JavaScript is required to for searching.
跳过导航链接
退出打印视图
Oracle Solaris 管理:安全服务     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分安全性概述

1.  安全性服务(概述)

第 2 部分系统、文件和设备安全性

2.  管理计算机安全性(概述)

3.  控制对系统的访问(任务)

4.  病毒扫描服务(任务)

5.  控制对设备的访问(任务)

6.  使用基本审计报告工具(任务)

7.  控制对文件的访问(任务)

第 3 部分角色、权限配置文件和特权

8.  使用角色和特权(概述)

9.  使用基于角色的访问控制(任务)

10.  Oracle Solaris 中的安全属性(参考)

第 4 部分加密服务

11.  加密框架(概述)

12.  加密框架(任务)

13.  密钥管理框架

第 5 部分验证服务和安全通信

14.  网络服务验证(任务)

15.  使用 PAM

16.  使用 SASL

17.  使用 安全 Shell(任务)

18.  安全 Shell(参考)

第 6 部分Kerberos 服务

19.  Kerberos 服务介绍

20.  规划 Kerberos 服务

为什么要规划 Kerberos 部署?

规划 Kerberos 领域

领域名称

领域数量

领域分层结构

将主机名映射到领域

客户机与服务主体名称

KDC 端口和管理服务端口

从 KDC 数量

将 GSS 凭证映射到 UNIX 凭证

自动将用户迁移到 Kerberos 领域

要使用的数据库传播系统

领域内的时钟同步

客户机配置选项

提高客户机登录安全性

KDC 配置选项

委托服务的信任

Kerberos 加密类型

图形化 Kerberos 管理工具中的联机帮助 URL

21.  配置 Kerberos 服务(任务)

22.  Kerberos 错误消息和故障排除

23.  管理 Kerberos 主体和策略(任务)

24.  使用 Kerberos 应用程序(任务)

25.  Kerberos 服务(参考)

第 7 部分在 Oracle Solaris 中审计

26.  审计(概述)

27.  规划审计

28.  管理审计(任务)

29.  审计(参考)

词汇表

索引

规划 Kerberos 领域

领域是类似于域的逻辑网络,用于定义相同主 KDC 下的一组系统。与建立 DNS 域名一样,在配置 Kerberos 服务之前,应解决领域名称、领域数和每个领域的大小,以及各领域之间的关系(为了能够进行跨领域验证)等相关问题。

领域名称

领域名称可以包括任意 ASCII 字符串。通常,领域名称与您的 DNS 域名相同,只是领域名称采用大写。使用常见的名称时,这种约定有助于将 Kerberos 服务问题与 DNS 名称空间问题区分开来。如果不使用 DNS,或是选择使用不同的字符串,则可以使用任意字符串。但是,配置过程需要更多的工作。采用符合标准 Internet 命名结构的领域名称是明智之举。

领域数量

安装所需的领域数量由以下因素决定:

建议将 Kerberos 领域与管理域结合使用。请注意,Kerberos V 领域可以跨与该领域相对应的 DNS 域的多个子域。

领域分层结构

为进行跨领域验证而配置多个领域时,需要决定如何将这些领域捆绑在一起。可以在这些领域之间建立层次化关系,以便提供指向相关域的自动路径。当然,层次化链中的所有领域都必须配置正确。自动路径可以减轻管理负担。但是,如果域有许多层,您可能不希望使用缺省路径,因为这涉及到太多的事务。

您也可以选择直接建立信任关系。当两个层次化领域之间存在的层太多或不存在层次化关系时,最好使用直接信任关系。必须在使用连接的所有主机上的 /etc/krb5/krb5.conf 文件中定义连接。因此,这需要一些额外的工作。直接信任关系又称为可传递关系。有关介绍,请参见Kerberos 领域。有关针对多个领域的配置步骤,请参见配置跨领域验证