Аутентификация и подключение к контроллеру домена
Аутентификация и подключение к контроллеру домена при опросе домена
При опросе контроллера домена точкой распространения с операционной системой Linux, точка распространения идентифицирует протокол соединения для установления начального соединения с контроллером домена. Этот протокол используется для всех будущих подключений к контроллеру домена. При первоначальном подключении к контроллеру домена вы можете изменить параметры подключения с помощью флагов Агента администрирования KLNAG_LDAP_TLS_REQCERT
и KLNAG_LDAP_SSL_CACERT
. Вы можете настроить флаги Агента администрирования с помощью команды klscflag, как описано в этой статье.
Первоначальное подключение к контроллеру домена происходит следующим образом:
- Точка распространения с операционной системой Linux пытается подключиться к контроллеру домена через LDAPS.
По умолчанию проверка сертификата не требуется. Для флага
KLNAG_LDAP_TLS_REQCERT
установите значение 1, чтобы принудительно выполнить проверку сертификата.Возможные значения флага
KLNAG_LDAP_TLS_REQCERT
:0
– сертификат запрошен, но если он не предоставлен или проверка сертификата завершилась неудачно, соединение TLS по-прежнему считается успешно созданным (значение по умолчанию).1
– требуется строгая проверка сертификата LDAP-сервера.
По умолчанию, если флаг
KLNAG_LDAP_SSL_CACERT
не задан, для доступа к цепочке сертификатов используется зависящий от операционной системы путь к центру сертификации (CA). Используйте флагKLNAG_LDAP_SSL_CACERT
, чтобы указать другой путь. - В случае сбоя LDAPS-соединения точка распространения с операционной системой Linux пытается подключиться к контроллеру домена по незашифрованному TCP-соединению с помощью SASL (DIGEST-MD5).
Настройка флагов
Вы можете использовать утилиту klscflag для настройки флагов.
На точке распространения с операционной системой Linux запустите командную строку и измените текущую директорию на директорию с утилитой klscflag. По умолчанию на точке распространения с операционной системой Linux утилита klscflag находится в папке /opt/kaspersky/ksc64/sbin.
Например, следующая команда принудительно проверяет сертификат:
klscflag -fset -pv klnagent -n KLNAG_LDAP_TLS_REQCERT -t d -v 1