Como impor a associação do grupo LDAP com libpam_ldap para SSHD

2

Estou executando 14.04 servidores em que instalei o pacote de autenticação ldap ldap-auth-client on e configurei para conectar-me aos nossos servidores LDAP. Eu tenho a parte de autenticação funcionando assim como a pesquisa de usuário. Eu consigo logar usando uma conta e senha do ldap. Eu posso usar id para encontrar ids de usuários do ldap.

Também configurei a opção pam_groupdn no arquivo ldap.conf para limitar quais contas podem fazer login no servidor, mas essa funcionalidade não está funcionando. Até agora estou testando com o SSH. Eu verifiquei que sshd_config tem o PAM ativado e estou testando com uma conta que não está no grupo pam_groupdn , ele está vinculando ao ldap e autenticando, mas nenhuma tentativa é feita para validar o dn na lista groupdn. Eu usei wireshark para farejar todo o tráfego do ldap e verifiquei que nenhuma pesquisa foi feita para o objeto groupdn.

Parece que algo no lado de validação da conta não está sendo acionado, meu arquivo de conta comum é o padrão:

# here are the per-package modules (the "Primary" block)
account [success=2 new_authtok_reqd=done default=ignore]    pam_unix.so
account [success=1 default=ignore]  pam_ldap.so
# here's the fallback if no module succeeds
account requisite           pam_deny.so
# prime the stack with a positive return value if there isn't one already;
# this avoids us returning an error just because nothing sets a success code
# since the modules above will each just jump around
account required            pam_permit.so
# and here are more per-package modules (the "Additional" block)
# end of pam-auth-update config

Qualquer ajuda com a configuração ou idéias sobre como depurar ainda mais isso é bem-vinda.

    
por Richard C 13.11.2014 / 07:53

0 respostas