使用Windows AD作为Kerberos KDC
参考文档:
http://nfsworld.blogspot.com/2005/06/using-active-directory-as-your-kdc-for.html
使用Windows AD作为KDC替代Linux上的KDC。
配置Windows AD
1.添加kbrclient信息
在winad中(winad为Windows 2003的domain controller),将kbrclient(Linux服务器主机名)作为user添加到AD中。
http://s1/middle/716c1cc8gb6cca3a3cd30&690
此外,将nfsKrbclient也作为user添加到AD中。
2. 生成keytab文件
在winad上执行下面的命令,以生成UNIXkrbclient.keytab文件。
C:\Documents and Settings\Administrator>ktpass -princ nfs/krbclient.lab.example.sh.cn@LAB.EXAMPLE.SH.CN -mapuser nfsKrbclient -pass XXXXXXXX -out UNIXkrbclient.keytab
Targeting domain controller: winad.lab.example.sh.cn
Using legacy password setting method
Successfully mapped nfs/krbclient.lab.example.sh.cn to nfsKrbclient.
WARNING: pType and account type do not match. This might cause problems.
Key created.
Output keytab to UNIXkrbclient.keytab:
Keytab version: 0x502
keysize 79 nfs/krbclient.lab.examplea.sh.cn@LAB.EXAMPLE.SH.CN ptype 0 (KRB5_NT_UNKNOWN) vno 3 etype 0x17 (RC4-HMAC) keylength 16 (0xb9e0cfceaf6d077970306a2fd88a7c0a)
使用winscp将UNIXkrbclient.keytab文件上传到kbrclient服务器的/etc目录,重命名为krb5.keytab。其内容可以通过在krbclient上运行klist -k krb5.keytab。
在winad上运行的ktpass命令还将创建nfsKrbclient的映射信息
http://s4/middle/716c1cc8gb6ccb523f013&690
配置存储
在存储上运行下面的命令进行配置。
fas3020b*> nfs setup
Enable Kerberos for NFS? yes
The filer supports these types of Kerberos Key Distribution Centers (KDCs):
1 - UNIX KDC
2 - Microsoft Active Directory KDC
Enter the type of your KDC (1-2): 2
Kerberos now enabled for NFS.
NFS setup complete.
此外,确保存储加入以winad为domain controller的AD。
配置kbrclient
1.配置/etc/krb5.conf文件
[logging]
default = FILE:/var/log/krb5libs.log
kdc = FILE:/var/log/krb5kdc.log
admin_server = FILE:/var/log/kadmind.log
[libdefaults]
default_realm = LAB.EXAMPLE.SH.CN
dns_lookup_realm = false
dns_lookup_kdc = false
ticket_lifetime = 24h
forwardable = yes
[realms]
LAB.EXAMPLE.SH.CN= {
kdc = winad.lab.example.sh.cn:88
admin_server = winad.lab.example.sh.cn:749
default_domain = lab.example.sh.cn
}
[domain_realm]
.lab.example.sh.cn = LAB.EXAMPLE.SH.CN
lab.example.sh.cn = LAB.EXAMPLE.SH.CN
[appdefaults]
pam = {
debug = false
ticket_lifetime = 36000
renew_lifetime = 36000
forwardable = true
krb4_convert = false
}
2.配置Authentication
在krbclient上,通过System->Administration->Authentication,可以设置使用Kerberos进行Authentication,这样就不需要手工运行kinit了。
对于KDCs和Admin Servers处,输入winad对应的IP地址。
3.mount NFS卷
mount -t nfs4 -o sec=krb5 10.xxx.xxx.23:/vol/cjeff /home/test
4.在winad上添加cjeff和jfcai用户
5.使用ssh连接到kbrclient,使用cjeff和jfcai登录,其password为在winad中的口令,这两个用户均可以访问/home/test目录。
http://nfsworld.blogspot.com/2005/06/using-active-directory-as-your-kdc-for.html
使用Windows AD作为KDC替代Linux上的KDC。
配置Windows AD
1.添加kbrclient信息
在winad中(winad为Windows 2003的domain controller),将kbrclient(Linux服务器主机名)作为user添加到AD中。
http://s1/middle/716c1cc8gb6cca3a3cd30&690
此外,将nfsKrbclient也作为user添加到AD中。
2. 生成keytab文件
在winad上执行下面的命令,以生成UNIXkrbclient.keytab文件。
C:\Documents and Settings\Administrator>ktpass -princ nfs/krbclient.lab.example.sh.cn@LAB.EXAMPLE.SH.CN -mapuser nfsKrbclient -pass XXXXXXXX -out UNIXkrbclient.keytab
Targeting domain controller: winad.lab.example.sh.cn
Using legacy password setting method
Successfully mapped nfs/krbclient.lab.example.sh.cn to nfsKrbclient.
WARNING: pType and account type do not match. This might cause
Key created.
Output keytab to UNIXkrbclient.keytab:
Keytab version: 0x502
keysize 79 nfs/krbclient.lab.examplea.sh.cn@LAB.EXAMPLE.SH.CN ptype 0 (KRB5_NT_UNKNOWN) vno 3 etype 0x17 (RC4-HMAC) keylength 16 (0xb9e0cfceaf6d077970306a
使用winscp将UNIXkrbclient.keytab文件上传到kbrclient服务器的/etc目录,重命名为krb5.keytab。其内容可以通过在krbclient上运行klist -k krb5.keytab。
在winad上运行的ktpass命令还将创建nfsKrbclient的映射信息
http://s4/middle/716c1cc8gb6ccb523f013&690
配置存储
在存储上运行下面的命令进行配置。
fas3020b*> nfs setup
Enable Kerberos for NFS? yes
The filer supports these types of Kerberos Key Distribution Centers (KDCs):
Enter the type of your KDC (1-2):
Kerberos now enabled for NFS.
NFS setup complete.
此外,确保存储加入以winad为domain controller的AD。
配置kbrclient
1.配置/etc/krb5.conf文件
[logging]
[libdefaults]
[realms]
[domain_realm]
[appdefaults]
2.配置Authentication
在krbclient上,通过System->Administration->Authentication,可以设置使用Kerberos进行Authentication,这样就不需要手工运行kinit了。
对于KDCs和Admin Servers处,输入winad对应的IP地址。
3.mount NFS卷
mount -t nfs4 -o sec=krb5 10.xxx.xxx.23:/vol/cjeff /home/test
4.在winad上添加cjeff和jfcai用户
5.使用ssh连接到kbrclient,使用cjeff和jfcai登录,其password为在winad中的口令,这两个用户均可以访问/home/test目录。

加载中…