hfrfc Bob c'est plus simple à dire.. | Bonjour
J'ai une probleme concernant openldap et les mots de passe qui passent en clair sur le reséau. Voila la situation :
cote serveur :
openldap sous debian avec samba en tant que PDC nt4. Tout marche bien.
cote client :
Sous les clients linux, client openldap et ses amis : Nss, Pam et nscd. Tout est ok. Seulement je me suis apercu que le mot de passe utilisé lors d'une authentification est carrément transferé en clair sur le réseau !!!
Voici mon ldap.conf client
Code :
- base dc=*****,dc=fr
- URI ldap://serv1 ldap://serv2
- binddn cn=nss,dc=****,dc=fr
- bindpw secret
- # directive NSS PAM
- pam_password ssha
- nss_base_passwd ou=People,dc=***,dc=fr
- nss_base_shadow ou=People,dc=****,dc=fr
- nss_base_group ou=Group,dc=***,dc=fr
|
et le slapd du serveur :
Code :
- include /etc/ldap/schema/core.schema
- include /etc/ldap/schema/cosine.schema
- include /etc/ldap/schema/nis.schema
- include /etc/ldap/schema/inetorgperson.schema
- include /etc/ldap/schema/misc.schema
- include /etc/ldap/schema/samba.schema
- schemacheck on
- pidfile /var/run/slapd/slapd.pid
- argsfile /var/run/slapd.args
- loglevel 256
- modulepath /usr/lib/ldap
- moduleload back_bdb
- backend bdb
- database bdb
- suffix "dc=***,dc=fr"
- directory "/var/lib/ldap"
- index objectClass eq
- index sambaSID eq
- index sambaPrimaryGroupSID eq
- index sambaDomainName eq
- index default sub
- # Where to store the replica logs for database #1
- replogfile /var/lib/ldap/replog
- replica host=xxx
- suffix="dc=xxx,dc=fr"
- binddn="cn=xx,dc=xx,dc=fr"
- credentials=secret
- bindmethod=simple
-
- access to attribute=userPassword
- by dn="cn=admin,dc=**,dc=fr" write
- by dn="cn=nss,dc=***,dc=fr" read
- by dn="cn=Administrator,ou=People,dc=**,dc=fr" write
- by anonymous auth
- by * none
- access to *
- by dn="cn=admin,dc=**,dc=fr" write
- by dn="cn=nss,dc=**,dc=fr" read
- by dn="cn=Administrator,ou=People,dc=**,dc=fr" write
- by * auth
|
Le pass du proxy user est egalement en clair sur le reseau, mais ca ne derange pas trop. Comment faire pour que le mdp du client ne soit pas transmis en clair ? Pourquoi le mdp n'est il pas haché est comparé à au hash présent sur le serveur ? merci de votre aide Message édité par hfrfc le 14-03-2005 à 21:04:40 ---------------
D3/Hots/Hs Doc#2847
|