. RELIANOID Load Balancer termasuk a Kawalan Akses Berasaskan Peranan (RBAC) modul. RBAC ialah mekanisme kawalan capaian neutral dasar yang berpusat di sekitar pengguna, peranan dan keistimewaan. Modul ini disepadukan dengan pelbagai sumber data dan memerlukan kelayakan pengguna khusus.
Asal Data yang Disokong #
LDAP. Pengguna disahkan terhadap sistem LDAP sedia ada, seperti OpenLDAP, Direktori Aktif Microsoft, atau aplikasi LDAP lain.
Tempatan. Pengguna disahkan terhadap tempatan Pangkalan data pengguna Linux (/ etc / bayangan).
Konfigurasi Sistem Pengesahan #
Seperti yang ditunjukkan dalam tangkapan skrin di atas, anda boleh mendayakan atau melumpuhkan sistem pengesahan seperti yang diperlukan. Jika berbilang sistem pengesahan didayakan, sistem akan cuba log masuk pengguna melalui LDAP terlebih dahulu. Jika pengguna tidak ditemui, ia akan mencuba sumber data setempat (/ etc / bayangan).
Medan Jadual Sistem Pengesahan #
sistem. Menentukan modul pengesahan untuk pengguna log masuk. Versi ini menyokong log masuk terhadap LDAP dan Tempatan. Sistem LDAP mesti dikonfigurasikan seperti yang terperinci dalam bahagian kemudian.
status. Menunjukkan sama ada sistem pengesahan didayakan atau dilumpuhkan. A Green penunjuk bermaksud sistem aktif, manakala Merah bermakna ia dilumpuhkan.
Tindakan Sistem Pengesahan #
Start. Mengaktifkan modul pengesahan.
Berhenti. Menyahaktifkan modul pengesahan.
Konfigurasi. Sediakan modul pengesahan dan jalankan ujian untuk memastikan penyambung LDAP dikonfigurasikan dengan betul.
Mengkonfigurasi Penyambung Pengesahan LDAP #
Untuk mengkonfigurasi penyambung LDAP, isikan parameter berikut:
Hos/URL. Pelayan tempat LDAP boleh diakses.
Port. Port TCP tempat pelayan LDAP mendengar, biasanya 389 atau 636 untuk LDAPS (SSL).
Bind DN. Bukti kelayakan (nama pengguna) yang digunakan untuk pengesahan LDAP.
Kata Laluan Bind. Kata laluan untuk Bind DN pengguna.
Pangkalan DN. Titik permulaan dalam direktori untuk carian pengesahan pengguna LDAP.
Skop. Menentukan kedalaman carian LDAP.
versi. Menunjukkan versi LDAP untuk digunakan.
tamat masa. Menetapkan tempoh untuk menunggu respons LDAP.
Saring. Mengehadkan bilangan pengguna atau kumpulan yang boleh mengakses aplikasi.
Contoh Carian LDAP #
Di bawah ialah contoh carian LDAP menggunakan medan yang diterangkan di atas, menunjukkan pengguna ditemui dalam LDAP:
root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=people,dc=relianoid,dc=com -W Masukkan Kata Laluan LDAP: # LDIF lanjutan # # LDAPv3 # asas dengan subtree skop # penapis: (objectclass=*) # requesting: ALL # # people, relianoid.com dn: ou=people,dc=relianoid,dc=com objectClass: organizationalUnit objectClass: top ou: people # johndoe, people, relianoid .com dn: cn=johndoe,ou=people,dc=relianoid,dc=com cn: johndoe givenName: John gidNombor: 500 homeDirectory: /home/users/johndoe sn: doe loginShell: /bin/sh objectClass: inetOrgPerson objectClass: posixAccount objectClass: top uidNombor: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # carian hasil carian: 2 hasil: 0 Kejayaan # numResponses: 3 # numEntries: 2
Atribut uid dan kata laluan digunakan dalam modul RBAC untuk pengesahan.
Setelah atribut yang diperlukan disahkan dan carian LDAP berjaya, konfigurasikan modul LDAP RBAC seperti berikut:
- Pelayan LDAP: ldap.relianoid.com .
- Port: tidak termasuk dalam arahan, jadi secara lalai 389.
- Bind DN: cn=admin,dc=relianoid,dc=com .
- Kata Laluan DN: Kata laluan rahsia.
- Carian Asas: ou=orang,dc=relianoid,dc=com .
- Saring: tidak digunakan dalam contoh.
Tindakan Sistem Pengesahan LDAP #
- Memohon. Serahkan dan gunakan konfigurasi baharu.
- Ujian Kesambungan. Lancarkan ujian ketersambungan LDAP.
- Kembalikan Perubahan. Tetapkan semula medan borang yang diubah suai dengan nilai yang digunakan terakhir.
LDAP dan AD Pertimbangan Penting #
Tuan rumah. Menyokong kedua-duanya Tuan rumah dan URL format. Gunakan URL untuk menentukan protokol (cth, ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
Port. Tidak diperlukan jika URL dikonfigurasikan. Port itu wujud tetapi nyatakannya jika menggunakan port LDAP bukan lalai.
Skop. Menunjukkan tahap carian. Pilihan termasuk:
- Sub: Cari dalam DN Pangkalan dan semua sub-peringkat.
- satu: Cari dalam DN Pangkalan dan selangkah ke hadapan.
- Asas: Cari hanya dalam DN Pangkalan tanpa sub-peringkat.
Saring: Digunakan sebagai syarat untuk mengubah suai tingkah laku log masuk. Sebagai contoh, Active Directory menggunakan atribut sAMAccountName untuk log masuk. Penapis boleh digabungkan untuk memadankan semua keadaan (cth, (&(&(sAMAccountName=%s)(memberOf=CN=sysadmins,OU=yourOU,DC=yourcompany,DC=com))) ).

