|
|
ru.unix- RU.UNIX ---------------------------------------------------------------------- From : Boris Samorodov 2:5020/400 12 Jan 2006 23:15:36 To : Victor Sudakov Subject : Re: керберизация (было: Re: Пресечь попытки подбора паролей по ssh) -------------------------------------------------------------------------------- pt.ru> <hbe0qd.kt.ln@localhost> <97883368_-_@srv.sem.ipt.ru> pt.ru> <dq1usf$8av$1@relay.tomsk.ru> <15795324@srv.sem.ipt.ru> pt.ru> <dq2ckj$hq9$1@relay.tomsk.ru> <62194343@srv.sem.ipt.ru> pt.ru> <dfd3qd.op2.ln@localhost> <30014254@srv.sem.ipt.ru> pt.ru> <rm26qd.l81.ln@localhost> From: Boris Samorodov <bsam@ipt.ru> On Thu, 12 Jan 2006 18:14:38 +0000 (UTC) Victor Sudakov wrote to Boris Samorodov: VS> Boris Samorodov wrote: >> >> >> Hа клиенте для получения ключа удобнее пользоваться "kinit >> >> -f". Получаешь так называемый forwardable ключ. С ним можно ходить с >> >> любого компьютера на любой, подключённый к домену kerberos. >> >> VS> Интересно, можно ли login(1) заставить сразу делать forwardable ticket. >> >> Покажи /etc/krb5.conf. ;-) VS> Вот так писал: VS> [appdefaults] VS> forwardable = yes VS> Hе помогло. По "klist -v" видно, что ticket получается не forwardable. Хм. У меня в тестах работало. Оказалось, что работал доступ по ключу ssh. Так что есть тема для разборок. Причём в исходниках (src/lib/libpam/modules/pam_krb5/pam_krb5.c) этот ключ единственный, который должен устанавливаться при инициализации. Hо к KDC, судя по логам, запрос на forwardable TGT не приходит. WBR -- bsam --- ifmail v.2.15dev5.3 * Origin: Demos online service (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.unix/88324a29a97b.html, оценка из 5, голосов 10
|