Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Проблема с kerberos-клиентом в Linux 
:(
    Опции темы
Mannerghaim
Дата 10.11.2011, 21:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 45
Регистрация: 10.6.2008
Где: Москва

Репутация: нет
Всего: нет



Доброго вечера всем неспящим.
Сразу к проблеме:
что имеем
есть домен-контроллер (ОС Windows Server 2003), так же на нём роль DNS
есть почтовый сервер (ОС AltLinux 6.0. Centaurus), программное обеспечение на нём: SMTP-сервер (postfix), IMAP-сервер (dovecot), вебсервер Apache httpd2 с прикрученным к нему mod_auth_kerb5.4 (ставил из исходников), web-морда для почты - roundcube-webmail 0.6, MySQL-сервер, а так же керберос
Оба сервера во одной подсети, она внутренняя - выхода в интернет не имеет.

цель: пользователь логинится в домене на своей машине, открывает браузер и тут же сразу попадает к списку своих входящих сообщений, не логинясь второй раз в почтовой системе
т.е. необходимо настроить , так называемую, прозрачную авторизацию (single sign on). Почтарь работает. Затык оказался в настройке кербероса на линухе

устанавливаю его через apt-get
после чего правлю конфиг /etc/krb5.conf
в конфиге пишу:
Код


[logging]
default = FILE:/var/log/krb5libs.log
kdc = FILE:/var/log/krb5kdc.log
admin_server = FILE:/var/log/kadmind.log

[libdefaults]
default_realm = DOMAIN.COM
dns_lookup_realm = false
dns_lookup_kdc = false
ticket_lifetime = 24h
forwardable = yes

[realms]
DOMAIN.COM = {
kdc = dc2011.domain.com
admin_server = dc2011domain.com
}

[domain_realm]
domain.com = DOMAIN.COM
.domain.com = DOMAIN.COM

[appdefaults]
pam = {
debug = false
ticket_lifetime = 36000
renew_lifetime = 36000
forwarding = true
krb4_convert = false
}


примечание - в конфиге dc2011.domain.com- виндовый домен-контроллер
domain.com - домен

после правки конфига запускаю утилиту
kdb5_util create -s
нам надо инициализировать базу кербероса
просят ввести мастер кей, ввожу, повторяю и всё норм.
проверяю - через kinit имя_уч_записи_в_домене@DOMAIN.COM выдается билет, который потом можно просмотреть через klist

но вот при попытке перезагрузки сервиса
service krb5kdc restart
вываливается ошибка FAILED
Код

"cannot initialize realm DOMAIN.COM - see log file"


смотрю лог файл - tail /var/log/krb5kdc.log
а там пишется что ключ вроде как повреждён... 0_о
в логе следующее:

Код

krb5kdc: Stored master key is corrupted - while fetching master key K/M for realm DOMAIN.COM


в общем затык. и никуда далее.. в гугле описание решения для исправления данной ошибки я не нашел, Помогите кто чем может ? два дня уже голову ломаю... =\
(если какие конфиги ещё надо выложить - скину)

Это сообщение отредактировал(а) Mannerghaim - 10.11.2011, 22:04
PM MAIL WWW   Вверх
bilbobagginz
Дата 11.11.2011, 14:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 34
Всего: 317



а зачем вам надо вообще с керберосом возиться?
если из-за доменов, есть пакет centrifydc (гугл)
очень удобно все это прикрывает утилитами вида adjoin, adleave, etc.



--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0611 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.