系统管理指南:名称和目录服务(DNS、NIS 和 LDAP)

规划 LDAP 安全模型

要规划安全模型,首先应当考虑 LDAP 客户机与 LDAP 服务器通信应使用的身份。例如,必须确定是否希望使用强验证来防止用户口令通过网络传输,以及/或者是否需要加密 LDAP 客户机与 LDAP 服务器之间的会话以保护传输的 LDAP 数据。

可以使用配置文件中的 credentialLevelauthenticationMethod 属性实现此目的。credentialLevel 有三种可能的凭证级别:anonymousproxyproxy anonymous。 有关 LDAP 名称服务安全概念的详细讨论,请参见LDAP 名称服务安全模型


注意 –

如果启用 pam_ldap 帐户管理,则所有用户每次登录到系统时都必须提供口令。进行验证时必须提供登录口令。因此,如果启用了 pam_ldap,则使用 rshrloginssh 等工具进行的不基于口令的登录将会失败。


以下列出在规划安全模型时需要做出的主要决定: