Authentifizierung und Verbindung mit einem Domänencontroller während einer Domänenabfrage
Während der Abfrage eines Domänencontrollers mittels eines Linux-Verteilungspunkts, identifiziert der Verteilungspunkt das Verbindungsprotokoll, um die erstmalige Verbindung mit dem Domänencontroller herzustellen. Dieses Protokoll wird für alle zukünftigen Verbindungen zum Domänencontroller verwendet. Wenn Sie die erste Verbindung mit dem Domänencontroller herstellen, können Sie die Verbindungsoptionen mithilfe der Flags des Administrationsagenten KLNAG_LDAP_TLS_REQCERT
und KLNAG_LDAP_SSL_CACERT
ändern Sie können die Flags des Administrationsagenten mithilfe von "klscflag" konfigurieren, wie in diesem Artikel beschrieben.
Die erstmalige Verbindung mit einem Domänencontroller funktioniert wie folgt:
Standardmäßig ist keine Überprüfung des Zertifikats notwendig. Um die Überprüfung des Zertifikats zu erzwingen, setzen Sie das Flag KLNAG_LDAP_TLS_REQCERT
auf "1".
Mögliche Einstellungswerte des Parameters KLNAG_LDAP_TLS_REQCERT
:
0
– Das Zertifikat wird angefordert, aber wenn es nicht bereitgestellt wurde oder die Überprüfung des Zertifikats fehlgeschlagen ist, gilt die TLS-Verbindung dennoch als erfolgreich hergestellt (Standardwert).1
– Eine strenge Überprüfung des LDAP-Serverzertifikats ist erforderlich.Wenn das Flag KLNAG_LDAP_SSL_CACERT
nicht angegeben ist, wird standardmäßig für den Zugriff auf die Zertifikatskette der vom Betriebssystem abhängige Pfad zur Zertifizierungsstelle (CA) verwendet. Um einen benutzerdefinierten Pfad anzugeben, verwenden Sie das Flag KLNAG_LDAP_SSL_CACERT
.
Flags konfigurieren
Sie können die Parameter mithilfe des Tools "klscflag" konfigurieren.
Öffnen Sie auf einem Linux-Verteilungspunkt die Befehlszeile und wechseln Sie anschließend in das Verzeichnis mit dem Tool "klscflag". Auf einem Linux-Verteilungspunkt befindet sich das klscflag-Tool standardmäßig unter /opt/kaspersky/ksc64/sbin.
Der folgende Befehl erzwingt beispielsweise die Überprüfung des Zertifikats:
klscflag -fset -pv klnagent -n KLNAG_LDAP_TLS_REQCERT -t d -v 1