<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: комплексное решение по управлению почтовыми аккаунтами LDAP</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html</link>
    <description>Коллеги,&lt;br&gt;&lt;br&gt;Наверное уже мега боян и было много раз, и всё же - пожалуйста помогите определиться с дальнейшими действиями. :bn:&lt;br&gt;&lt;br&gt;задача:&lt;br&gt;1.сервер на freebsd&lt;br&gt;samba PDC LDAP&lt;br&gt;MTA LDAP (exim?!)&lt;br&gt;imap-server LDAP (dovecot?!)&lt;br&gt;pf&lt;br&gt;web interface for email with NTLM or LDAP auth&lt;br&gt;squid proxy server with LDAP auth&lt;br&gt;openLDAP единая директория пользовательских аккаунтов построенная по принципу SSO,&lt;br&gt;ну может конечно не прозрачная аутентификация, но хотя бы, чтоб был единый юзверь и пароль на все вышеперечисленные сервисы&lt;br&gt;и эти все сервисы чтобы проверяли пользователей через LDAP.&lt;br&gt;2. опять же централизованное средство управления аккаунтами т.е идея как в винде - создаешь в каком то гуи аккаунт пользователя указываешь хомяка пароль членство в группах И ЕМЫЛ и всё... пользователь имеет доступ ко ВСЕМ сервисам одновременно. (т.е не хочется чтобы админчики заходили по ssh запускали 54 разных скрипта в разных местах ,прописывали разные маппинги и делали бы теже самые действия при удалении аккаунта, а потом бы еще забыв</description>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (tungus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#8</link>
    <pubDate>Sat, 29 Nov 2008 21:27:11 GMT</pubDate>
    <description>&amp;gt; ну частично the bat а он насколько я знаю тоже вроде держит NTLM auth.&lt;br&gt;&lt;br&gt;thunderbird тоже держит ntlm - только под windows он неумеет доставать ntlm hash из sspi&lt;br&gt;&lt;br&gt;Забыл добавить - freeradius заворачиватся напрямую в ldap (т.е. без использования ntlm_auth/samba как дополнительго слоя) и понимает атрибуты sambaNTPassword/sambaLMPassword - соответственно реализуется sso на windows для eap-peap или mschap.&lt;br&gt;&lt;br&gt;Ниже конфиги:&lt;br&gt;&lt;br&gt;Ползователи/группы добавляются через samba  - net rpc user add vpupkin - далее, если нужно, редактируются через какой-нибудь ldap браузер  - в моем случае jxplorer или phpldapadmin&lt;br&gt;&lt;br&gt;dovecot-ldap-ntlm.conf:&lt;br&gt;&lt;br&gt;uris = ldapi:/// ldaps://master-ldap&lt;br&gt;dn = cn=Dovecot,ou=Ldap,dc=mydomain&lt;br&gt;dnpass = somepass&lt;br&gt;auth_bind = no&lt;br&gt;ldap_version = 3&lt;br&gt;base = ou=People,ou=Posix,dc=mydomain&lt;br&gt;user_attrs = homeDirectory=home,uidNumber=uid,gidNumber=gid&lt;br&gt;user_filter = (&amp;(objectClass=posixAccount)(uid=&#037;u))&lt;br&gt;pass_attrs = sambaNTPassword=password,uid=user,dovecotAllowNets=allow_nets,homeDirectory=userdb_home,u</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (Dorlas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#7</link>
    <pubDate>Thu, 27 Nov 2008 11:01:31 GMT</pubDate>
    <description>&amp;gt;но ведь при наличии отдельной схемы это получается тоже самое что и &lt;br&gt;&amp;gt;иметь все эти сервисы в отдельных базах что делает систему совершенно &lt;br&gt;&amp;gt;неуправляемой на более менее крупных объемах.&lt;br&gt;&lt;br&gt;Бредс....схемы просто добавляют необходимые атрибуты и objectClass-ы - все равно пользователь будет один и его unixPassword тоже будет один....&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (MarvinFS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#6</link>
    <pubDate>Thu, 27 Nov 2008 06:56:17 GMT</pubDate>
    <description>&amp;gt;Заводим через LdapAdmin пользователя, нужных template-ах прописываем openvpn и почту, назначаем ему &lt;br&gt;&amp;gt;пароль и все. &lt;br&gt;&lt;br&gt;Уважаемый, а можно эти соответствующие темплэйты огласить, и огласить используемые схемы ибо если юзать стандартные схемы и стандартные темплэйты для лдападмина то при включении галки почта и прописании там всего необходимого при создании пользователя выдается ошибка:&lt;br&gt;LDAP error! Invalid Syntax: objectclass: value #3 invalid per syntax.&lt;br&gt;</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (MarvinFS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#5</link>
    <pubDate>Thu, 27 Nov 2008 06:50:43 GMT</pubDate>
    <description>&amp;gt;Да все нормально заворачивается с dovecot. У меня exim использует dovecot auth. &lt;br&gt;&amp;gt;В свою очередь dovecot auth был завернут на ldap через ldap &lt;br&gt;&amp;gt;bind - соответствено работали PLAIN и LOGIN авторизации. &lt;br&gt;&lt;br&gt;Про заворачивание авторизации на ллдап всё понятно-решений куча и но работает... речь именно про схемы и про управление дальнейшее этими аккаунтами группами и паролями.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;Сейчас используется чтение через sambaNTPassword: &lt;br&gt;&amp;gt;pass_attrs = sambaNTPassword=password,uid=user,dovecotAllowNets=allow_nets,homeDirectory=userdb_home,uidNumber=userdb_uid,gidNumber=userdb_gid &lt;br&gt;&amp;gt;default_pass_scheme = NTLM &lt;br&gt;&lt;br&gt;А можно более подробно? может быть выложить конфиги участвующие в работе?&lt;br&gt;Насколько я вижу из вышеупомянутой строчки всётки для dovecot в лдапе прописана какая то дополнительная схема с атрибутами dovecotAllowNets и прочими...&lt;br&gt;В таком случае каким образом заводятся и удаляются пользователи (пароль и имя пользователя насколько я виду используется самбовское) из LDAPа? &lt;br&gt;И можно огласить дополнительную схему?</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (MarvinFS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#4</link>
    <pubDate>Thu, 27 Nov 2008 06:42:51 GMT</pubDate>
    <description>&amp;gt;Законченого решения нет. Так что openldap + схемы для каждого сервиса. &lt;br&gt;&lt;br&gt;но ведь при наличии отдельной схемы это получается тоже самое что и иметь все эти сервисы в отдельных базах что делает систему совершенно неуправляемой на более менее крупных объемах... поэтому это отпадает сразу же и выбор падает на использование MS AD. других вариантов я не вижу. Иначе ничего кроме как жестокого каждодневного геммора мы добиться не сможем.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (tungus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#3</link>
    <pubDate>Thu, 27 Nov 2008 00:37:21 GMT</pubDate>
    <description>&amp;gt; exim+dovecot LDAP - насколько мне удалось понять все эти солюшены основаны на &lt;br&gt;&amp;gt; самодельных (либо модифицированных от других MTA) схемах где создается отдельный класс &lt;br&gt;&amp;gt; - там набор атрибутов для хранения учетных записей для почты их &lt;br&gt;&amp;gt; пароли и набор служебных атрибутов. &lt;br&gt;&lt;br&gt;Да все нормально заворачивается с dovecot. У меня exim использует dovecot auth. В свою очередь dovecot auth был завернут на ldap через ldap bind - соответствено работали PLAIN и LOGIN авторизации.&lt;br&gt;&lt;br&gt;Сейчас используется чтение через sambaNTPassword:&lt;br&gt;pass_attrs = sambaNTPassword=password,uid=user,dovecotAllowNets=allow_nets,homeDirectory=userdb_home,uidNumber=userdb_uid,gidNumber=userdb_gid&lt;br&gt;default_pass_scheme = NTLM&lt;br&gt;&lt;br&gt;Соответственно поддерживаются PLAIN LOGIN NTLM&lt;br&gt;&lt;br&gt;Использование ntlm позволило сделать sso при использовании всяких аутлуков. К сожалению thunderbird не поддерживает использование sspi при ntlm https://bugzilla.mozilla.org/show_bug.cgi?id=284538&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (Dorlas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#2</link>
    <pubDate>Wed, 26 Nov 2008 17:42:58 GMT</pubDate>
    <description>Плохо смотрели - у меня получилось сделать связку:&lt;br&gt;OpenLDAP - в нем хранятся учетки для:&lt;br&gt;1) Samba PDC (NT4)&lt;br&gt;2) Postfix + Courier-Imap&lt;br&gt;3) eJabberd (общий ростер, vCard, logdb)&lt;br&gt;4) OpenVPN&lt;br&gt;5) Squid&lt;br&gt;&lt;br&gt;Заводим через LdapAdmin пользователя, нужных template-ах прописываем openvpn и почту, назначаем ему пароль и все.&lt;br&gt;&lt;br&gt;Его логин и пароль - по всем 5 сервисам...&lt;br&gt;&lt;br&gt;Так что добиться этого можно - работайте :)&lt;br&gt;</description>
</item>

<item>
    <title>комплексное решение по управлению почтовыми аккаунтами LDAP (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/83068.html#1</link>
    <pubDate>Wed, 26 Nov 2008 17:27:50 GMT</pubDate>
    <description>&amp;gt;на чем остановиться подскажите плз? хочется законченного решения... еще раз повторюсь использовать &lt;br&gt;&amp;gt;связку windows AD domain + freebsd samba + freebsd services можно... &lt;br&gt;&amp;gt;но как то неправильно это.... гетерогенные системы и всё такое... :) &lt;br&gt;&lt;br&gt;Законченого решения нет. Так что openldap + схемы для каждого сервиса.&lt;br&gt;</description>
</item>

</channel>
</rss>
