大規模なLinuxのみのネットワークでは、認証とユーザー管理をどのように処理しますか?


12

小規模なネットワークで長年linuxを使用した後、大規模なWindowsネットワークを管理する会社で働き始めました。LinuxホストをActive Directoryネットワーク上に配置できることは知っていますが、Windowsホストを扱う必要がなければ、Linux-yを適切に処理する方法があります。純粋に仮説。

回答:


14

LinuxのActive Directoryに最も近いものはFreeIPAです。FreeIPAはRedhatによって作成され、LDAPおよびKerberosベースの認証をLinuxネットワークに提供します...

FreeIPAは、Linux(Fedora)、389 Directory Server、MIT Kerberos、NTP、DNS、Dogtag(Certificate System)を組み合わせた統合セキュリティ情報管理ソリューションです。Webインターフェイスとコマンドライン管理ツールで構成されています。

FreeIPAは主にRedhatのみであり、Debian / Ubuntu / whateverを起動するにはかなりの労力が必要です。

http://freeipa.org/page/Main_Page


Ubuntu FreeIPAサーバーは大変な作業になると言っていると思いますか?Ubuntu クライアントのセットアップはそれほど難しくないはずです。
今は

私はこれがRedhatのみのソリューションであるという事実を嫌います(このテーマのポスターを信頼し、経験が0です)が、これは間違いなく親の質問に対する答えに最も近いものです。
GC

@ItsGC IPA / Ldapサーバー側でのみRedhatです。
今は

@NotNowクライアントでは、LDAPからNTPまでのすべてを1ステップで構成するコマンドが1つあるため、Redhatの方が簡単です。そのコマンドはUbuntu(AFAIK)には存在しないため、最初からすべてを行う必要があります。 ...
ソビエロ

興味のある方は、Ubuntu 12.04 LTSに次のパッケージがあります
。packages.ubuntu.com/ precise / freeipa

4

LDAPは、インターネットプロトコル(IP)ネットワークを介して分散ディレクトリ情報サービスにアクセスして維持するためのアプリケーションプロトコルです。

ディレクトリサービスは、組織的な一連のレコードを提供します。多くの場合、企業の電子メールディレクトリなどの階層構造を備えています。同様に、電話帳は住所と電話番号を持つ加入者のリストです。


LDAPはActive Directoryの不可欠な部分でもあります。
スヴェン

1
Guysは、私は彼がLDAPが何であったか尋ねたとは思わない...
ライアンリース

2
LDAPは質問に対する答えです。それをさらに説明するために、LDAPに関する追加情報を提供しただけです。
デーモンのカオス

それは答えではなく、より実用的で、どのハードウェアとソフトウェアを使用するのかを探していました。
キースLoughnane

それはあなたの質問で指定されている必要があります。
デーモンオブカオス

0

一元化されたユーザー認証または管理のない、1000台を超えるLinuxサーバーの大規模ネットワークを見てきました。各サーバーにはローカルアカウントのみがあり、それらはすべて個別に管理する必要がありました。

それは私がうんざりします。Puppetのようなものは、おそらく、システム間でアカウントを同期するその部門で役立ちますが、ホストをADドメインに参加させるのには役立ちません。

FreeIPAなど、Linuxに相当するActive Directoryに関する質問だとは思わない。あなたの質問は、Linuxマシンを既存のMicrosoft Active Directoryに統合して、WindowsマシンとLinuxマシンがすべて同じディレクトリに混在するようにすることだと思います。

あなたは、あなたが言ったように、Linuxホストが「そこに組み込まれている」ことができることをすでに知っています。私の意見ではそれは面倒なプロセスなので、私はその比metaに同意します。

さらに、Linuxホストにインストール可能なPowerBroker(以前はSimilar)などのプロフェッショナルソリューションが存在し、ADドメインへの参加をより信頼性の高いものにします。いくつかのグループポリシー機能も組み込まれています。

LinuxマシンをWindowsドメインに参加させたい大企業では、そのような何かを目にする可能性が高いと思います。


1
タイトル:大規模なLinux専用ネットワークでは、認証とユーザー管理をどのように処理しますか?質問:純粋に仮説です。彼は実際の状況を説明して、彼は仮想の状況を疑問に思いました。彼は本当に「ADで多くのWindowsホストを管理するのと同じ方法で、多くのUNIXホストをどのように管理するのか」を意味しましたか?
GC

2
ボールを持って帰ります!: `(
ライアンリース

2
/抱擁。これがクッキーです。
ItsGC

「Windowsホストを処理する必要がなかった場合」とにかくRyanに感謝します。少なくともアカウントとセキュリティを管理するための、より良いLinuxネイティブの方法があるかどうか、本当に疑問に思っていました。
キースLoughnane

有る; 私の答えとLDAPに関する提案をご覧ください。
MadHatter

0

OpenLDAP + Kerberos(MITまたはHeimdal)をお勧めします。FreeIPAのような製品を使用するよりも少し汚れた手が含まれますが、パフォーマンス面では、OpenLDAPに勝るものはありません。

このリンクは本当に古いものですが、OpenLDAPと389ディレクトリサーバー(FreeIPAに含まれる)のパフォーマンスの違いの一部を強調しています。

いくつかの数字:Fedora Directory Server vs OpenLDAP

もちろん、それ以降、両方の製品が改善されたと確信しています。OpenLDAPの数値は、特に新しいmdbメモリマップドバックエンドを使用した場合、はるかに優れていることがわかります


Wayback Machineを使用しなければならなかった古い記事ですか?よく書かれた記事ですが、この時点での数字は逸話的なものと見なされる必要があります。
アーロンコプリー

0

特にセキュリティを重視する環境にいなかった場合は、NISを使用します。軽量で、多くのUnicesで動作し、サーバー障害に対処します(つまり、各クライアントが複数のNISサーバーを使用するように構成されているか、ブロードキャストで複数のサーバーを見つけることができ、現在バインドされているサーバーの障害に対して堅牢です)。(1991年にNISサーバーを構成したことを思い出すように)何も使用されているため、その特異性はかなりよく理解されています。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.