|
|
1
2
无法通过LDAP绑定验证NTLM响应。 我的意思是,严格来说你 可能 可以将挑战和响应中继到SASL NTLM绑定,但这实际上与您的安全团队通常想要的“NTLM中继攻击”类型相同 防止 防止发生。如果已启用必要的强化选项,则将为特定服务SPN发出NTLM响应,LDAP服务器将拒绝该响应。因此,即使这在理论上是可能的,依赖它继续成为可能也是非常不明智的(甚至比最初使用NTLM更不明智)。
是的,但这样做需要一个现有的“Netlogon安全通道”,并且 那个 需要一个计算机帐户。
通常的方法是安装Samba(特别是Winbind组件),然后将web服务器连接到域(这就是建立Netlogon通道的原因),这时您就可以使用
(你实际上不需要在你的网络服务器上安装“用户身份验证”部分(pam_winbind/nssswitch),以防你担心用户SSHing进入服务器;您只需要守护程序。)
然而,我会
非常强烈
建议不要做任何涉及NTLM的事情。你有
Active Directory,
并且Active Directory具有Kerberos
自2000年以来。
HTTP支持Kerberos身份验证,就像它支持NTLM一样,而且您甚至不需要自己滚动它。您只需要
mod_auth_gssapi
Apache模块(或较旧的模块
mod_auth_kerb
)和一个keytab,并且web服务器将完成所有的工作;您可以从中获取用户名
(Kerberos票证的验证甚至不需要联系KDC,也没有任何服务正在运行,也没有特殊的特权通道;只有一个包含Web应用程序服务用户帐户密码的密钥选项卡。) |