第 7 章 设计安全目录


designing-rhds

红帽目录服务器如何保护数据会影响到之前的所有设计区域。任何安全设计都需要保护目录中的数据,并满足用户和应用程序的安全性和隐私需求。

了解如何分析安全需求以及如何设计目录以满足这些需求。

7.1. 关于安全威胁

目录可能面临潜在的安全威胁风险。了解最常见的威胁有助于概述整体安全设计。对目录安全性的威胁分为三个主要类别:

  • 未授权访问
  • 未授权的篡改
  • 拒绝服务

7.1.1. 未授权访问

防止目录不受未授权访问的影响可能看似简单,但实施安全解决方案可能比先出现更加复杂。目录信息交付路径有多个潜在的访问点,未授权客户端可以访问数据。

以下场景只描述了一些未授权客户端如何访问目录数据的示例:

  • 未授权的客户端可以使用另一个客户端凭证来访问数据。特别是当目录使用未保护的密码时。未授权的客户端也可以在合法客户端和目录服务器之间交换的信息。
  • 未经授权的访问可以从公司内部进行,或者,如果公司连接到一个 extranet,还是从公司外部连接到互联网。

Directory 服务器提供的身份验证方法、密码策略和访问控制机制可以有效地防止未经授权的访问。

7.1.2. 未授权的篡改

如果入侵者可以访问目录服务器和客户端应用程序之间的目录或截获通信,则他们可以修改或篡改目录数据。如果客户端不信任数据,或者目录本身无法信任它从客户端接收的修改和查询,则目录服务无需使用。

例如,如果目录无法检测到篡改,攻击者可以将客户端请求更改为服务器,或者不转发它,并将服务器响应更改为客户端。TLS 和类似技术可以通过在连接结束时签名信息来解决这个问题。

7.1.3. 拒绝服务

在拒绝服务攻击时,攻击者的目标是防止目录为其客户端提供服务。例如,攻击者可能会使用所有系统资源,因此防止其他人使用这些资源。目录服务器可以通过设置分配给特定绑定 DN 的资源的限制来防止拒绝服务攻击。有关根据用户绑定 DN 设置资源限值的更多信息,请参阅 用户管理和身份验证 指南。

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat