Quelle saveur de kerberos?


11

Je suis donc en train de mettre en place un petit réseau avec tous les trucs standard (fichiers, e-mails, etc.) et j'ai décidé d'aller avec une solution Kerberos + LDAP. Des idées ou des recommandations sur Heimdal vs MIT?

J'ai déjà utilisé le MIT, et tangentiellement Heimdal, mais je ne connais pas vraiment de raison réelle d'utiliser l'un sur l'autre. Je sais juste que je préférerais ne pas réaliser que je préfère utiliser MIT après avoir installé Heimdal dans son intégralité et exécuté avec une base de données utilisateur complète.

Si toute autre information serait utile, je serais ravi de vous fournir.


Kerberos aigre-doux.
Tom O'Connor

Réponses:


2

Heimdal est / sera intégré à Samba 4 dans son implémentation Active Directory.


Pourriez-vous fournir la source exacte?
plluksie

1
pour autant que je sache par googling aléatoire, Samba4 a actuellement heimdal intégré dans l'arbre source . Il semble qu'il y ait un effort pour le rendre compatible avec mit , et idk jusqu'où cela a abouti. Pourtant, il semble que Heimdal et LDAP soient là pour rester. Merci!
Michael Lowman

4

MIT Kerberos est bien pris en charge. C'est l'implémentation de référence et par défaut sur RedHat et je crois que Debian aussi. OTOH, Heimdal avait des outils d'administration légèrement plus agréables IIRC, mais je suis allé avec MIT.


3

J'aurais tendance à répondre, "selon celui qui est fourni par votre distribution", à moins qu'il n'y ait des fonctionnalités particulières dont vous avez besoin qui ne sont disponibles que dans l'un ou l'autre. Par exemple, Heimdal vous permet d'utiliser un annuaire LDAP comme magasin de clés, ce qui peut être intéressant dans une organisation plus grande (puisque vous pouvez stocker les informations d'identification Kerberos et d'autres informations utilisateur au même endroit).


Eh bien, le Gentoo de ma distribution. c'est donc les deux :) et le MIT peut faire la même chose, mais je prévois quand même d'utiliser des fichiers de base de données locaux
Michael Lowman

3

Selon http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/kerberos5.html

Kerberos est à la fois le nom d'un protocole d'authentification réseau et un adjectif pour décrire les programmes qui implémentent le programme (telnet Kerberos, par exemple). La version actuelle du protocole est la version 5, décrite dans la RFC 1510.

Plusieurs implémentations gratuites de ce protocole sont disponibles, couvrant une large gamme de systèmes d'exploitation. Le Massachusetts Institute of Technology (MIT), où Kerberos a été initialement développé, continue de développer son package Kerberos. Il est couramment utilisé aux États-Unis en tant que produit de cryptographie, en tant que tel, il a toujours été affecté par les réglementations d'exportation américaines. Le MIT Kerberos est disponible en tant que port (sécurité / krb5). Heimdal Kerberos est une autre implémentation de la version 5, et a été explicitement développé en dehors des États-Unis pour éviter les réglementations d'exportation (et est donc souvent inclus dans les variantes UNIX® non commerciales). La distribution Heimdal Kerberos est disponible en tant que port (sécurité / heimdal), et une installation minimale de celle-ci est incluse dans l'installation de base de FreeBSD.

Afin d'atteindre le plus large public, ces instructions supposent l'utilisation de la distribution Heimdal incluse dans FreeBSD.

C'est donc aussi une question de droit ...


Eh bien ... je ne vis pas en Iran, en Corée du Nord ou dans tout autre pays considéré comme un État terroriste et donc soumis à des réglementations de contrôle des exportations. À part cette restriction, il n'y a pas eu ce genre de restrictions de contrôle des exportations sur la cryptographie forte depuis 1996 . Peut-être que ma question serait mieux formulée: "Est-ce que la seule raison d'utiliser Heimdal ou Kerberos supportant un système hérité à partir du moment où seul Heimdal était légal?"
Michael Lowman

0

Heimdal est l'implémentation de Kerberos5 que FreeBSD utilise. Il et l'implémentation MIT sont également disponibles dans la collection de ports.

En utilisant notre site, vous reconnaissez avoir lu et compris notre politique liée aux cookies et notre politique de confidentialité.
Licensed under cc by-sa 3.0 with attribution required.