JavaScript is required to for searching.
跳过导航链接
退出打印视图
Oracle Solaris 11.1 管理:安全服务     Oracle Solaris 11.1 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分安全性概述

1.  安全性服务(概述)

第 2 部分系统、文件和设备安全性

2.  管理计算机安全性(概述)

3.  控制对系统的访问(任务)

4.  病毒扫描服务(任务)

5.  控制对设备的访问(任务)

6.  使用 BART 验证文件完整性(任务)

7.  控制对文件的访问(任务)

第 3 部分角色、权限配置文件和特权

8.  使用角色和特权(概述)

9.  使用基于角色的访问控制(任务)

10.  Oracle Solaris 中的安全属性(参考信息)

第 4 部分加密服务

11.  加密框架(概述)

12.  加密框架(任务)

13.  密钥管理框架

第 5 部分验证服务和安全通信

14.  使用可插拔验证模块

15.  使用 安全 Shell

16.  安全 Shell(参考信息)

17.  使用简单验证和安全层

18.  网络服务验证(任务)

第 6 部分Kerberos 服务

19.  Kerberos 服务介绍

20.  规划 Kerberos 服务

为什么要规划 Kerberos 部署?

规划 Kerberos 领域

领域名称

领域数量

领域分层结构

将主机名映射到领域

客户机与服务主体名称

KDC 端口和管理服务端口

从 KDC 数量

将 GSS 凭证映射到 UNIX 凭证

自动将用户迁移到 Kerberos 领域

要使用的数据库传播系统

领域内的时钟同步

客户机配置选项

提高客户机登录安全性

KDC 配置选项

委托服务的信任

Kerberos 加密类型

图形化 Kerberos 管理工具中的联机帮助 URL

21.  配置 Kerberos 服务(任务)

22.  Kerberos 错误消息和故障排除

23.  管理 Kerberos 主体和策略(任务)

24.  使用 Kerberos 应用程序(任务)

25.  Kerberos 服务(参考信息)

第 7 部分在 Oracle Solaris 中审计

26.  审计(概述)

27.  规划审计

28.  管理审计(任务)

29.  审计(参考信息)

词汇表

索引

客户机与服务主体名称

使用 Kerberos 服务时,所有主机上都必须启用 DNS。使用 DNS 时,主体应包含每台主机的全限定域名 (Fully Qualified Domain Name, FQDN)。例如,如果主机名是 boston,DNS 域名是 example.com,领域名称是 EXAMPLE.COM,那么主机的主体名称应该是 host/boston.example.com@EXAMPLE.COM。本书中的示例要求每台主机都已配置 DNS,且使用 FQDN。

在为关联服务构建服务主体时,Kerberos 服务将通过 DNS 标准化主机别名,并使用标准化的格式 (cname)。因此,创建服务主体时,服务主体名称的主机名部分应该是托管服务的系统的主机名标准格式。

以下是 Kerberos 服务如何标准化主机名的示例:如果用户运行了命令 "ssh alpha.example.com",其中 alpha.example.com 是标准化名称 beta.example.com 的 DNS 主机别名。当 ssh 调用 Kerberos 并请求 alpha.example.com 的主机服务票证时,Kerberos 服务会将 alpha.example.com 标准化为 beta.example.com,并从 KDC 请求服务主体 "host/beta.example.com" 的票证。

对于包括主机 FQDN 的主体名称,与 /etc/resolv.conf 文件中描述 DNS 域名的字符串相匹配是非常重要的。为主体指定 FQDN 时,Kerberos 服务要求 DNS 域名使用小写字母。DNS 域名可以包括大写和小写字母,但是创建主机主体时只能使用小写字母。例如,DNS 域名 example.comExample.COM 或其他任何变体都是等效的。主机的主体名称仍将是 host/boston.example.com@EXAMPLE.COM

此外,还配置了服务管理工具,以便未运行 DNS 服务时,不会启动许多守护进程或命令。kdb5_utilkadmindkpropd 守护进程,以及 kprop 命令都配置为依赖于 DNS 服务。要充分利用 Kerberos 服务和 SMF 提供的功能,必须在所有主机上启用 DNS 客户机服务。