LDAP 프록시를 사용한 Active Directory 인증


10

격리 된 네트워크에 서비스가 있습니다. 이러한 서비스는 Active Directory 서버에 대해 사용자를 인증해야합니다.

그러나 Active Directory 서버를 직접 사용할 수 없으므로 격리 된 네트워크에서 LDAP 프록시를 설정해야합니다. 그러면 LDAP 프록시가 AD에 액세스 할 수 있습니다. 액세스 읽기 전용 이어야 하며이 프록시는 하나의 AD 서버 에만 액세스 할 수 있습니다 .

  • 이것이 가능 / 가능합니까?
  • "프록시"라는 용어가 좋은 용어입니까?
  • Microsoft AD 서버는 필수입니까 아니면 OpenLDAP이 제대로 작동합니까?
  • AD / LDAP에 대한 지식이 거의 없습니다. 학습 곡선은 어떻습니까?
  • 어디서부터 시작해야할까요?

감사.

답변:


7

이것이 가능 / 가능합니까?

이것은 가능하고 일반적입니다. openldap proxy active directory 와 같은 것을 검색 하면 여러 가지 유용한 결과를 얻을 수 있습니다.

"프록시"라는 용어가 좋은 용어입니까?

이것은 절대적으로 올바른 용어입니다.

Microsoft AD 서버는 필수입니까 아니면 OpenLDAP이 제대로 작동합니까?

클라이언트가 LDAP 서버 만 기대하는 경우 OpenLDAP는 특히 읽기 전용 액세스 만 필요한 경우에는 문제가 없습니다.

AD / LDAP에 대한 지식이 거의 없습니다. 학습 곡선은 어떻습니까?

당신의 배경을 모른다면 대답하기 어려운 질문입니다. LDAP는 기본적으로 단순하지만 OpenLDAP의 액세스 제어를 위해 머리를 감싸면 약간의 작업이 필요할 수 있습니다.

어디서부터 시작해야할까요?

AD 네트워크를 로컬 네트워크 내에서 사용할 수있게하려면 간단한 TCP 프록시 또는 적절한 iptables 규칙이 완전한 LDAP 프록시보다 훨씬 간단 해집니다. 이것의 단점은 Active Directory 측면에서 액세스 제어를 수행해야한다는 것입니다.

OpenLDAP를 프록시로 사용하기로 결정한 경우 :


1

Active Directory LDS (Lightweight Directory Services) 는 정확히 필요한 것 같습니다. 그러나 AD에 대해 직접 인증하려면 대신 AD 서버에 대한 TCP 프록시를 다시 수행하면됩니다. HAProxy 가 적합합니다.


일부 iptables 규칙이 설명하는 것과 동일한 작업을 수행합니까? debian-administration.org/articles/595
SamK

실제로 두 가지 규칙이 더 있습니다. 1. 액세스 읽기 전용 이어야합니다 . 2. 하나의 AD 서버에만 액세스 할 수 있습니다.
SamK
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.