第 8 章 禁用匿名绑定
如果用户试图在没有提供任何凭证的情况下连接到目录服务器,则此操作称为 匿名绑定。匿名绑定简化了搜索和读取操作,如通过不需要用户先进行身份验证,在目录中查找电话号码。但是,匿名绑定也可以是安全风险,因为没有帐户的用户可以访问数据。
警告
默认情况下,在 Directory Server 中启用了匿名绑定来搜索和读取操作。这允许未授权访问用户条目和配置条目,如根目录服务器条目(DSE)。
8.1. 使用命令行禁用匿名绑定 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
要提高安全性,您可以禁用匿名绑定。
流程
将
nsslapd-allow-anonymous-access配置参数设为off:# dsconf -D "cn=Directory Manager" ldap://server.example.com config replace nsslapd-allow-anonymous-access=off
验证
运行搜索而不指定用户帐户:
# ldapsearch -H ldap://server.example.com -b "dc=example,dc=com" -x ldap_bind: Inappropriate authentication (48) additional info: Anonymous access is not allowed