8.3. 익명 바인딩 비활성화
LDAP 툴을 사용하여 nsslapd-allow-anonymous-access
속성을 재설정하여 IdM(Identity Management) 389 Directory Server 인스턴스에 익명 바인딩을 비활성화할 수 있습니다.
다음은 nsslapd-allow-anonymous-access
속성의 유효한 값입니다.
-
on
: 모든 익명 바인딩 허용 (기본값) -
RootD
SE : 루트
DSE 정보에 대해서만 익명 바인딩 허용 -
off
: 익명 바인딩 허용
Red Hat은 속성을 off
로 설정하여 익명 바인딩을 완전히 허용하지 않는 것이 좋습니다. 이로 인해 외부 클라이언트가 서버 구성을 확인하지 못하도록 차단하기 때문입니다. LDAP 및 웹 클라이언트는 반드시 도메인 클라이언트일 필요는 없으므로 연결 정보를 얻기 위해 루트 DSE 파일을 읽기 위해 익명으로 연결합니다.
nsslapd-allow-anonymous-access
속성의 값을 rootdse
로 변경하면 디렉터리 데이터에 대한 액세스 권한 없이 루트 DSE 및 서버 구성에 액세스할 수 있습니다.
특정 클라이언트는 익명 바인딩을 사용하여 IdM 설정을 검색합니다. 또한 인증을 사용하지 않는 기존 클라이언트의 경우 호환성 트리가 손상될 수 있습니다. 클라이언트에 익명 바인딩이 필요하지 않은 경우에만 이 절차를 수행합니다.
사전 요구 사항
- LDAP 서버에 쓸 디렉터리 관리자로 인증할 수 있습니다.
-
root
사용자로 인증하여 IdM 서비스를 다시 시작할 수 있습니다.
프로세스
nsslapd-allow-anonymous-access
속성을rootdse
로 변경합니다.Copy to Clipboard Copied! Toggle word wrap Toggle overflow 389 Directory Server 인스턴스를 다시 시작하여 새 설정을 로드합니다.
systemctl restart dirsrv.target
# systemctl restart dirsrv.target
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
검증
nsslapd-allow-anonymous-access
속성 값을 표시합니다.ldapsearch -x -D "cn=Directory Manager" -b cn=config -W -h server.example.com -p 389 nsslapd-allow-anonymous-access | grep nsslapd-allow-anonymous-access requesting: nsslapd-allow-anonymous-access
$ ldapsearch -x -D "cn=Directory Manager" -b cn=config -W -h server.example.com -p 389 nsslapd-allow-anonymous-access | grep nsslapd-allow-anonymous-access Enter LDAP Password: # requesting: nsslapd-allow-anonymous-access nsslapd-allow-anonymous-access: rootdse
Copy to Clipboard Copied! Toggle word wrap Toggle overflow