Scenario di Single-SingOn

monitorQuando ho cominciato questa “avventura”, mi sono prefisso alcuni punti. Il primo in assoluto è che prima di procedere alla rinfusa con l’implementazione del software, ho preferito usare un approccio più strutturato al problema, definendomi degli obiettivi o requisiti. Vediamoli insieme:

  • Il KDC doveva risiedere principalmente su un ambiente Unix, ma si doveva comunque dimostrare teoricamente la possibilità di usare un KDC su ambiente Windows (Active Directory)
  • Il server LDAP doveva risiedere su un ambiente Unix, con gli stessi requisiti del KDC per quanto riguarda l’ambiente Windows

Continua a leggere

Scenari di Single Sign-On

monitorDopo aver dimostrato la fattibilità tecnica di un’architettura di Single Sign-On, è necessario calarla in una realtà aziendale ben definita, ovvero come faccio ad inserire una simile soluzione in azienda? Ho identificato tre diversi scenari:

  • Assenza di un dominio Windows 2000 con il server Kerberos installato su un sistema Unix.
  • Active Directory installato in azienda e uso del server Kerberos integrato in Windows 2000
  • Active Directory installato in azienda, uso di due server Kerberos (quello integrato in Windows 2000 e uno su Unix) e una relazione di fiducia (trust relationship) tra i due realm Kerberos.

Vediamo in dettaglio quali sono i vantaggi e gli svantaggi di ognuna di queste soluzioni. Continua a leggere

PPPoE Client

monitorL’Access Concentrator è il punto più critico della configurazione di un accesso PPPoE e la maggioranza dei concetti e della configurazione di un Access Concentrator può essere applicata al client. È da notare che il supporto PPPoE client è molto più diffuso rispetto alla funzionalità di Access Concentrator, però non tutte le implementazioni client PPPoE accettano anche l’estensione MPPE per la crittografia. Nei paragrafi successivi si elencano alcuni esempi di configurazione di client Windows 2000, Linux e FreeBSD.

Esempio con Windows 2000

La scheda di rete wireless viene riconosciuta dal sistema operativo come una scheda di rete tradizionale, pertanto posta nel pannello di configurazione Network and Dial-Up Connections. Continua a leggere

Configurazione di Windows con Kerberos e LDAP

monitorContrariamente a Linux, dove il modulo per Kerberos è da installare, su Windows 2000 e superiori invece è già parte del sistema operativo, in quanto è alla base dell’autenticazione Microsoft. Per fare il setup del Kerberos di Windows come workstation invece è necessario avere il Resource Kit, in quanto contiene delle utility a riga di comando che ci serviranno per il setup, in particolare i programmi ksetup.exe, klist.exe e opzionalmente ktpass.exe. Per quanto riguarda , abbiamo precedentemente accennato che Windows non è in grado di rivolgersi direttamente ad un LDAP server per scaricare il profilo utente, in quanto il servizio di autenticazione Microsoft, seppur usando un backend LDAP (Active Directory), viene effettuato attraverso NetBIOS over TCP/IP. Non potendo cercare le caratteristiche dell’utente su LDAP, Windows ne cerca le caratteristiche sul database utente locale, in Continua a leggere

1 2 3 4 5