免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 4343 | 回复: 7
打印 上一主题 下一主题

[ldap] sasl external和tls的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-06-18 22:49 |只看该作者 |倒序浏览
rfc2829中第四章讲到,简单认证或者sasl的external认证机制可以和tls一起使用。但是在后面的章节中tls也可以和sasl中的其他认证机制在一起使用。在sasl的external认证机制和tls一起使用时,和sasl的其他认证机制和tls使用时有什么区别? 谢谢了。

论坛徽章:
0
2 [报告]
发表于 2008-06-20 16:38 |只看该作者
rfc2829中第四章讲到,简单认证或者sasl的external认证机制可以和tls一起使用。但是在后面的章节中tls也可以和sasl中的其他认证机制在一起使用。在sasl的external认证机制和tls一起使用时,和sasl的其他认证机制和tls使用时有什么区别? 谢谢了。
---------------------------------
可否做如下理解:
在 ldap协议外套tls,即ldap 服务端口是一个ssl端口

此时,ldap可以采用sasl的external认证机制,其实也就是从ssl上下文中直接获取用户信息;
或者采用sasl的md5等其他认证方式(受ssl保护);

论坛徽章:
0
3 [报告]
发表于 2008-06-21 12:31 |只看该作者
可否做如下理解:
在 ldap协议外套tls,即ldap 服务端口是一个ssl端口

此时,ldap可以采用sasl的external认证机制,其实也就是从ssl上下文中直接获取用户信息;
或者采用sasl的md5等其他认证方式(受ssl保护);


谢谢答复。您的意思是下面这样子吗:
                                 在采用sasl的external认证时,使用的是ssl中的用户信息。而当采用sasl的md5等认证方式时,ssl是为了加密数据用的。

论坛徽章:
0
4 [报告]
发表于 2008-06-21 13:15 |只看该作者
是的

论坛徽章:
0
5 [报告]
发表于 2008-06-21 15:02 |只看该作者
是的

但是当协商完tls后,supportedSASLMechanisms属性的值只存在external和plain了。此时就没办法再启用digest-md5 sasl或其它sasl认证了吧。

看了一下sun的目录服务器的实现,确实可以有使用tls通道,同时又采用digest-md5 sasl认证的。但rfc提到tls协商完成后supportedSASLMechanisms属性的值只存在external和plain了,这样怎么启用digest-md5 sasl或其它sasl认证呢?

[ 本帖最后由 hostname 于 2008-6-21 18:01 编辑 ]

论坛徽章:
0
6 [报告]
发表于 2008-06-22 00:06 |只看该作者
当在ldap协议之上套一层ssl时,这个ssl层可以说与ldap协议一点关系都没有了(除了用sasl的external)

所以,ssl层之下,正常的ldap协议该怎么走还是怎么走。得看服务端的sasl允许哪些机制了。
协议没仔细看,但是应该不至于那样。

比如我最开始没用ssl,用的是明文传输,并采用md5
然后我又套上ssl,应该不会对他有影响。

可以试试openldap的。

[ 本帖最后由 forxy 于 2008-6-22 00:08 编辑 ]

论坛徽章:
0
7 [报告]
发表于 2008-06-22 18:53 |只看该作者
openldap提供的ldapsearch等工具在使用-Z参数总是会先协商tls吗,此时如果也用-Y参数指定认证过程为digest-md5可以吗。
如果不使用-Z而使用ldaps,在指定认证方法如digest-md5时会有区别吗?

论坛徽章:
0
8 [报告]
发表于 2008-06-23 23:56 |只看该作者
-Z参数只是启用starttls,与在ldap协议上外套一个ssl不一样。
starttls是ldap协议的一部分,外套ssl则不是。

不管那种方式,都不应该影响其认证。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP