Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

LDAP avec Linux et AD

5 réponses
Avatar
nenex
Salut,

J'ai un serveur ISA 2004 en trirésident. Dans ma DMZ public j'ai un serveur
Linux. Je veux faire authentifier mes utilisateurs sur un GRR
(http://www.lpi.ac-poitiers.fr/grr_lpi/) avec leur compte Active Directory.
J'ai donc fait une publication de serveur avec LDAP en entrée vers mon
contrôleur de domaine en interne. J'arrive à faire une lecture avec avec
ldp.exe mais pas plus. j'ai fais un test sans firewall et ça fonctionne bien,
mes users arrivent à s'authentifier. dès que je remets le firewall, ça ne
donne rien. Que faut-il t'il faire pour que ISA laisse passer le trafic
necessaire entre mon serveur dans ma DMZ et mon contrôleur de domaine dans
mon lan?
merci

5 réponses

Avatar
Michaël THIBAUT
Bonjour,
Voici qui devrait répondre à tes interrogations:
http://support.microsoft.com/default.aspx?scid=kb;en-us;179442

--
Cordialement,
Michaël
MCSA/MCSE 2003 Security
MCSA/MCSE 2003 Messaging

Pour me contacter/ To contact me:
http://cerbermail.com/?PSSxYRQedc


"nenex" a écrit dans le message de news:

Salut,

J'ai un serveur ISA 2004 en trirésident. Dans ma DMZ public j'ai un
serveur
Linux. Je veux faire authentifier mes utilisateurs sur un GRR
(http://www.lpi.ac-poitiers.fr/grr_lpi/) avec leur compte Active
Directory.
J'ai donc fait une publication de serveur avec LDAP en entrée vers mon
contrôleur de domaine en interne. J'arrive à faire une lecture avec avec
ldp.exe mais pas plus. j'ai fais un test sans firewall et ça fonctionne
bien,
mes users arrivent à s'authentifier. dès que je remets le firewall, ça ne
donne rien. Que faut-il t'il faire pour que ISA laisse passer le trafic
necessaire entre mon serveur dans ma DMZ et mon contrôleur de domaine dans
mon lan?
merci



Avatar
nenex
à ton avis, faut-il que je publie les ports ? Mon serveur DC est dans mon LAN
est le seul moyen à mon serveur Linux de communiquer avec lui c'est
d'intéroger la patte DMZ de mon serveur ISA im me semble. Tel que je l'ai
compris il faut que je fasse un port forwarding pour que mon seveur ISA
redirige le trafic émanant du linux situé dans la DMZ vers mon DC.

216.235.13.50 192.168.3.106
WAN-------------------ISA-----------------LAN----DC 192.168.3.100/22
216.235.13.57
|
|
|
DMZ
|
|
|
Linux
216.235.13.58

voilà grossomodo voici le schema réseau. le linux est client LDAP avec un
module PHP et il doit intéroger l'AD dans le lan



Bonjour,
Voici qui devrait répondre à tes interrogations:
http://support.microsoft.com/default.aspx?scid=kb;en-us;179442

--
Cordialement,
Michaël
MCSA/MCSE 2003 Security
MCSA/MCSE 2003 Messaging

Pour me contacter/ To contact me:
http://cerbermail.com/?PSSxYRQedc


"nenex" a écrit dans le message de news:

Salut,

J'ai un serveur ISA 2004 en trirésident. Dans ma DMZ public j'ai un
serveur
Linux. Je veux faire authentifier mes utilisateurs sur un GRR
(http://www.lpi.ac-poitiers.fr/grr_lpi/) avec leur compte Active
Directory.
J'ai donc fait une publication de serveur avec LDAP en entrée vers mon
contrôleur de domaine en interne. J'arrive à faire une lecture avec avec
ldp.exe mais pas plus. j'ai fais un test sans firewall et ça fonctionne
bien,
mes users arrivent à s'authentifier. dès que je remets le firewall, ça ne
donne rien. Que faut-il t'il faire pour que ISA laisse passer le trafic
necessaire entre mon serveur dans ma DMZ et mon contrôleur de domaine dans
mon lan?
merci








Avatar
nenex
Finalement j'ai constaté que mon problème venait de ma résolution DNS. En
effet, mes serveurs dans ma DMZ utilisent les seveurs DNS de mon FAI et donc
ne peuvent pas retrouver mon serveur en interne. j'ai modifé 4 choses. La
première, j'ai créé une stratégie de réseau dans mon ISA pour router de la
DMZ vers le LAN
Ensuite j'ai modifié la relation de ma stratégie de réseau de LAN vers DMZ
de NAT vers routage. Ensuite j'ai créé une règle entre mon DNS interne (qui
est mon DC) et ma DMZ pour faire passer le trafic DNS. J'ai ensuite remplacé
mes seveurs DNS sur mes serveurs dans la DMZ pour mon serveur en interne. Mes
serveurs DNS internes on les redirecteurs de mon FAI. Ca fonctionne très bien
et finalement je suite en train de monter un autre serveur linux dans ma DMZ
qui va faire du OpenLdap. Avec je vais synchroniser l'AD pour que mes autres
serveurs aillent directement l'intéroger. Cela va éviter les requêtes
continuelles vers mes serveurs AD. Je synchroniserai régulièrement
l'annuaire, probablement la nuit.
je vous tiens au courant pour la suite si la config vous intéresse


Bonjour,
Voici qui devrait répondre à tes interrogations:
http://support.microsoft.com/default.aspx?scid=kb;en-us;179442

--
Cordialement,
Michaël
MCSA/MCSE 2003 Security
MCSA/MCSE 2003 Messaging

Pour me contacter/ To contact me:
http://cerbermail.com/?PSSxYRQedc


"nenex" a écrit dans le message de news:

Salut,

J'ai un serveur ISA 2004 en trirésident. Dans ma DMZ public j'ai un
serveur
Linux. Je veux faire authentifier mes utilisateurs sur un GRR
(http://www.lpi.ac-poitiers.fr/grr_lpi/) avec leur compte Active
Directory.
J'ai donc fait une publication de serveur avec LDAP en entrée vers mon
contrôleur de domaine en interne. J'arrive à faire une lecture avec avec
ldp.exe mais pas plus. j'ai fais un test sans firewall et ça fonctionne
bien,
mes users arrivent à s'authentifier. dès que je remets le firewall, ça ne
donne rien. Que faut-il t'il faire pour que ISA laisse passer le trafic
necessaire entre mon serveur dans ma DMZ et mon contrôleur de domaine dans
mon lan?
merci








Avatar
Emmanuel Dreux [MS]
Bonjour,

attention lors de l'authentification LDAP.
Selon le mode d'authentification choisi, le mot de passe de l'utilisateur
risque de passer en clair ( LDAP_BIND vs LDAP_SIMPLE_BIND ).
Je te suggère de faire une trace réseau et de vérifier ce point.

--
Cordialement,

Emmanuel Dreux


"nenex" a écrit dans le message de news:

Finalement j'ai constaté que mon problème venait de ma résolution DNS. En
effet, mes serveurs dans ma DMZ utilisent les seveurs DNS de mon FAI et
donc
ne peuvent pas retrouver mon serveur en interne. j'ai modifé 4 choses. La
première, j'ai créé une stratégie de réseau dans mon ISA pour router de la
DMZ vers le LAN
Ensuite j'ai modifié la relation de ma stratégie de réseau de LAN vers DMZ
de NAT vers routage. Ensuite j'ai créé une règle entre mon DNS interne
(qui
est mon DC) et ma DMZ pour faire passer le trafic DNS. J'ai ensuite
remplacé
mes seveurs DNS sur mes serveurs dans la DMZ pour mon serveur en interne.
Mes
serveurs DNS internes on les redirecteurs de mon FAI. Ca fonctionne très
bien
et finalement je suite en train de monter un autre serveur linux dans ma
DMZ
qui va faire du OpenLdap. Avec je vais synchroniser l'AD pour que mes
autres
serveurs aillent directement l'intéroger. Cela va éviter les requêtes
continuelles vers mes serveurs AD. Je synchroniserai régulièrement
l'annuaire, probablement la nuit.
je vous tiens au courant pour la suite si la config vous intéresse


Bonjour,
Voici qui devrait répondre à tes interrogations:
http://support.microsoft.com/default.aspx?scid=kb;en-us;179442

--
Cordialement,
Michaël
MCSA/MCSE 2003 Security
MCSA/MCSE 2003 Messaging

Pour me contacter/ To contact me:
http://cerbermail.com/?PSSxYRQedc


"nenex" a écrit dans le message de
news:

Salut,

J'ai un serveur ISA 2004 en trirésident. Dans ma DMZ public j'ai un
serveur
Linux. Je veux faire authentifier mes utilisateurs sur un GRR
(http://www.lpi.ac-poitiers.fr/grr_lpi/) avec leur compte Active
Directory.
J'ai donc fait une publication de serveur avec LDAP en entrée vers mon
contrôleur de domaine en interne. J'arrive à faire une lecture avec
avec
ldp.exe mais pas plus. j'ai fais un test sans firewall et ça fonctionne
bien,
mes users arrivent à s'authentifier. dès que je remets le firewall, ça
ne
donne rien. Que faut-il t'il faire pour que ISA laisse passer le trafic
necessaire entre mon serveur dans ma DMZ et mon contrôleur de domaine
dans
mon lan?
merci










Avatar
nenex
Effectivement je l'ai constaté en faisant des captures avec Etherreal.
j'avais pour projet de faire du LDAPS (sur ssl). Est ce que je risque de voir
en clair si j'utilise ssl?


Bonjour,

attention lors de l'authentification LDAP.
Selon le mode d'authentification choisi, le mot de passe de l'utilisateur
risque de passer en clair ( LDAP_BIND vs LDAP_SIMPLE_BIND ).
Je te suggère de faire une trace réseau et de vérifier ce point.

--
Cordialement,

Emmanuel Dreux


"nenex" a écrit dans le message de news:

Finalement j'ai constaté que mon problème venait de ma résolution DNS. En
effet, mes serveurs dans ma DMZ utilisent les seveurs DNS de mon FAI et
donc
ne peuvent pas retrouver mon serveur en interne. j'ai modifé 4 choses. La
première, j'ai créé une stratégie de réseau dans mon ISA pour router de la
DMZ vers le LAN
Ensuite j'ai modifié la relation de ma stratégie de réseau de LAN vers DMZ
de NAT vers routage. Ensuite j'ai créé une règle entre mon DNS interne
(qui
est mon DC) et ma DMZ pour faire passer le trafic DNS. J'ai ensuite
remplacé
mes seveurs DNS sur mes serveurs dans la DMZ pour mon serveur en interne.
Mes
serveurs DNS internes on les redirecteurs de mon FAI. Ca fonctionne très
bien
et finalement je suite en train de monter un autre serveur linux dans ma
DMZ
qui va faire du OpenLdap. Avec je vais synchroniser l'AD pour que mes
autres
serveurs aillent directement l'intéroger. Cela va éviter les requêtes
continuelles vers mes serveurs AD. Je synchroniserai régulièrement
l'annuaire, probablement la nuit.
je vous tiens au courant pour la suite si la config vous intéresse


Bonjour,
Voici qui devrait répondre à tes interrogations:
http://support.microsoft.com/default.aspx?scid=kb;en-us;179442

--
Cordialement,
Michaël
MCSA/MCSE 2003 Security
MCSA/MCSE 2003 Messaging

Pour me contacter/ To contact me:
http://cerbermail.com/?PSSxYRQedc


"nenex" a écrit dans le message de
news:

Salut,

J'ai un serveur ISA 2004 en trirésident. Dans ma DMZ public j'ai un
serveur
Linux. Je veux faire authentifier mes utilisateurs sur un GRR
(http://www.lpi.ac-poitiers.fr/grr_lpi/) avec leur compte Active
Directory.
J'ai donc fait une publication de serveur avec LDAP en entrée vers mon
contrôleur de domaine en interne. J'arrive à faire une lecture avec
avec
ldp.exe mais pas plus. j'ai fais un test sans firewall et ça fonctionne
bien,
mes users arrivent à s'authentifier. dès que je remets le firewall, ça
ne
donne rien. Que faut-il t'il faire pour que ISA laisse passer le trafic
necessaire entre mon serveur dans ma DMZ et mon contrôleur de domaine
dans
mon lan?
merci