Показаны сообщения с ярлыком ad. Показать все сообщения
Показаны сообщения с ярлыком ad. Показать все сообщения

вторник, 4 февраля 2014 г.

ASA, AAA Server, "users account has expired"

Юзер нормально регистрируется в AD в локальной сети и при этом не может авторизоваться в VPN через AAA ldap server, ошибка "users account has expired". Смена пароля, флажки unlock account результат не меняют.

Атрибут accountExpiresвыставлен в ненулевой значение:

#w32tm /ntte 2650184100000000000
3067342 17:00:00.0000000 - 07.02.9999 0:00:00 (local time)

Для нормальной работы должен быть 0

среда, 3 апреля 2013 г.

mediawiki vs AD


В расширении ldapauth для mediawiki не работают "Group based restrictions" применительно к AD.

Разработчик стратежно шлет в известном направлении,  ограничившись парой комментов в адрес ад-э в LdapAuthentication.php. AD конечно не торт, но и багу пара лет уже.

рабочий конфиг:

require_once("$IP/extensions/LdapAuthentication/LdapAuthentication.php" );
$wgAuth = new LdapAuthenticationPlugin();

$wgLDAPDomainNames = array('local.domain');
$wgLDAPServerNames = array('local.domain' => 'dc1.local.domain dc2.local.domain');
$wgLDAPSearchStrings = array('local.domain' => 'LOCALDOMAIN\\USER-NAME');
$wgLDAPEncryptionType = array(  'local.domain' => 'clear');
$wgLDAPUseLocal = false;
$wgLDAPBaseDNs = array('local.domain' => 'ou=Org,dc=local,dc=domain');
$wgLDAPSearchAttributes = array('local.domain' => 'sAMAccountName' );
$wgLDAPLowerCaseUsername = array( 'local.domain' => true );
$wgLDAPRequiredGroups = array( 'local.domain' => array('cn=wiki,ou=Org,dc=local,dc=domain') );
$wgLDAPGroupUseFullDN = array( 'local.domain' =>true );
$wgLDAPGroupsUseMemberOf = array( 'local.domain' => true );
$wgLDAPGroupObjectclass = array( 'local.domain' => 'group' );
$wgLDAPGroupAttribute = array( 'local.domain' => 'member' );
$wgLDAPGroupSearchNestedGroups = array( 'local.domain' => true );
$wgLDAPGroupNameAttribute = array( 'local.domain'  => 'cn' );
$wgLDAPPreferences = array( 'local.domain' => true );
$wgLDAPDisableAutoCreate = array( 'local.domain' => false );
$wgUseLocal = false;

/* ********************************************* */
/*$wgLDAPDebug = 99;

$wgDebugLogGroups["ldap"] = “/var/tmp/XXX.log” ;*/

понедельник, 25 июля 2011 г.

Squid: переезд с NDS на AD

auth_param basic program меняем с
/usr/lib/squid/ldap_auth -b "o=ORG" -h slp.org -D cn=proxyuser,ou=internet,o=org -w proxypass -f "(&(cn=%s)(objectClass=Person))" -s sub  
на
/usr/lib/squid/ldap_auth -b "OU=org,DC=domain,DC=ru" -h dc1.domain.ru -D proxyuser@domain.ru -w proxypass -f "sAMAccountName=%s" -s sub  

и external_acl_type с

children=5 %LOGIN /usr/lib/squid/squid_ldap_group -b "o=ORG" -h slp.org -D cn=proxyuser,ou=internet,o=ORG -w proxypass -f "(&(cn=%v)(groupmembership=cn=nds_all_closed,ou=internet,o=ORG))" -s sub  

на

children=5 %LOGIN /usr/lib/squid/squid_ldap_group -b "OU=org,DC=domain,DC=ru" -h dc1.domain.ru -D proxyuser@domain.ru -w proxypass -f "(&(objectclass=person)(sAMAccountName=%v)(memberof=cn=nds_all_closed,OU=Internet,OU=org,DC=domain,DC=ru))" -s sub  

четверг, 9 декабря 2010 г.

дебиан и ад

для деба:
apt-get install samba smbclient winbind krb5-doc krb5-user krb5-config

при upgrade на текущий testing (squeeze)

в  /etc/krb5.conf добавить




[libdefaults]
allow_weak_crypto = true

т.к. DES и 56-bit RC4 с версии 1.8 alpha1 отключены по умолчанию

из полезного

/etc/krb5.conf
[logging]
default = FILE:/var/log/krb5libs.log
kdc = FILE:/var/log/krb5kdc.log
admin_server = FILE:/var/log/kadmind.log

Гентушная дока
Дебовская дока

среда, 28 октября 2009 г.

Apache2 и аутентификация пользователей в NDS / AD

1. Модной тулзой включаем в конфигурацию апача модуль ldap аутентификации:
a2enmod authnz_ldap


В конфигурации виртуал хоста пишем:
AuthType Basic
AuthName "Novell login required"
AuthBasicProvider ldap
AuthLDAPURL "ldap://nds.domain/o=ORG?cn??(objectClass=user)"
Require ldap-group cn=Subversion, ou=Unit, ou=Department, o=ORG


для AD
 
AuthLDAPBindDN user@domain.org
AuthLDAPBindPassword "password"
AuthLDAPURL "ldap://dc1.domain.org/ou=users,dc=domain,dc=org?sAMAccountName?sub?(objectClass=*)"
Require ldap-group "cn=nagios_admins,ou=group,OU=Dep,OU=users,DC=domain,DC=org"