最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Kerberos安裝教程及使用詳解

 更新時間:2016年10月17日 08:54:19   投稿:mrr  
Kerberos協(xié)議主要用于計(jì)算機(jī)網(wǎng)絡(luò)的身份鑒別(Authentication), 其特點(diǎn)是用戶只需輸入一次身份驗(yàn)證信息就可以憑借此驗(yàn)證獲得的票據(jù)(ticket-granting ticket)訪問多個服務(wù)。這篇文章主要介紹了Kerberos安裝教程及使用詳解的相關(guān)資料,需要的朋友可以參考下

Kerberos協(xié)議:

Kerberos協(xié)議主要用于計(jì)算機(jī)網(wǎng)絡(luò)的身份鑒別(Authentication), 其特點(diǎn)是用戶只需輸入一次身份驗(yàn)證信息就可以憑借此驗(yàn)證獲得的票據(jù)(ticket-granting ticket)訪問多個服務(wù),即SSO(Single Sign On)。由于在每個Client和Service之間建立了共享密鑰,使得該協(xié)議具有相當(dāng)?shù)陌踩浴?/p>

2. 安裝 Kerberos

2.1. 環(huán)境配置

  安裝kerberos前,要確保主機(jī)名可以被解析。

  主機(jī)名 內(nèi)網(wǎng)IP 角色

Vmw201 172.16.18.201 Master KDC
Vmw202 172.16.18.202 Kerberos client
Vmw203 172.16.18.203 Kerberos client

2.2 Configuring a Kerberos Server

2.2.1 確保環(huán)境可用

  確保所有的clients與servers之間的時間同步以及DNS正確解析

2.2.2 選擇一個主機(jī)來運(yùn)行KDC,并在該主機(jī)上安裝krb-5libs,krb5-server,已經(jīng)krb5-workstation:

yum install krb5-server krb5-libs krb5-auth-dialog

KDC的主機(jī)必須非常自身安全,一般該主機(jī)只運(yùn)行KDC程序。本文中我們選擇vmw201作為運(yùn)行KDC的主機(jī)。
在安裝完上述的軟件之后,會在KDC主機(jī)上生成配置文件/etc/krb5.conf和/var/kerberos/krb5kdc/kdc.conf,它們分別反映了realm name 以及 domain-to-realm mappings。

2.2.3 配置kdc.conf

默認(rèn)放在 /var/kerberos/krb5kdc/kdc.conf?;蛘咄ㄟ^覆蓋KRB5_KDC_PROFILE環(huán)境變量修改配置文件位置。

配置示例:

[kdcdefaults]
kdc_ports = 88
kdc_tcp_ports = 88
[realms]
HADOOP.COM = {
#master_key_type = aes256-cts
acl_file = /var/kerberos/krb5kdc/kadm5.acl
dict_file = /usr/share/dict/words
admin_keytab = /var/kerberos/krb5kdc/kadm5.keytab
max_renewable_life = 7d
supported_enctypes = aes128-cts:normal des3-hmac-sha1:normal arcfour-hmac:normal des-hmac-sha1:normal des-cbc-md5:normal des-cbc-crc:normal
}

說明:

HADOOP.COM:是設(shè)定的realms。名字隨意。Kerberos可以支持多個realms,會增加復(fù)雜度。本文不探討。大小寫敏感,一般為了識別使用全部大寫。這個realms跟機(jī)器的host沒有大關(guān)系。

max_renewable_life = 7d 涉及到是否能進(jìn)行ticket的renwe必須配置。
master_key_type:和supported_enctypes默認(rèn)使用aes256-cts。由于,JAVA使用aes256-cts驗(yàn)證方式需要安裝額外的jar包,更多參考2.2.9關(guān)于AES-256加密:。推薦不使用。

acl_file:標(biāo)注了admin的用戶權(quán)限。文件格式是

Kerberos_principal permissions [target_principal] [restrictions]支持通配符等。

admin_keytab:KDC進(jìn)行校驗(yàn)的keytab。后文會提及如何創(chuàng)建。

supported_enctypes:支持的校驗(yàn)方式。注意把a(bǔ)es256-cts去掉。

2.2.4 配置krb5.conf

/etc/krb5.conf: 包含Kerberos的配置信息。例如,KDC的位置,Kerberos的admin的realms 等。需要所有使用的Kerberos的機(jī)器上的配置文件都同步。這里僅列舉需要的基本配置。

配置示例:

[logging]
default=FILE:/var/log/krb5libs.log
kdc = FILE:/var/log/krb5kdc.log
admin_server = FILE:/var/log/kadmind.log
[libdefaults]
default_realm = HADOOP.COM
dns_lookup_realm = false
dns_lookup_kdc = false
ticket_lifetime = 24h
renew_lifetime = 7d
forwardable = true
# udp_preference_limit = 1
[realms]
HADOOP.COM = {
kdc = vmw201
admin_server = vmw201
}
[domain_realm]
.hadoop.com = HADOOP.COM
hadoop.com = HADOOP.COM

說明:

[logging]:表示server端的日志的打印位置

[libdefaults]:每種連接的默認(rèn)配置,需要注意以下幾個關(guān)鍵的小配置

default_realm = HADOOP.COM 默認(rèn)的realm,必須跟要配置的realm的名稱一致。

udp_preference_limit = 1 禁止使用udp可以防止一個Hadoop中的錯誤

oticket_lifetime表明憑證生效的時限,一般為24小時。

orenew_lifetime表明憑證最長可以被延期的時限,一般為一個禮拜。當(dāng)憑證過期之后,

對安全認(rèn)證的服務(wù)的后續(xù)訪問則會失敗。
[realms]:列舉使用的realm。

kdc:代表要kdc的位置。格式是 機(jī)器:端口

admin_server:代表admin的位置。格式是機(jī)器:端口

default_domain:代表默認(rèn)的域名

[appdefaults]:可以設(shè)定一些針對特定應(yīng)用的配置,覆蓋默認(rèn)配置。

2.2.5 創(chuàng)建/初始化Kerberos database

初始化并啟動:完成上面兩個配置文件后,就可以進(jìn)行初始化并啟動了。

[root@vmw201 ~]# /usr/sbin/kdb5_util create -s -r HADOOP.COM

其中,[-s]表示生成stash file,并在其中存儲master server key(krb5kdc);還可以用[-r]來指定一個realm name —— 當(dāng)krb5.conf中定義了多個realm時才是必要的。

# 保存路徑為/var/kerberos/krb5kdc 如果需要重建數(shù)據(jù)庫,將該目錄下的principal相關(guān)的文件刪除即可

在此過程中,我們會輸入database的管理密碼。這里設(shè)置的密碼一定要記住,如果忘記了,就無法管理Kerberos server。

當(dāng)Kerberos database創(chuàng)建好后,可以看到目錄 /var/kerberos/krb5kdc 下生成了幾個文件:

kadm5.acl
kdc.conf
principal
principal.kadm5
principal.kadm5.lock
principal.ok

2.2.6 添加database administrator

我們需要為Kerberos database添加administrative principals (即能夠管理database的principals) —— 至少要添加1個principal來使得Kerberos的管理進(jìn)程kadmind能夠在網(wǎng)絡(luò)上與程序kadmin進(jìn)行通訊。

在maste KDC上執(zhí)行:

[root@vmw201 /]# /usr/sbin/kadmin.local -q "addprinc admin/admin"

并為其設(shè)置密碼

kadmin.local

可以直接運(yùn)行在master KDC上,而不需要首先通過Kerberos的認(rèn)證,實(shí)際上它只需要對本
地文件的讀寫權(quán)限。

2.2.7 為database administrator設(shè)置ACL權(quán)限

在KDC上我們需要編輯acl文件來設(shè)置權(quán)限,該acl文件的默認(rèn)路徑是 /var/kerberos/krb5kdc/kadm5.acl(也可以在文件kdc.conf中修改)。Kerberos的kadmind daemon會使用該文件來管理對Kerberos database的訪問權(quán)限。對于那些可能會對pincipal產(chǎn)生影響的操作,acl文件也能控制哪些principal能操作哪些其他pricipals。

我們現(xiàn)在為administrator設(shè)置權(quán)限:將文件/var/kerberos/krb5kdc/kadm5.acl的內(nèi)容編輯為

*/admin@HADOOP.COM

代表名稱匹配*/admin@HADOOP.COM 都認(rèn)為是admin,權(quán)限是 *。代表全部權(quán)限。

2.2.8 在master KDC啟動Kerberos daemons

手動啟動:

[root@vmw201 /]# service krb5kdc start
[root@vmw201 /]# service kadmin start

設(shè)置開機(jī)自動啟動:

[root@vmw201 /]# chkconfig krb5kdc on
[root@vmw201 /]# chkconfig kadmin on

現(xiàn)在KDC已經(jīng)在工作了。這兩個daemons將會在后臺運(yùn)行,可以查看它們的日志文件(/var/log/krb5kdc.log 和 /var/log/kadmind.log)。

可以通過命令kinit來檢查這兩個daemons是否正常工作。

2.2.9關(guān)于AES-256加密

對于使用 centos5. 6及以上的系統(tǒng),默認(rèn)使用 AES-256 來加密的。這就需要集群中的所有節(jié)點(diǎn)上安裝 Java Cryptography Extension (JCE) Unlimited Strength Jurisdiction Policy File。
下載的文件是一個 zip 包,解開后,將里面的兩個文件放到下面的目錄中:$JAVA_HOME/jre/lib/security

2.3 Configuring Kerberos Clients

2.3.1 Installing Kerberos Client(CentOS7可以省略此步驟)

在另外兩臺主機(jī)(vmw202,vmw203)上安裝kerberos客戶端。

yum install krb5-workstation krb5-libs krb5-auth-dialog

2.3.2 配置krb5.conf

配置這些主機(jī)上的/etc/krb5.conf,這個文件的內(nèi)容與KDC中的文件保持一致即可。

3. kerberos的日常操作與常見問題

3.1 管理員操作

3.1.1 登錄

登錄到管理員賬戶: 如果在本機(jī)上,可以通過kadmin.local直接登錄。其它機(jī)器的,先使用kinit進(jìn)行驗(yàn)證。

3.1.2增刪改查賬戶

在管理員的狀態(tài)下使用addprinc,delprinc,modprinc,listprincs命令。使用?可以列出所有的命令。

kadmin.local: addprinc test
kadmin.local: delprinc test
kadmin.local: listprincs

3.1.3生成keytab:使用xst命令或者ktadd命令

kadmin:xst -k /xxx/xxx/kerberos.keytab hdfs/hadoop1

3.2 用戶操作

3.2.1 查看當(dāng)前的認(rèn)證用戶

3.2.3 認(rèn)證用戶

kinit -kt /xx/xx/kerberos.keytab hdfs/hadoop1

3.2.4 刪除當(dāng)前的認(rèn)證的緩存

kdestroy

3.3 常見問題

3.3.1 查看ticket是否是renewable

通過klist命令來查看

如果Valid starting的值與renew until的值相同,則表示該principal的ticket 不是 renwable。

3.3.2 ticket無法更新

如果過了Expires,可以通過命令kinit –R來更新ticket
但如果ticket無法更新

[root@vmw201 ~]$ kinit -R
kinit: Ticket expired while renewing credentials

這是因?yàn)閗rbtgt/HADOOP.COM@ HADOOP.COM的[renewlife]被設(shè)置成了0,這一點(diǎn)可以通過[kadmin.local => getprinc krbtgt/ HADOOP.COM @ HADOOP.COM]看出來。

將krbtgt/HADOOP.COM@HADOOP.COM的[renewlife]修改為7days即可,方法

kadmin.local: modprinc -maxrenewlife 1week krbtgt/HADOOP.COM@HADOOP.COM

以上所述是小編給大家介紹的Kerberos安裝教程及使用詳解,希望對大家有所幫助,如果大家有任何疑問請給我留言,小編會及時回復(fù)大家的。在此也非常感謝大家對腳本之家網(wǎng)站的支持!

相關(guān)文章

  • 一行代碼教你如何隱藏Linux進(jìn)程

    一行代碼教你如何隱藏Linux進(jìn)程

    這篇文章主要介紹了一行代碼教你如何隱藏Linux進(jìn)程,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2020-08-08
  • Linux常見基本命令與用法大全

    Linux常見基本命令與用法大全

    這篇文章主要介紹了Linux常見基本命令與用法,總結(jié)分析了Linux各種常見的操作命令,包括文件、用戶、系統(tǒng)等常見操作命令與使用技巧,需要的朋友可以參考下
    2019-12-12
  • Linux切換root用戶的幾種實(shí)現(xiàn)方式

    Linux切換root用戶的幾種實(shí)現(xiàn)方式

    在Linux系統(tǒng)中,root用戶為超級用戶,擁有最高權(quán)限,切換到root用戶的常用方法包括使用su、sudo、sudo-i和sudosu命令,每種方法適用于不同場景,需根據(jù)實(shí)際需求選擇,使用root權(quán)限需謹(jǐn)慎,以免對系統(tǒng)造成損壞
    2024-11-11
  • 判斷Unix系統(tǒng)及庫文件是32位還是64位的詳解

    判斷Unix系統(tǒng)及庫文件是32位還是64位的詳解

    這篇文章主要介紹了判斷Unix系統(tǒng)及庫文件是32位還是64位的的相關(guān)資料,這里整理下查看系統(tǒng)位數(shù)的命令,需要的朋友可以參考下
    2016-11-11
  • linux 使用bond實(shí)現(xiàn)雙網(wǎng)卡綁定單個IP的示例代碼

    linux 使用bond實(shí)現(xiàn)雙網(wǎng)卡綁定單個IP的示例代碼

    這篇文章主要介紹了linux 使用bond實(shí)現(xiàn)雙網(wǎng)卡綁定單個IP的示例代碼,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2020-08-08
  • Linux監(jiān)視進(jìn)程之ps命令詳解

    Linux監(jiān)視進(jìn)程之ps命令詳解

    ps命令日常工作中最常用的命令行工具之一了,每天敲了那么多次的ps,你真的了解你的命令行輸出信息中的每一行含義嗎?下面這篇文章主要給大家詳細(xì)介紹了Linux中監(jiān)視進(jìn)程之ps命令,需要的朋友可以參考借鑒,下面來一起看看吧。
    2017-01-01
  • ubuntu15.10下hadoop2.7.2的安裝與配置詳解

    ubuntu15.10下hadoop2.7.2的安裝與配置詳解

    今天小編就為大家分享一篇關(guān)于ubuntu15.10下hadoop2.7.2的安裝與配置詳解,小編覺得內(nèi)容挺不錯的,現(xiàn)在分享給大家,具有很好的參考價值,需要的朋友一起跟隨小編來看看吧
    2019-02-02
  • Linux組基本介紹知識點(diǎn)總結(jié)

    Linux組基本介紹知識點(diǎn)總結(jié)

    在本篇文章里小編給大家整理的是關(guān)于Linux組知識點(diǎn)的相關(guān)內(nèi)容,需要的朋友們參考學(xué)習(xí)下。
    2019-10-10
  • windows apache環(huán)境下部署SSL證書讓網(wǎng)站支持https的配置方法

    windows apache環(huán)境下部署SSL證書讓網(wǎng)站支持https的配置方法

    由于網(wǎng)站劫持與chrome瀏覽器默認(rèn)不用https的提示網(wǎng)站不安全的原因,今天把SSL證書部署分享一下,希望能幫到大家
    2020-09-09
  • Linux 用cp和rsync同步文件時跳過指定目錄的方法

    Linux 用cp和rsync同步文件時跳過指定目錄的方法

    某測試站點(diǎn),在某個節(jié)點(diǎn)的時候需要同步到正式站點(diǎn)去,但是里面的config目錄不能覆蓋
    2012-11-11

最新評論

嘉鱼县| 吴川市| 长汀县| 富阳市| 武宁县| 望奎县| 册亨县| 绥中县| 玛沁县| 岱山县| 宣城市| 宣汉县| 介休市| 肥城市| 松江区| 舞阳县| 永善县| 隆化县| 红河县| 建湖县| 元谋县| 新平| 五寨县| 岚皋县| 乐平市| 嵩明县| 团风县| 金门县| 长泰县| 平潭县| 米泉市| 印江| 灵寿县| 双城市| 南澳县| 平武县| 新郑市| 新巴尔虎左旗| 灌南县| 从化市| 清水县|