Centraal user en wachtwoordbeheer

Pagina: 1
Acties:

  • djack
  • Registratie: September 2002
  • Laatst online: 11-11-2024
Ik ben op zoek naar een manier om over meerdere sites wachtwoorden en useraccounts te beheren.

- LDAP en NIS
zijn mogelijkheden maar ik vraag me af wat er gebeurt wanneer het netwerk weg valt.

De systemen hebben voor een groot deel identiek dezelfde gebruikersnamen en wachtwoorden, op uitzondering van support accounts natuurlijk de root account.

Ik vraag geen kant en klare oplossingen gewoon wat raad en ervaringen van iedereen die dit al eens heeft gemaakt/gebruikt.

Because Great minds Think alike


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
Als het netwerk wegvalt is de server onbereikbaar, en dus is het niet nodig om authenticatie te kunnen te doen.....

Voor zowel NIS als LDAP kan je meerdere servers gebruiken, dus uitval van de authenticatie server kan je opvangen.

  • djack
  • Registratie: September 2002
  • Laatst online: 11-11-2024
Ik kan 3 4 5 servers plaatsen dus dat is geen probleem.
Alleen het gehele zooitje moet blijven werken als het netwerk weg valt.

Ik ben aan het denken om de user accounts uit te lezen in en ze in een db te zwieren dit over een ssh connectie.
Alleen ben ik er nog niet goed uit hoe ik hier best aan kan beginnen.

Because Great minds Think alike


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 22:33
LDAP is te replicaten, heb in een productieomgeving ook alles op LDAP draaien (mail, web, dns, authenticatie), elke server draait een eigen LDAP slave. Niet dat de master het niet aan kan, maar de communicatie op een ldapi:// socket is gewoon stukken sneller dan over een TCP verbinding.

  • djack
  • Registratie: September 2002
  • Laatst online: 11-11-2024
Een locale ldap op elke werkmachine vind ik zo beetje een overkill, of zie ik dat verkeerd?

Because Great minds Think alike


  • elTigro
  • Registratie: November 2000
  • Laatst online: 23-11-2025

elTigro

Es un Gringo!

_JGC_ schreef op dinsdag 13 september 2005 @ 09:05:
LDAP is te replicaten, heb in een productieomgeving ook alles op LDAP draaien (mail, web, dns, authenticatie), elke server draait een eigen LDAP slave. Niet dat de master het niet aan kan, maar de communicatie op een ldapi:// socket is gewoon stukken sneller dan over een TCP verbinding.
stukken sneller? hoe snel moet het gaan dan? LDAP was toch juist gemaakt als snel (door)zoekbaar medium?
en ik moet zeggen dat ik bij onze LDAP zo snel data krijg dat m'n terminal het niet kan printen. (een gewone xterm ja, niet een oude serieel aangesloten terminal :p )

Lazlo's Chinese Relativity Axiom:No matter how great your triumphs or how tragic your defeats --approximately one billion Chinese couldn't care less.


  • Wilke
  • Registratie: December 2000
  • Laatst online: 22:54
Maar lokaal is natuurlijk bijna altijd sneller dan over het netwerk, hoe je het ook wendt of keert. Dat is wat _JGC_ bedoelt. En dus natuurlijk ook zeker geen LDAP-database op elke client, maar misschien wel op servers die er erg veel gebruik van maken.

  • elTigro
  • Registratie: November 2000
  • Laatst online: 23-11-2025

elTigro

Es un Gringo!

Kun je dan niet gewoon beter via locale shadow files werken?

Lazlo's Chinese Relativity Axiom:No matter how great your triumphs or how tragic your defeats --approximately one billion Chinese couldn't care less.


  • Zwerver
  • Registratie: Februari 2001
  • Niet online
BK1 schreef op dinsdag 13 september 2005 @ 12:18:
Kun je dan niet gewoon beter via locale shadow files werken?
Dan ben je toch niet meer centraal bezig :) Alhoewel je vast wel de shadow files via nfs zou kunnen mounten ;)

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • elTigro
  • Registratie: November 2000
  • Laatst online: 23-11-2025

elTigro

Es un Gringo!

tja :) maar t gaat wel snel...
Ik heb altijd het idee dat dit soort oplossingen niet zo veel uitmaakt. Je benadert meestal toch via het net (bij onze services meestal dan) en een extra lookup merk je volgens mij niet. (of ik merk het niet dan)
/edit: Ik deel m'n shadow liever niet via nfs trouwens..

[ Voor 11% gewijzigd door elTigro op 13-09-2005 14:15 ]

Lazlo's Chinese Relativity Axiom:No matter how great your triumphs or how tragic your defeats --approximately one billion Chinese couldn't care less.


  • djack
  • Registratie: September 2002
  • Laatst online: 11-11-2024
ik ben aan het denken om via ssh de useraccounts op te vragen van elke machine.
Deze in een mysql db te steken en via een webinterface ze zichtbaar te maken en wachtwoord aanpassingen aan te doen.

Lijkt dit een haalbare kaart ?

Because Great minds Think alike


  • Zwerver
  • Registratie: Februari 2001
  • Niet online
djack schreef op dinsdag 13 september 2005 @ 14:25:
ik ben aan het denken om via ssh de useraccounts op te vragen van elke machine.
Deze in een mysql db te steken en via een webinterface ze zichtbaar te maken en wachtwoord aanpassingen aan te doen.

Lijkt dit een haalbare kaart ?
Dan is LDAP dus veel sneller ;)

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 22:33
ldap over socket vs ldap over tcp: op een webserver gebruik ik suexec, welke voor elk script uid lookups gaat doen. Hier en daar nog wat uid->gidmappings in de config moeten doen omdat we vergeten waren dat er ook gid lookups gedaan zouden worden, maakt het er allemaal niet sneller op.

Als ik een simpele uid lookup met id time over een ldap://127.0.0.1/ verbinding of een ldapi://%2fvar%2frun%2fldapi/ verbinding, is de ldapi:// variant gewoon 2-3x zo snel. NSCD is een leuk cache programma, maar alles wat als root draait doet een bypass om die cache heen in het geval van uid lookups.

  • Parasietje
  • Registratie: Juli 2004
  • Laatst online: 10-06-2024

Parasietje

linux-geek

Ik begrijp niet waarom alle LDAP lookups nog moeten werken als het netwerk wegvalt.

Stel je hebt 5 netwerksegmenten met clients. Voor elk netwerksegment heb je 1 LDAP slave. Al die 5 slaves mirroren met een LDAP master, om de 30 minuten.

Een wachtwoord-aanpassing wordt zo binnen 30 minuten centraal over heel het netwerk doorgevoerd. Als de netwerkverbindingen tussen de LDAP slaves wegvallen, is alles nog steeds werkbaar. Als het hele netwerk plat ligt, dan is het toch niet de bedoeling dat clients lokaal gaan inloggen? Dan moet dat netwerkprobleem zo snel mogelijk worden opgelost, punt end of story.
Of ben ik nu kortzichtig aan het denken?


Het moet btw wel mogelijk zijn om lokaal ook user/wachtwoord combinaties te cachen. Enige probleem is dat een wachtwoordwijziging zo NOG meer tijd nodig heeft om bekend te worden over heel het netwerk.

WebDAV in Vista is horribly broken. Ik wil het fixen, maar ben nog steeds op zoek naar de tarball met de source...


  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Parasietje schreef op dinsdag 13 september 2005 @ 22:41:
Ik begrijp niet waarom alle LDAP lookups nog moeten werken als het netwerk wegvalt.

Stel je hebt 5 netwerksegmenten met clients. Voor elk netwerksegment heb je 1 LDAP slave. Al die 5 slaves mirroren met een LDAP master, om de 30 minuten.

Een wachtwoord-aanpassing wordt zo binnen 30 minuten centraal over heel het netwerk doorgevoerd. Als de netwerkverbindingen tussen de LDAP slaves wegvallen, is alles nog steeds werkbaar. Als het hele netwerk plat ligt, dan is het toch niet de bedoeling dat clients lokaal gaan inloggen? Dan moet dat netwerkprobleem zo snel mogelijk worden opgelost, punt end of story.
Of ben ik nu kortzichtig aan het denken?


Het moet btw wel mogelijk zijn om lokaal ook user/wachtwoord combinaties te cachen. Enige probleem is dat een wachtwoordwijziging zo NOG meer tijd nodig heeft om bekend te worden over heel het netwerk.
Kun je niet bepaalde wijzigingen in de LDAP niet direct repliceren. Active Directory repliceert wachtwoord wijzigingen direct. Alle andere veranderingen kunnen gewoon eens in de 30 min (bijvoorbeeld)

http://www.hroling.nl


  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Parasietje schreef op dinsdag 13 september 2005 @ 22:41:
Ik begrijp niet waarom alle LDAP lookups nog moeten werken als het netwerk wegvalt.
.
Zodat 't ook nog enigszins werkt als niet je hele netwerk plat is maar alleen je LDAP server.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 22:33
Met Sync replication trekt de slave uit de master (nieuw sinds OpenLDAP 2.2), met master->slave replication pusht een master het meteen door aan alle slaves. Zo'n directe update hoeft niet langer dan een halve seconde te duren. Als ik in die produktiesystemen een verandering in een webhost maak en 2 seconden later de config van de webserver opnieuw laat inlezen uit de slave, is die verandering al lang en breed doorgevoerd.
Pagina: 1