【问题标题】:Where does hashing take place with a webclient and LDAP使用 webclient 和 LDAP 在哪里进行哈希处理
【发布时间】:2012-06-16 00:31:58
【问题描述】:

我们目前正在实施几个 Web 应用程序,这些应用程序要求用户创建一个用户登录名,该登录名将通过 LDAP 调用进行身份验证。 LDAP 服务器和用户帐户将由所有应用程序共享,并且用户的凭据在所有应用程序中都是相同的。

我的问题是散列在标准 LDAP 场景中发生在哪里,在客户端还是 LDAP 服务器负责处理它。据我了解,LDAP 服务器在创建时接收用户密码,并将其散列并存储。 (我们计划在客户端 > 网络服务器 > LDAP 服务器之间使用加盐 SHA512 哈希和 SSL 连接)

据我了解,散列操作集中在 LDAP 服务器上进行,从而减轻了客户端的麻烦,并避免了客户端的任何损坏影响其他应用程序。

【问题讨论】:

    标签: ldap sha ssha


    【解决方案1】:

    现代、专业品质的服务器使用密码属性的存储方案(通常是userPasswordauthPassword),其中涉及在服务器上执行哈希。服务器通常将唯一值(称为盐)附加或添加到密码,然后执行散列函数。 “salt”将字典攻击的效果降到最低,也就是说,字典更难为加盐、散列的密码创建。

    应使用 SSL(安全连接),或者应使用 StartTLS 扩展请求提升非安全连接。应使用加密连接,以便密码可以通过 BIND 请求以明文形式传输。通过安全连接以明文形式传输的密码可以通过服务器的密码策略执行机制检查历史记录和质量。对于强制执行密码历史记录和质量检查的服务器,不应预先编码传输密码。因此,LDAP 客户端的“麻烦”与其说是“麻烦”,不如说是服务器可以在一个中心位置执行组织范围内和商定的密码质量和历史检查。

    另见

    【讨论】:

    • 谢谢特里!这很有帮助。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-11-22
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多