2.3. AUTH_GSS 身份验证方法
Kerberos 是一种网络身份验证协议,它允许通过非安全网络对客户端和服务器进行安全身份验证。它使用对称密钥加密,并需要一个可信密钥分发中心(KDC)来验证用户和服务。
与 AUTH_SYS 不同,RPCSEC_GSS Kerberos 机制可确保服务器不依赖于客户端来正确地表示哪些用户访问文件。相反,系统使用加密向服务器验证用户身份。这可防止恶意客户端在不提供该用户的 Kerberos 凭据的情况下模拟用户。
在 /etc/exports 文件中,sec 选项定义共享应提供的一个或多个 Kerberos 安全性方法。客户端可以使用以下方法之一挂载共享,其中 sec 选项支持以下值:
-
sys: 无加密保护(默认) -
krb5:仅用于验证 -
krb5i: 身份验证和完整性保护 -
krb5p:身份验证、完整性检查和流量加密
请注意,方法提供的加密功能越多,性能越低。