【问题标题】:Apache: x.509 and Kerberos authentication togetherApache:x.509 和 Kerberos 身份验证一起使用
【发布时间】:2015-01-16 12:14:41
【问题描述】:

我想在同一个 Apache 服务器上配置使用 mod_auth_kerb http://modauthkerb.sourceforge.net/ 的 Kerberos 身份验证和使用 mod_ssl 的客户端 x.509 证书身份验证。

我需要将SSLVerifyClient 指令配置为optional,因为客户端x.509 证书不会一直存在 http://httpd.apache.org/docs/2.2/mod/mod_ssl.html#sslverifyclient

以下情况会发生什么:

  1. 启用 Kerberos 的客户端使用 x.509 证书访问服务器。 将执行什么身份验证?
  2. 启用 Kerberos 的客户端在没有 x.509 证书的情况下访问服务器。 是否会执行 Kerberos 身份验证,并且客户端会成功访问服务器?
  3. 没有 Kerberos 的客户端使用 x.509 证书访问服务器。 是否会执行 x.509 认证,客户端会成功访问服务器?
  4. 客户端在没有 Kerberos 和 x.509 证书的情况下访问服务器。 将向用户呈现什么提示? HTTP 401 NEGOTIATE 错误或 x.509 证书丢失错误?

(如果需要,我可以在新线程中提出以下问题)

Shibboleth 提供的 SAML2 身份验证是否会以相同的方式工作? Configure Shibboleth native Service Provider and Apache

【问题讨论】:

    标签: apache kerberos x509 shibboleth


    【解决方案1】:

    结合这两种方法绝对没有意义。但请记住,首先建立 TLS 上下文并交换证书,然后启动 HTTP。因此,如果 TLS 身份验证失败,则无论如何都不会执行其他所有操作。

    【讨论】:

    • 我认为您不正确,因为我将 SSLVerifyClient 指令配置为可选。
    • 你为什么不自己尝试回答你的问题呢?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2015-06-22
    • 2022-06-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-04-03
    相关资源
    最近更新 更多