[Gelöst] Kerberos-Authentifizierung schlägt fehl

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
Benutzeravatar
fauxxami
Beiträge: 41
Registriert: 04.06.2012 17:30:03

[Gelöst] Kerberos-Authentifizierung schlägt fehl

Beitrag von fauxxami » 10.03.2014 17:19:53

Guten Abend,

auf meinem Server laufen OpenLDAP und MIT-Kerberos. "getent passwd" liefert alle Benutzer, "id" und "finger" funktionieren ebenso wie "kinit" für beliebige Benutzer einschließlich der Service Keys für host, ldap und root:

Code: Alles auswählen

root@server:/etc/pam.d# id om
uid=1760(om) gid=1003(leitung) Gruppen=1003(leitung)

root@server:/etc/pam.d# kinit om
Password for om@REALM: 

root@server:/etc/pam.d# klist
Ticket cache: FILE:/tmp/krb5cc_0
Default principal: om@REALM

Valid starting       Expires              Service principal
09.03.2014 18:09:32  10.03.2014 04:09:32  krbtgt/REALM@REALM
	renew until 10.03.2014 18:09:29
Per "pam-auth-update --force" wurden Kerberos- und Unix-Authentifizierung aktiviert. Trotz allem kann sich kein Benutzer anmelden, weder per ssh noch per XDMCP noch sonstwie. Hier die Ausgabe von /var/log/auth.log:

Code: Alles auswählen

Mar  9 17:49:10 server sshd[4718]: pam_krb5(sshd:auth): pam_sm_authenticate: entry (nonull)
Mar  9 17:49:10 server sshd[4718]: pam_krb5(sshd:auth): (user om) attempting authentication as om@REALM
Mar  9 17:49:10 server sshd[4718]: pam_krb5(sshd:auth): (user om) credential verification failed: Key version number for principal in key table is incorrect
Mar  9 17:49:10 server sshd[4718]: pam_krb5(sshd:auth): authentication failure; logname=om uid=0 euid=0 tty=ssh ruser= rhost=macbook.local
Mar  9 17:49:10 server sshd[4718]: pam_krb5(sshd:auth): pam_sm_authenticate: exit (failure)
Mar  9 17:49:10 server sshd[4718]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=macbook.local  user=om
Soeben habe ich noch mal "testsaslauthd" getestet:

Code: Alles auswählen

root@server:/etc/ldap# testsaslauthd -u om -p verysecret -s ldap
0: NO "authentication failed"
Und dazu in /var/log/auth.log:

Code: Alles auswählen

Mar 10 17:17:08 server saslauthd[2091]: pam_krb5(ldap:auth): pam_sm_authenticate: entry (silent)
Mar 10 17:17:08 server saslauthd[2091]: pam_krb5(ldap:auth): (user om) attempting authentication as om@REALM
Mar 10 17:17:08 server saslauthd[2091]: pam_krb5(ldap:auth): (user om) credential verification failed: Key version number for principal in key table is incorrect
Mar 10 17:17:08 server saslauthd[2091]: pam_krb5(ldap:auth): authentication failure; logname=om uid=0 euid=0 tty= ruser= rhost=
Mar 10 17:17:08 server saslauthd[2091]: pam_krb5(ldap:auth): pam_sm_authenticate: exit (failure)
Mar 10 17:17:08 server saslauthd[2091]: pam_unix(ldap:auth): authentication failure; logname= uid=0 euid=0 tty= ruser= rhost=  user=om
Mar 10 17:17:10 server saslauthd[2091]: DEBUG: auth_pam: pam_authenticate failed: Authentication failure
Mar 10 17:17:10 server saslauthd[2091]: do_auth         : auth failure: [user=om] [service=ldap] [realm=] [mech=pam] [reason=PAM auth error]
Kann jemand helfen? Ich komme nicht klar ...

Danke und Grüße,

Jürgen

Benutzeravatar
fauxxami
Beiträge: 41
Registriert: 04.06.2012 17:30:03

Re: [Gelöst] Kerberos-Authentifizierung schlägt fehl

Beitrag von fauxxami » 10.03.2014 19:47:07

So ein Mist, jetzt habe ich es: der Key für den LDAP-Dienst hatte sich zusätzlich zur eigentlich vorgesehenen Keytab im LDAP-Verzeichnis auch noch in die System-Keytab eingeschlichen - grrrrr. Dort gelöscht und alles ist gut.

Benutzeravatar
ThorstenS
Beiträge: 2875
Registriert: 24.04.2004 15:33:31

Re: [Gelöst] Kerberos-Authentifizierung schlägt fehl

Beitrag von ThorstenS » 10.03.2014 20:32:12

baust du dein System gerade auf, oder hast du da "etwas" übernommen?

Benutzeravatar
fauxxami
Beiträge: 41
Registriert: 04.06.2012 17:30:03

Re: [Gelöst] Kerberos-Authentifizierung schlägt fehl

Beitrag von fauxxami » 10.03.2014 20:47:31

ThorstenS hat geschrieben:baust du dein System gerade auf, oder hast du da "etwas" übernommen?
Ich baue auf ... manchmal aufgrund meiner penetranten Dusseligkeit nur millimeterweise.

Benutzeravatar
ThorstenS
Beiträge: 2875
Registriert: 24.04.2004 15:33:31

Re: [Gelöst] Kerberos-Authentifizierung schlägt fehl

Beitrag von ThorstenS » 11.03.2014 07:37:14

ich denke du machst das schon, es sind ja nicht die einfachsten Einsteigerthemen, die du hier behandelst…

Antworten