Исходные данные: Домен (dom.lan): Microsoft Windows 2008 Почтовый сервер (mail.dom.lan): FreeBSD 10.0+Postfix 2.11.1+Dovecot 2.2.15 На почтовом сервере настроена Samba 3.6.24, является членом домена, предоставляет прозрачный доступ к сетевым ресурсам, используя winbind. Т.е. пользователям, которые авторизовались в домене, не приходится повторно вводить доменный пароль, чтобы получить доступ к сетевому ресурсу.
отрабатывают правильно, выводя информацию о пользователях и группах домена.
Задача: настроить прозрачную авторизацию клиентов Dovecot. Т.е. сделать так, чтобы почтовый клиент забирал почту не с помощью пароля, указанного в почтовом клиенте, а на основе существующей доменной сессии (пароли пользователей в домене периодически подлежат замене).
Подозреваю, что это можно реализовать, используя Samba+PAM+Winbind. Делал так:
Создал файл /etc/pam.d/dovecot следующего содержания:
Вам нужна аутентификация через kerberos, с pam_winbind прозрачную авторизацию не сделать. http://wiki2.dovecot.org/Authentication/Kerberos
И клиент должен её уметь.
Microsoft Outlook умеет? Я пытался настроить Dovecot+Kerberos+AD, не получалось сгенерить такой файл-keytab, чтобы получать билет kerberos. Открыл тему:
Ошибку свою при генерации файла нашел. Я давал команду:
Дальше с настройкой kerberos продвинуться не удалось. Все клиенты у меня Microsoft Outlook, пытался настроить это:
Так как решить эту задачу? Freebsd+Dovecot+AD+Microsoft Outlook+прозрачная авторизация. Уверен, что это возможно! Прошу помочь, очень нужно реализовать. Спасибо!
Добрый день! Жаль, что тема не нашла отклика. На мой взгляд типовая задача для корпоративной почты. Тем не менее, продолжаю ковырять kerberos. Читая и перечитывая:
стараюсь привести свои настройки в полное соответствие.
В каталоге /usr/lib присутствовал файл pam_krb5.so. Однако указание на него в /etc/pam.d/dovecot к изменениям ситуации не привело.
Установил порт /usr/ports/security/pam_krb5 и переписал /etc/pam.d/dovecot к такому виду:
Радует, что ситуация изменилась. И вроде как в лучшую сторону. Но почему в логе user=<> — непонятно. Получается, что ip-клиента определился, а имя пользователся нет? Может быть кто-то сможет это прокомментировать?
Файл /etc/krb5.keytab работает нормально. Команды:
может быть все-таки поменять auth_mechanism = plain на что-то другое?
Надо же, опять опечатался. В конфиге:
Как то так получается, что после поста находится решение или происходит движение вперед. Поэтому продолжаю 🙂 , но от помощи не отказываюсь.
Когда надоело мучать Mozilla Thunderbird и GSSAPI, закрыл его и снова открыл Microsoft Outlook. Тут случилось чудо! Он залогинился! К этому моменту в 10-ssl.conf было:
В /var/log/debug.log много всего, красиво и без ошибок. При этом в Microsoft Outlook поле ПАРОЛЬ не заполнено!
Так исторически сложилось, что имя пользователя домена и адрес электронной почты не совпадают, причем имя пользователся может быть по русски. Например, login — «Смирнов» и email — «smirnov@dom.lan«.
А Microsoft Outlook не позволяет оставить поле ПОЛЬЗОВАТЕЛЬ пустым. Написал для начала туда не login пользователя, а его адрес электронной почты (user@dom.lan). В Maildir создался ящик электронной почты. Отлично! Затем в поле ПОЛЬЗОВАТЕЛЬ написал адрес электронной почты (например, user1@dom.lan), которого не существует в AD. Ящик создался! Это нехорошо! Затем написал адрес электронной почты ДРУГОГО ПОЛЬЗОВАТЕЛЯ. Ящик загрузился. А вот это уже совсем плохо! Вся почта принадлежит пользователю vmail.
Вопрос: можно ли сделать так, чтобы в поле ПОЛЬЗОВАТЕЛЬ в Microsoft Outlook можно было бы написать только адрес электронной почты того пользователя, который авторизовался в домене?
Плодить несуществующие ящики и читать чужую почту не есть хорошо. Спасибо!
Почитав Вашу тему, получилось настроить авторизацию в Thunderbird через kerberos/gssapi, а вот MS Outlook по-прежнему не хочет работать с пустым паролем. Не могли бы Вы выложить содержимое файлов, в которые внесли изменения при настройке, чтобы понять, благодаря чему у Вас произошло чудо?
Источник
Gssapi kerberos thunderbird не работает
Search Support
Home
Support Forums
Thunderbird
The Kerberos/GSSAPI ticket was not.
Avoid support scams. We will never ask you to call or text a phone number or share personal information. Please report suspicious activity using the “Report Abuse” option.
Learn More
The Kerberos/GSSAPI ticket was not accepted by the POP server. Please check that you are logged in to the Kerberos/GSSAPI realm. How do I fix this?
3 replies
14 have this problem
2044 views
Last reply by sfhowes
I have just downloaded and installed Thunderbird on a new Windows 8 omputer. I get the message in the headline when I press the Get Mail button
Chosen solution
Press Alt or F10 to show the Menu Bar, then enable the toolbars under View/Toolbars.
I think you should change the Authentication to Normal password and keep the Connection security as SSL/TLS.
All Replies (3)
What do you have for Connection security and Authentication method in Tools(or AppMenu/Options)/Account Settings/accountname/Server Settings? What is the POP server — does it support Kerberos/GSSAPI?
Thanks for your help. I can no longer see all the account settings in Thunderbird. There does not seem to be a tools menu. I set them the same as I had in Outlook. The in box is mail.telecombusinesshub.co.nz port 995 with SSL encryption. I do not know if my web service provider supports Kerberos/GSSAPI but their help desk did advise me to use Thunderbird.
Chosen Solution
Press Alt or F10 to show the Menu Bar, then enable the toolbars under View/Toolbars.
I think you should change the Authentication to Normal password and keep the Connection security as SSL/TLS.
Источник
Gssapi kerberos thunderbird не работает
Поиск в Поддержке
Начало
Форумы поддержки
Thunderbird
The Kerberos/GSSAPI ticket was not.
Избегайте мошенников, выдающих себя за службу поддержки. Мы никогда не попросим вас позвонить, отправить текстовое сообщение или поделиться личной информацией. Сообщайте о подозрительной активности, используя функцию «Пожаловаться».
Learn More
The Kerberos/GSSAPI ticket was not accepted by the POP server. Please check that you are logged in to the Kerberos/GSSAPI realm. How do I fix this?
3 ответа
14 имеют эту проблему
2044 просмотра
Последний ответ от sfhowes
I have just downloaded and installed Thunderbird on a new Windows 8 omputer. I get the message in the headline when I press the Get Mail button
Выбранное решение
Press Alt or F10 to show the Menu Bar, then enable the toolbars under View/Toolbars.
I think you should change the Authentication to Normal password and keep the Connection security as SSL/TLS.
Все ответы (3)
What do you have for Connection security and Authentication method in Tools(or AppMenu/Options)/Account Settings/accountname/Server Settings? What is the POP server — does it support Kerberos/GSSAPI?
Thanks for your help. I can no longer see all the account settings in Thunderbird. There does not seem to be a tools menu. I set them the same as I had in Outlook. The in box is mail.telecombusinesshub.co.nz port 995 with SSL encryption. I do not know if my web service provider supports Kerberos/GSSAPI but their help desk did advise me to use Thunderbird.
Выбранное решение
Press Alt or F10 to show the Menu Bar, then enable the toolbars under View/Toolbars.
I think you should change the Authentication to Normal password and keep the Connection security as SSL/TLS.
Источник
GSSAPI и Firefox/Thunderbird для сквозной авторизации в Windows
Ваша машина находиться Windows домене и вы хотите использовать единую авторизацию например на прокси и почтовом сервере. Для того чтобы включить в Firefox использование сквозной авторизации вам нужно отредактировать 2 ключа на странице about:config.
Если вы хотите использовать Kerberos для авторизации на IIS то достаточно включить «интегрированую авторизацию», но т.к. при установке IIS Windows не создает service principal name (SPN), вам его придеться создать самому иначе Firefox будет использовать NTLM через GSSAPI.
Для редактирования principial’ов вам потребуеться Windows Support tools и утилита setspn.exe. Что бы добавить новый SPN вам нужно будет ввести setspn -A HTTP/FQDN имя_машины_для_которой_создаем SPN, где FQDN адресс вашего IIS-сервера.
Вы так же можете посмотреть список всех SPN, setspn -L имя_машины. Стоит обратить внимание, чтобы вы обращались именно по адресу FQDN иначе Kerberos не найдет SPN, регистр букв важен. Или вы можете это сделать вручную используя любой редактор LDAP, adsiedit.msc, AD explorer, ldap admin и т.п. Просто найдите объект компьютера для которого вы хотите создать SPN, CN=SERVER,OU=Domain Controllers,DC=inblock,DC=local и в его атрибутах вы найдете servicePrincipalName.
В случае с Thunderbird’ом вам лишь нужно указать галку «use secure authentication» поле User name не требуеться. На данный момент Firefox и Thunderbird, не показывают никаких ошибок в том случае если Kerberos билет не удалось получить по каким либо причинам, например из-за отсуствия SPN. Поэтому проверить можно только используя снифер, например Wireshark. Windows использует SSPI закрытый аналог GSSAPI, но смысл имеет одинаковый поэтому я его везде называю GSSAPI.
У вас есть почтовый сервер на UNIX машине? Создайте в AD учетную запись пользователя(пароль не важен) с именем UNIX машины. Используя утилиту ktpass из набора support tools, создадим keytab файл. ktpass -princ imap/debian.inblock.local@inblock.local -mapuser debian +rndpass -ptype KRB5_NT_SRV_HST -out imap.keytab. На UNIX машине не забываем указать DNS сервер домен контроллера. В /etc/krb5.conf [libdefaults] default_realm = INBLOCK.LOCAL И проверерим что у нас корректное FQDN имя у машины — hostname -f. Остаеться только настроить сам сервер на использование GSSAPI вот например инструкция для Dovecot, она заключаеться только во включении этого режима.
GSSAPI, WTF?! GSSAPI это набор интерфейсов которые задают стандартный набор функции — запросить билет, продлить билет и т.п. GSSAPI являеться посредником между Программой и KDC сервером ну или kerberos протоколом проще говоря. Он был разработан, чтобы навести порядок т.к. когда он появился существовали разные реализации Kerberos (как и сейчас, MIT и Heimdal) они были несовместимы с друг другом. GSSAPI может использован не только для Kerberos, хотя это самое популярное использование его. Допустим Microsoft разработает новый UltraMegaMSsecure protocol и добавляет ему механизмы вызова через GSSAPI(SSPI), любая программа которая умеет работать с GSSAPI сможет использовать этот новый протокол. Это позволяет избавить разработчика программы во первых понимать как работет авторизация, а во вторых его программа будет работать даже если выйдет новая версия Kerberos10 ;). К примеру именно через GSSAPI(SSPI) Firefox использует NTLM авторизацию.
Источник
Gssapi kerberos thunderbird не работает
ч УЕФЙ УХЭЕУФЧХЕФ ДПУФБФПЮОП НОПЗП ЙОЖПТНБГЙЙ ПВ ХУФБОПЧЛЕ Й ФПОЛПК ОБУФТПКЛЕ ЬФЙИ ДЧХИ РТПЗТБНН. с ОЕ УФБЧМА УЕВЕ ГЕМША ПУЧЕФЙФШ ЧУЕ ДЕФБМЙ ЛПОЖЙЗХТБГЙЙ, Л РТЙНЕТХ, ЙИ ЧЪБЙНПДЕКУФЧЙЕ У РТПЗТБННБНЙ ЛПОФТПМС УРБНБ Й БОФЙЧЙТХУБНЙ, “ЧЙТФХБМЙЪБГЙЙ” РПМШЪПЧБФЕМЕК Й РПЮФПЧЩИ СЭЙЛПЧ, ОБУФТПКЛЕ РПЮФПЧПЗП ФТБОУРПТФБ Й Ф.Д. оЙЦЕ ВХДЕФ ТБУУНПФТЕОБ НЙОЙНБМШОБС ЛПОЖЙЗХТБГЙС, ЛПФПТБС РПЪЧПМСЕФ БХФЕОФЙЖЙГЙТПЧБФШ РПМШЪПЧБФЕМЕК ДМС ТБВПФЩ У ЬМЕЛФТПООПК РПЮФПК У РПНПЭША Kerberos, РТЙЮЕН ЮЕН НЕОШЫЕ РПФТЕВХЕФУС ЙЪНЕОЕОЙК Ч УФБОДБТФОЩЕ ЛПОЖЙЗХТБГЙПООЩЕ ЖБКМЩ, РТЙМБЗБЕНЩН Л ЬФЙН РТПЗТБННБН, ФЕН, У ФПЮЛЙ ЪТЕОЙС ДБООПК УФБФШЙ, МХЮЫЕ.
юФПВЩ ЧПУРПМШЪПЧБФШУС ВЙМЕФБНЙ, ОХЦОП ХЛБЪБФШ Thunderbird, ЗДЕ ОБКФЙ ВЙВМЙПФЕЛХ gssapi, Б ВЙВМЙПФЕЛЕ gssapi УППВЭЙФШ, ПФЛХДБ ВТБФШ УЕТФЙЖЙЛБФ РПМШЪПЧБФЕМС. рПУЛПМШЛХ ЧУЕ ОЕПВИПДЙНЩЕ УЕТФЙЖЙЛБФЩ ЙНЕАФУС Ч ОБМЙЮЙЙ, ФП ОЕФ ОЕПВИПДЙНПУФЙ РПДЛМАЮБФШУС У ХДБМЈООПЗП ЛПНРШАФЕТБ Л ЛПОФТПММЕТХ Kerberos. еУМЙ ЦЕ ОБ ЖМЕЫЛЕ ЧБЫЕЗП ЛПММЕЗЙ ЕУФШ ЕЭЕ 45 нв УЧПВПДОПЗП НЕУФБ, ФП НПЦОП ПТЗБОЙЪПЧБФШ ОБ ОЕК РПМОПУФША РЕТЕОПУЙНПЕ ТБВПЮЕЕ ПЛТХЦЕОЙЕ ЙЪ Thunderbird Й РБЛЕФБ Kerberos-for-Windows. фБЛЙН ПВТБЪПН ПФРБДБЕФ ОЕПВИПДЙНПУФШ Ч ХУФБОПЧЛЕ Й ОБУФТПКЛЕ gssapi ОБ ЛМЙЕОФУЛПН ЛПНРШАФЕТЕ.
дМС ЬФПК ГЕМЙ ОХЦОП РЕТЕОЕУФЙ ЧЕУШ ЛБФБМПЗ У Thunderbird (ФПФ ЮФП ХУФБОПЧМЕО ОБ C:\Program Files\. ) ОБ УЯЈНОЩК ДЙУЛ Й Ч ОЕЗП ЦЕ ТБУРБЛПЧБФШ РБЛЕФЩ KfW Й KfW-extra [7]. ч ЙФПЗЕ ЙУРПМОСЕНЩЕ ЖБКМЩ thunderbird.exe, leash32.exe Й ВЙВМЙПФЕЛБ gssapi32.dll ДПМЦОЩ ПЛБЪБФШУС ОБ ПДОПН ХТПЧОЕ Ч ПДОПН Й ФПН ЦЕ ЛБФБМПЗЕ. рТЙ ЬФПН УМЕДХЕФ ХВЕДЙФУС, ЮФП ЪБРХУЛ leash32 УП УЯЈНОПЗП ОПУЙФЕМС ОЕ РТЙЧПДЙФ Л УППВЭЕОЙСН ПВ ПЫЙВЛЕ.ъБФЕН, Ч ОБУФТПКЛБИ leash32 ОХЦОП РПНЕОСФШ УРПУПВ ИТБОЕОЙС ЛЬЫБ УЕТФЙЖЙЛБФПЧ У API:krb5cc ОБ FILE:krb5cc. фБЛЙН ПВТБЪПН УЛПРЙТПЧБЧ ЛБЛПК-ОЙВХДШ ЙЪ РПМХЮЕООЩИ ТБОЕЕ УЕТФЙЖЙЛБФПЧ Ч ЖБКМ krb5cc Ч ЛБФБМПЗ У leash32 НЩ ДЕМБЕН ЬФПФ УЕТФЙЖЙЛБФ ДПУФХРОЩН ВЙВМЙПФЕЛЕ gssapi. юФПВЩ ОЕ ОБУФТБЙЧБФШ ЛБЦДЩК ТБЪ ХЮЈФОХА ЪБРЙУШ РПМШЪПЧБФЕМС, Ч ФПФ ЦЕ ЛБФБМПЗ УФПЙФ ФБЛЦЕ УЛПРЙТПЧБФШ ЛБФБМПЗ У РПМШЪПЧБФЕМШУЛЙНЙ ОБУФТПКЛБНЙ ( C:\Documents and Settings\[User Name]\Application Data\Thunderbird\Profiles\xxxxx.default ) ДМС ХДПВУФЧБ РЕТЕЙНЕОПЧБЧ ЕЗП, ОБРТЙНЕТ, Ч roaming.def . фЕРЕТШ ПУФБМПУШ ОБУФТПЙФШ ЧЪБЙНПДЕКУФЧЙЕ thunderbird У ВЙВМЙПФЕЛПК gssapi, ПФТЕДБЛФЙТПЧБЧ ЖБКМ roaming.def\prefs.js :
рПУЛПМШЛХ ВЙВМЙПФЕЛБ gssapi ОБИПДЙФУС Ч ФПН ЦЕ ЛБФБМПЗЕ ЮФП Й ЙУРПМОСЕНЩК ЖБКМ thunderbird.exe, ФП РПМОЩК РХФШ ХЛБЪЩЧБФШ ОЕ ОХЦОП. рПУМЕ ЮЕЗП НПЦОП ЪБРХУФЙФШ thunderbird У ЖМЕЫЛЙ У РПНПЭША ЛПНБОДЩ:
Й ХВЕДЙФШУС, ЮФП РПЮФПЧЩЕ УЕТЧЙУЩ ДПУФХРОЩ Й РТЙ ОБМЙЮЙЙ ДЕКУФЧЙФЕМШОЩИ УЕТФЙЖЙЛБФПЧ Ч ЖБКМЕ krb5cc ПФ ЧБУ ОЕ ФТЕВХЕФУС ЧЧПД РБТПМС.
оБ ЬФПН НЩ Й ЪБЧЕТЫЙН ОБУФТПКЛХ РПЮФПЧПК УЙУФЕНЩ. фБЛЙН ПВТБЪПН ОБН ХДБМПУШ РПМОПУФША ЙОФЕЗТЙТПЧБФШ РПЮФПЧЩЕ УМХЦВЩ smtp Й imap Ч ЙОЖТБУФТХЛФХТХ Kerberos, Б ЛТПУУРМБФЖПТНЕООЩК РПЮФПЧЩК ЛМЙЕОФ Thunderbird РПЪЧПМСЕФ РПМШЪПЧБФЕМСН Linux Й Windows ЧПУРПМШЪПЧБФШУС РТЕЙНХЭЕУФЧБНЙ single sign-on УЙУФЕНЩ.