Alle Neuigkeiten rund um die Sector Nord AG
Sector Nord AG News
Umstellung unserer Systeme auf LDAPS
2020-02-06 14:39 von Andreas Gerliz
Wie im ADV190023 beschrieben, wird aktuell im März 2020 die unverschlüsselte bzw. nicht signierte LDAP Abfrage an Active Directory Server geblockt.
Nach unseren aktuellen Informationen stehen zwei Möglichkeiten zur Verfügung:
LDAP → LDAPS oder mit TLS/SSL umzustellen
LDAP Abfrage Signieren lassen
Alle unsere Produkte müssen auf LDAPS umgestellt werden. Je nach Betriebsystem musste noch das passende Zertifikat importiert werden.
Um alle Systeme zu finden, kann man im Eventlog von Windows nach der ID2887 suchen. Wenn Events gefunden werden, muss nun Diagnoseprotokollierung über die Registry aktiviert werden.
Type: REG_DWORD
Name: 16 LDAP Interface Events
Wert: 2
Jetzt werden Events mit der ID 2889 angelegt, mit wesentlich mehr informationen z.B. Wer wurde gefragt, von welcher IP , Benutzer und Art der Verbindung.
Nicht vergessen, die Diagnoseprotokollierung wieder zu deaktvieren.
Atlassian Confluence
Anpassen der setenv.sh, fügen sie direkt vor den "export CATALINA_OPTS" folgende Zeilen in die Datei:
CATALINA_OPTS=
"-Djdk.tls.trustNameService=true ${CATALINA_OPTS}"
CATALINA_OPTS=
"-Dcom.sun.net.ssl.checkRevocation=false ${CATALINA_OPTS}"
CATALINA_OPTS=
"-Dcom.sun.jndi.ldap.object.disableEndpointIdentification=true ${CATALINA_OPTS}"
Importieren vom Server Zertifikat
openssl x509 -in <(openssl s_client -connect <server>:636 -prexit 2>/dev/null) -out /tmp/server.crt
/opt/atlassian/confluence/jre/bin/keytool
-importcert -keystore
/opt/atlassian/confluence/jre/lib/security/cacerts
-file /tmp/server.crt
Bearbeiten Sie nun in Confluence "Benutzerverzeichnisse" den Active Directory Connector. Wechseln Sie auf z.B. Port 636 und führen Sie den Test durch.
Evtl. muss die Option "Verweise weiterleiten" deaktiviert werden.
Gitlab
/etc/gitlab/gitlab.rb
gitlab_rails[
'ldap_servers'
] = YAML.load <<-
'EOS'
main: #
'main'
is the GitLab
'provider ID'
of this LDAP server
label:
'LDAP'
host:
'<IP>'
port: 389
uid:
'sAMAccountName'
bind_dn:
'<CN>'
password:
'<IP>'
encryption:
'start_tls'
verify_certificates: false
active_directory: true
allow_username_or_email_login: false
block_auto_created_users: false
base:
'DC=snagit,DC=sectornord,DC=de'
user_filter:
'<FILTER>'
EOS
gitlab-ctl reconfigure
gitlab-rake gitlab:check
TLS muss aktiv sein
OTRS:
#Agents
...
$Self->{'AuthModule::LDAP::Host'} = 'ldaps://<server>';
...
$Self->{'AuthModule::LDAP::Params'} = {
port => 636,
timeout => 120,
async => 0,
version => 3,
};
...
$Self->{'AuthSyncModule::LDAP::Host'} = 'ldaps://<server>';
...
$Self->{'AuthSyncModule::LDAP::Params'} = {
port => 636,
timeout => 120,
async => 0,
version => 3,
};
...
#Customer
$Self->{'Customer::AuthModule::LDAP::Host'} = 'ldaps://<server>';
...
$Self->{'Customer::AuthModule::LDAP::Params'} = {
port => 636,
timeout => 120,
async => 0,
version => 3,
};
Gegebenenfalls müssen die Einstellungen für weitere Server ebenfalls vorgenommen werden.
i-doit:
SNAG-View
Host: ldaps:
Port: 3269 # oder 636
useSsl: yes
Quelle:
https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/ADV190023
Von Michael Rütten, (Kommentare: 0)
14 Mär
Am 14. März durften wir im Rahmen der doITbetter-Conference 2024 unsere Lösungen rund um i-doit vorstellen.
Wir bedanken uns bei den zahlreichen Besuchern an unserem Stand.
Ein besonderes Lob gebührt der synetics GmbH für die hervorragende Organisation!
Weiterlesen … doITbetter Conference 2024
Von Michael Rütten, (Kommentare: 0)
26 Feb
In SNAG-View lassen sich sehr einfach PDUs von allen Herstellern einbinden.
Hier ein Beispiel für eine RITTAL-PDU zum Abfragen von Temperatur-, Luftfeuchtigkeit-, Stromverbrauch- und Leckage-Informationen...
ZUM TIPP DES MONATS
Weiterlesen … Tipp des Monats - Februar 2024
Von Michael Rütten, (Kommentare: 0)
17 Jan
Am 17.01.2024 haben wir das i-doit pro OCS-Inventory Add-on 1.4.0 im Rahmen des i-doit Communtiy-Calls #9 veröffentlicht.
Neben dem Bugfixing wurde das Release auch um viele hilfreiche Features erweitert!
Alle Details sind wie gewohnt im Changelog dokumentiert.
Hier geht's zum Changelog !
Weiterlesen … i-doit pro OCS-Inventory Add-on 1.4.0