User authenticatie over meerdere webservers

Pagina: 1
Acties:

  • Sjab-X
  • Registratie: September 2001
  • Laatst online: 03-04 19:47
De situatie is als volgt:
Er zijn meerdere webservers op een bepaald intranet. Er is een centrale homepage waar verwijzingen op staan naar verschillende webservers op dat intranet. De homepage is een Apache webserver, sommige achterliggende webservers IIS, sommige Apache. Ze zitten echter niet in hetzelfde domein.

Wat is nou de beste oplossing voor de beveiliging van het geheel. De gebruiker moet maar op 1 plek in hoeven loggen (op de homepage) waarna die toegang moet krijgen tot alle andere webservers.

Zijn hier makkelijke/standaard oplossingen voor? Het geheel moet schaalbaar zijn, zo'n 10 a 15 webservers en ca. 20.000 gebruikers.

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 14:14

Kettrick

Rantmeister!

Mischien een MS Active Directory en apache met mod_auth_ldap ?

  • Sjab-X
  • Registratie: September 2001
  • Laatst online: 03-04 19:47
Mischien een MS Active Directory en apache met mod_auth_ldap ?
Ja, maar het probleem is een beetje dat de verschillende webservers niet naast elkaar staan. De mod_auth_ldap module zal dan per request op de webserver een verbinding met de centrale LDAP server moeten maken. Is dit te doen voor het grote aantal gebruikers?

Moeten de username en password dan op een of andere manier in de url zitten, zodat het opgevraagde script deze dan kan afvangen?

  • RedRose
  • Registratie: Juni 2001
  • Niet online

RedRose

Icebear

Op donderdag 25 april 2002 11:47 schreef Sjab-X het volgende:

Moeten de username en password dan op een of andere manier in de url zitten, zodat het opgevraagde script deze dan kan afvangen?
Dat moet je dus niet doen want dat is erg onveilig. En er zijn geen makkelijke oplossingen voor nee.

Een centrale LDAP-directory bouwen, waarin alle users staan. Dan elke keer na authenticatie (gebruiker krijgt sleutel mee (bv. een md5 string) elke pageview een lookup naar die LDAP-server om de credentials te checken via een SSL (!) lijn. Dus elke webserver moet een LDAP lookup doen aan de hand van de inkomende authenticatie-hash.

Zoiets.

Sundown Circus