<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Интеграция VPN на базе mpd в Active Directory.</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html</link>
    <description>Было дано:&lt;br&gt; - Домен на Windows2003 с поднятым Kerberos.&lt;br&gt; - FreeBSD на шлюзе, куда должны были подключаться пользователи.&lt;br&gt; - VPN-демон mpd.&lt;br&gt;&lt;br&gt;Задача: заставить mpd брать пароли из домена.&lt;br&gt;&lt;br&gt;Решение:&lt;br&gt;&lt;br&gt; - Ставим третью самбу с поддержкой кербероса.&lt;br&gt; - Настраиваем керберос&lt;br&gt; - Подсоединяем самбу в домен.&lt;br&gt; - Оставляем от нее только winbindd &lt;br&gt; - Ставим freeradius.&lt;br&gt; - Сцепляем радиус с самбой.&lt;br&gt; - Скручиваем mpd с радиусом и настраиваем сам mpd.&lt;br&gt;&lt;br&gt;Итог: управляем учетными записями VPN-пользователей через обычные средства AD, &lt;br&gt;а не пишем руками данные в файл. &lt;br&gt;&lt;br&gt;Примечание1. Документация гласит, что можно связать радиус с керберосом. &lt;br&gt;То есть теоретически можно отказаться от самбы. Я так не делал, &lt;br&gt;поскольку подцепить через самбу мне лично было проще.&lt;br&gt;&lt;br&gt;Примечание2. Если использовать poptop, то можно не использовать &lt;br&gt;радиус, а использовать ntlm_auth из самбы. Тоже вариант.&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: &lt;br&gt;Обсуждается: http://www.opennet.ru/tips/info/1058.shtml&lt;br&gt;</description>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (myatz)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#34</link>
    <pubDate>Wed, 21 Nov 2007 20:36:26 GMT</pubDate>
    <description>&amp;gt;Интересуют конфиги радиуса &lt;br&gt;&amp;gt;Как заставить ево брать логины и пароли с Active Directory ??? &lt;br&gt;&lt;br&gt;брать? логины можешь брать через nss_ldap -&amp;gt; AD если нужны, пароли из AD не взять никак (точнее есть способ - его для интеграции с е-директори по-памяти пользуют, в общих чертах: для паролей в AD задаешь тип обратимого криптования и ставишь на контроллере агент - дающий их по запросу е-директори, но за такие методы по рукам клавиатурой бить трэба)&lt;br&gt;а вот проверять логин/пароль в AD есть два способа: rlm_ldap или rlm_krb5 на выбор (первый лучше и более гибкий, со вторым нужен легкий секс), есть еще правда rlm_pam+pam_ldap, rlm_pam+pam_krb5 (что то же самое, только в извращенной форме, плюс секса больше - pam_krb5 не пустит если пользователя в юникс нет, значит еще нужен и nss_ldap+AD и т.д, но работоспособно в принципе) и rlm_pam+pam_winbind (чего лично я против - ибо winbind только для крайних случаев) ну еще из изврата могу предложить авторизацию по скрипту - а из ldap-search, kerberos клиент, ntlmauth - второй в</description>
</item>

<item>
    <title>Раздел полезных советов: Интеграция VPN на базе mpd в Active... (myatz)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#33</link>
    <pubDate>Tue, 23 Oct 2007 12:38:53 GMT</pubDate>
    <description>Сильно сложно:&lt;br&gt;1. Samba прикручивать для авторизации по запросу сторонних приложений это вообще&lt;br&gt;   карусель (и pam_winbind - изврат до-Win2000 периода) ... freeRADIUS имеет&lt;br&gt;   модули rlm_krb5 и rlm_ldap - любой из которых авторизирует пользователя&lt;br&gt;   через AD, однако и freeRADIUS не нужен...&lt;br&gt;&lt;br&gt;1. Как уже говорилось в WinServer есть встроенный RADIUS-сервер который нормально&lt;br&gt;   работает хоть и недостаточно гибок в настройке - но для указанных целей&lt;br&gt;   подойдет с головой (у нас работал для доступа на Cisco-девайсы но позже перешли&lt;br&gt;   на freeRADIUS - вот там настаивай разных схем авторизации/автентификации - сколько&lt;br&gt;   фантазии хватит - да и безопаснее администраторов актива после AD-проверки еще в&lt;br&gt;   одном месте проверить), но RADIUS вообще не нужеен...  &lt;br&gt;&lt;br&gt;2. &quot;Mpd also includes many additional features: ... Different authentication&lt;br&gt;   and accounting methods (RADIUS, PAM, script, file, ...)...&quot;&lt;br&gt;   Из чего следует - фанаты Kerberos берут связку (pam_krb5 -&amp;gt; AD) или GSS-API -&amp;gt;&lt;br&gt;   libkrb5 -&amp;gt; AD, а ко</description>
</item>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (Кирилл)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#32</link>
    <pubDate>Wed, 04 Jul 2007 13:40:14 GMT</pubDate>
    <description>Да, и как с NAT-ом быть в данном случае?</description>
</item>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (Кирилл)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#31</link>
    <pubDate>Wed, 04 Jul 2007 13:28:43 GMT</pubDate>
    <description>А как эта схема уживается с сетевыми экранами?&lt;br&gt;И не мог бы автор дать ссылку на документацию, в которой описывается способ связать OpenRadius с Kerberos?</description>
</item>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (daemon17)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#30</link>
    <pubDate>Tue, 05 Dec 2006 15:06:05 GMT</pubDate>
    <description>Привет!&lt;br&gt;Хочу посмотреть твои настройки, вот тоже занялся этой темой.&lt;br&gt;vsityz&#064;mail.ru&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (goal)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#26</link>
    <pubDate>Fri, 27 Oct 2006 19:05:44 GMT</pubDate>
    <description>&amp;gt;А для этого нужны freeradius либо radiusclient? Если можно - дай ссылку &lt;br&gt;&amp;gt;на мануал или конфиги. &lt;br&gt;&lt;br&gt;mpd уже содержит в себе радиус-клиента, нужно только указать IP радиус сервера (пусть хоть виндовый IAS)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (binladin)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#23</link>
    <pubDate>Tue, 12 Sep 2006 12:52:36 GMT</pubDate>
    <description>binladin собака мыло ру - если не жалко делись - как раз думаю над этим</description>
</item>

<item>
    <title>Раздел полезных советов: Интеграция VPN на базе mpd в Active... (CocoBrice)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#22</link>
    <pubDate>Fri, 08 Sep 2006 14:12:08 GMT</pubDate>
    <description>Это понравилось больше.&lt;br&gt;http://www.opennet.ru/base/net/poptop_win2k.txt.html</description>
</item>

<item>
    <title>Интеграция VPN на базе mpd в Active Directory. (max3)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/18027.html#21</link>
    <pubDate>Fri, 01 Sep 2006 15:12:43 GMT</pubDate>
    <description>А для этого нужны freeradius либо radiusclient? Если можно - дай ссылку на мануал или конфиги.</description>
</item>

</channel>
</rss>
