Решено Политика паролей

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
Добрый.
Необходим совет и помощь.
Решили изменить текущую парольную политику, хотя менять то чего нет невозможно...
Итак, теперь пароли будут меняться, история паролей и т.д.
Что есть:
  1. Клиенты 7-9, id-ки разбросаны на разных машинах
  2. Web-доступ к почте
  3. Traveler
  4. SameTime
Внешние конекшены к ПЯ из других почтовых программ (технические ПЯ)

Что накопали:
Перевыпустить ID файлы не можем - шифрование.
С клиентами проще: политика паролей, ID Vaults для синхронизации паролей в ID (как я понимаю это должно сработать)
Web-доступ тоже не проблема, но сложнее: интернет пароль синхронизируем вместе с паролем лотуса. Не все пользователи могут использовать web-доступ (нужно согласование), но это тоже решается. Либо ACL к ящику поменять, хотя лучше сделать "прослойку", со списками - меньше головной боли в будущем.
Traveler - головная боль... пароль можно сменить только вручную на устройстве...
SameTime - никаких проблем.

Если не синхронизировать интернет пароль с паролем лотуса, то менять его не будут - это факт.
Но если его сменить - надо менять в Traveler...

В чем вопросы:
1. Необходим единый вход в систему, то есть пароль ОС = паролю Lotus.
В этом есть трудности, если штатно делать - интеренет пароль не меняется...
Как можно реализовать "единый вход"?
Нашел упоминание про
необходимо создать политику безопасности и выставить галочку "общий пароль для Notes"
будем пробовать. Нам необходимо менять интернет пароль тоже, в этом загвоздка...
Может есть еще способы сделать единый вход?
Он нам очень нужен...

2. Как сделать "прослойку" для web? Не Lotus, внешняя технология нужна.
Пользователь открывает страницу вводит логин пароль, если его нет в списках - доступа нет, если есть - перенаправление уже в лотус. Логин/пароль вводить уже не должно требовать, затем тут же переадресация на его ПЯ.
Что именно использовать?
Сколько времени это настраивать?

3. Traveler...
Так как сменить можно только вручную, то проблема будет у сотрудников в командировке или где-то еще. Когда нет возможности передать пароль... Вот тут вопрос "Как передать сотруднику пароль?"
Еще про traveler - android выводит окно, что пароль неверный и его можно сразу ввести, а на iOS предупреждения нет, почта просто не обновляется...
Если кто-то занимался парольной политикой для Traveler - прошу поделится опытом, мы не знаем как делать...
 

lmike

нет, пердело совершенство
Lotus Team
27.08.2008
7 983
611
BIT
454
у меня нет рецепта...
теперь не про домину :)
для чанги тоже не предлагает, для IOS, пароль сменить ;) (сколько раз люди обламывались)
а для робота - у нас ваще чехарда с клиентами к чанге - там подключаемся через глобальный прокси, к кот. еще нужна платная прога, а выше опред. версии - не нужна
вощем - забот вам мало, пароли синхронить ;)
а еще у каждого свой пароль в САП и +100500 др. свистоперделок - у юзверей мосх развивается
 
Последнее редактирование модератором:

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
@lmike, понимаешь, это реально проблема, тут ничего не поможет - надо синхронить.
Кстати, у тебя nginx же есть, верно? На основе него можно сделать "прослойку", которую я описал? Долго это?
 

lmike

нет, пердело совершенство
Lotus Team
27.08.2008
7 983
611
BIT
454
Кстати, у тебя nginx же есть, верно? На основе него можно сделать "прослойку", которую я описал? Долго это?
я не настолько в нем спец :(
вторая часть - что должна делать прослойка?
[DOUBLEPOST=1426782171,1426782056][/DOUBLEPOST]типа получить отлуп от домины - в ответ запросить клиента пароль новый?
 

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
типа получить отлуп от домины - в ответ запросить клиента пароль новый?
ммм... Я захожу на сайт, ввожу логин пароль. "Прослойка" проверяет есть ли я в её списке доступа, если нет - пошел вон.
Если есть - редирект на ПЯ, но без повторного ввода пароля.
Просто, если мы всем синхронизируем пароль в клиент и интернет пароль, то доступ через web будет у всех, а так нельзя :'(
Вот и думаю как сделать...
 

lmike

нет, пердело совершенство
Lotus Team
27.08.2008
7 983
611
BIT
454
ну тогда учите LUA ;) - нужно будет устанавливать куки на клинете и биндить их с юзером домины
link removed
и вод
[DOUBLEPOST=1426787691,1426787418][/DOUBLEPOST]
вот так, в результате получится юзер в домине
т.е. задача запросить авторизацию клиента, записать ему куку, по куке сопоставлять юзера
[DOUBLEPOST=1426787774][/DOUBLEPOST]есть вариант писать на Си - DSAPI, но мне он кажется более замороченным и рискованным ;)
 
Последнее редактирование модератором:

lmike

нет, пердело совершенство
Lotus Team
27.08.2008
7 983
611
BIT
454
есть за деньги и только для виндятки
[DOUBLEPOST=1426788390,1426788268][/DOUBLEPOST]вот пример на LUA
и вот link removed
 

erdi

Green Team
20.08.2008
264
17
BIT
0
приведу пару из своих ссылок по настройки сквозной авторизации для web, по которым я у себя настраивал




Вся трагичность заключается в том, что SPNEGO для Domino, IBM сделало только, если Domino установлено под виндой. Если, как у меня, Domino под Linux, а боевой кластер под Aix - это уже не работает. Для этого пришлось поднимать дополнительный пустой Domino сервер под виндой и воспользоваться библиотекой
 

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
Хм... Спасибо, с web понятно, знаем куда идти теперь.
А что с Travelerv можете посоветовать?
 

erdi

Green Team
20.08.2008
264
17
BIT
0
Traveler авторизуется через http, DSAPI фильтр, который устанавливается для серверов не-виндовс перехватывает все эти запросы и прогоняет через SPNEGO, возвращая при этом этот же url с приписанным token. Т.е. чисто теоретически введя в Traveler доменное имя и пароль и с настроенным на Domino SSO - должен корректно пустить.
С травелером мало работал и всех тонкостей настройки уже и не помню там, но можно посмотреть здесь и пытаться настроить тревелел уже после того, как заработает web авторизация
 

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
@erdi, Спасибо, тоже почитаю.
Но главное с TRaveler мне нужен совет, как передавать пароль сотрудникам.
Особенно если они далеко, другая страна...
 

rinsk

Lotus Team
12.11.2009
1 155
126
BIT
38
Если есть АД, то SAML самое то по идее - с 901 версии сервера.
SPNEGO - это для прозрачно аудинтификации из браузера или иных прог через kerberos в сети предприятия.
А вот интересна реализация 2-факторной аудинтификации при смене\забывания паролей. через SMS Gate\e-mail.
т.е. чел заходит на некий URL, вводит свой номер тел и ему приходит код. который он вводит на странице. введя этот код чел может сменить пароль в АД например.
Реализовать это в домино проблем нет...
 

lmike

нет, пердело совершенство
Lotus Team
27.08.2008
7 983
611
BIT
454
@rinsk, мне показалось - возникла еще задача
Просто, если мы всем синхронизируем пароль в клиент и интернет пароль, то доступ через web будет у всех, а так нельзя :'(
"развязать" пользователей, на варианты решения кот. я и приводил ссылки
 

rinsk

Lotus Team
12.11.2009
1 155
126
BIT
38
Дошло наконец)
2. Как сделать "прослойку" для web? Не Lotus, внешняя технология нужна.
Пользователь открывает страницу вводит логин пароль, если его нет в списках - доступа нет, если есть - перенаправление уже в лотус. Логин/пароль вводить уже не должно требовать, затем тут же переадресация на его ПЯ.
Что именно использовать?
Сколько времени это настраивать?
Может проще использовать Internet lockout ( )
и явно заносить пользователей в базу inetlockout.nsf у которых не должно быть доступа?
 
  • Нравится
Реакции: savl

rinsk

Lotus Team
12.11.2009
1 155
126
BIT
38
Есть еще вариант - при использовании связки АД+комп+ID с одним паролем - авторизоваться напрямую в АД для и-нет протоколов. это затронет и inotes и травелер и pop3/imap.
В качестве LDAP фильтра использовать принадлежность к некой группе в АД "Все члены группы, включая вложенность групп (прим. 10) (memberOf:1.2.840.113556.1.4.1941:=cn=Test,ou=East,dc=Domain,dc=com)".
 

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
@rinsk, Отчлиное решение, да еще и на LN.
при использовании связки АД+комп+ID
У нас ж*** в AD, её даже причесывать не хотят.
Но можно инициировать все это дело в рамках задачи, попробуем пробить.
 

rinsk

Lotus Team
12.11.2009
1 155
126
BIT
38
У нас ж*** в AD, её даже причесывать не хотят.
Но можно инициировать все это дело в рамках задачи, попробуем пробить.
Но компы то в домене? И при старте компа юзвери вводят доменный пароль. В этом случае бардак в АД роли не играет и выступает поставщиком и-нет паролей.
Что бы отключить проверку и-нет паролей через names.nsf, в da просто прописывается ваш notes домен и снимается галки использования names для аудинтификации. И будут браться пароли только с внешнего LDAP.
Для однозначного сопоставления имени пользователя в лоту и АД нужно определится с ключом. Им может быть например shortname в нотес и sAMAccountName в АД . Простеньким скриптом на чем угодно прописываете FullName в поле otherMailbox АД например и используете это поле в DA.

P.S. SPNEGO пытался прикрутить - но как то нестабильно работало - наверн у нас тож бардак с керберосом. и если нет доступного домена оно не перекл на форму авторизации а постоянно вылезает диалог...
 

savl

Lotus Team
28.10.2011
2 624
314
BIT
518
Но компы то в домене? И при старте компа юзвери вводят доменный пароль. В этом случае бардак в АД роли не играет и выступает поставщиком и-нет паролей.
Что бы отключить проверку и-нет паролей через names.nsf, в da просто прописывается ваш notes домен и снимается галки использования names для аудинтификации. И будут браться пароли только с внешнего LDAP.
Да, в домене, да, пароль доменный. Но имена пользаков в нем, адища... Порядок наводить надо, да и оказалось что приступили к этому, ждем-с...
Есть другой косяк. Удаленный доступ...
VPN + (2 варианта):
1. Доступ через удаленный стол - проблем нет, там AD
2. Прямой доступ, с компа вне домена.
Вторым способом пользуются, мало, но пользуются. Тут единый вход сделать не получится, но этот вопрос решенный - обязаны вводить.
 

erdi

Green Team
20.08.2008
264
17
BIT
0
Когда в da прописываешь ldap к AD, то там можно указать любое поле из AD, которое должно возвращаться. Поэтому можно указать любое имеющее или же в AD заполнить какое-нить поле соответствующей записью с Domino, у нас например такое поле табельный номер сотрудника, т.к. только он уникален в разрезе организации и никогда не повторяется. Соответственно содержание из этого поле прописать сотруднику в качестве доп имени. И в конфигурации Domino указать что авторизация http с большим числом вариантов.
В бардак AD лучше не влазить, а брать то что там уже есть у всех - GUID
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!