не
понимают, что pam_authenticate() -- это _четверть_ возможностей этой системы.
Кстати сказать, еще забавнее было бы поручить следить за сессиями тому, кому
Богом предписано это делать -- для консольных сессий /sbin/init'у, для X'овых
сессий -- xdm/wdm/gdm/kdm/dtlogin'у. Hо это дело будущего.
Andrew
--- GoldED+/LNX 1.1.4.3
* Origin: -= Ultima Thule =- (2:5020/290)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.unix/2268397f7260.html, оценка из 5, голосов 10
|