Linux und Active Directory - Authentifizierung am AD

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
NetSurfer
Beiträge: 5
Registriert: 18.01.2005 20:57:34
Kontaktdaten:

Linux und Active Directory - Authentifizierung am AD

Beitrag von NetSurfer » 20.06.2005 10:48:31

Hat jemand von euch erfahrung mit heterogenen Netzen?

Ich habe meinen Linux Rechner bereits erfolgreich in das Active Directory gebracht.
Nun möchte ich mich auch mit meinem AD-User an GDM oder KDM anmelden können.

Hat schon mal jemand soetwas versucht?
Wie habt ihr es geschafft?
Woran seid ihr gescheitert?

Bitte postet alles was irgendwie weiterhelfen könnte.
Auch Konfigurationsdateien welche nie funktioniert haben. Denn vieleicht ist ja jemand hier der weiß warum sie nicht funktionieren und kann dadurch wieder weiterhelfen.

mfg
NetSurfer

akrone
Beiträge: 8
Registriert: 08.06.2005 23:33:14
Wohnort: Stuttgart

Beitrag von akrone » 20.06.2005 12:14:13

versuche doch mal PAM gegen den LDAP, das sollte eigentlich schon reichen.

Benutzeravatar
eC
Beiträge: 354
Registriert: 24.07.2002 13:34:13
Wohnort: karlsruhe

Beitrag von eC » 20.06.2005 15:28:51

akrone hat geschrieben:versuche doch mal PAM gegen den LDAP, das sollte eigentlich schon reichen.
Hi

Das geht meines Wissens leider nicht so leicht, da MS sich nicht an die
Standards hält. Unter anderem stimmen die Schemas natürlich auch nicht,
d.h. das LDAP PAM - Modul findet keine user, gruppen etc.

Im Linux Magazin 05/05 war ein Artikel wie man Linux an AD anbindet.
Habe es aber nicht getestet.

gruss

eC

marsupilami
Beiträge: 13
Registriert: 12.01.2005 16:18:18

Beitrag von marsupilami » 20.06.2005 15:44:34

Das Stand überneulich was zu im Linux Magazin (05/05). Die benutzen Kerberos (libpam-krb5) für die Überprüfung des Benutzernamen und Passwortes. Die haben auch die ganze Benutzerverwaltung durchs AD gezogen.
Wenn du willst, kann ich dir mal 'nen kurzen Abriß des Artikels (Linux-Workstation im AD) schicken. Zur Einbindung von Kerberos in PAM schreiben sie da allerdings nicht besonders viel und verweisen auf einen Artikel im Linux Magazin 05/04. Da finden sich aber auch Quellen im Web zu.
Soweit ich mich erinnere mußt du in der /etc/krb5.conf
- den Default-Realm auf den der win2k-Domäne setzen (alles in Großbuchstaben)
- die Verschlüsselungskommentare entkommentieren
- einstellen, daß der KDC per DNS gesucht wird
- und clockskew auf 300 setzen.

Und natürlich die PAM-Module einbinden
Bsp. für /etc/pam.d/common-auth:

Code: Alles auswählen

auth sufficient pam_unix.so nullock_secure
auth required pam_krb5.so use_first_pass
auth required pam_mount.so use_first_pass 
Ok, ist nur ein wirklich kurzer Abriß...

Antworten