URL: https://linuxfr.org/forums/linux-debian-ubuntu/posts/postfix-sasl-kerberos Title: postfix + SASL/kerberos Authors: flan Date: 2015年09月02日T23:56:30+02:00 License: CC By-SA Tags: postfix et kerberos Score: 0 Le titre du message est plutôt clair : je cherche à mettre en place un serveur postfix dont l'authentification soit kerberisée. Le domaine s'appelle test.example.org, la machine firstcomp.test.example.org. J'installe les paquets suivants : - db5.1-util - postfix - procmail - sasl2-bin - libsasl2-modules - libsasl2-modules-sql - libgsasl7 - libauthen-sasl-cyrus-perl - libpam-mysql - libsasl2-modules-gssapi-heimdal La partie kerberos (Heimdal) est ok : - la machine s'appelle firstcomp.test.example.org - ssh fonctionne sans problème avec Kerberos (avec /etc/krb5.keytab contenant host/firstcomp.test.example.org@TEST.EXAMPLE.ORG) - /etc/postfix/smtp.keytab est valide et contient smtp/firstcomp.test.example.org@TEST.EXAMPLE.ORG - le DNS est correct (dig fonctionne, dig -x également) - hostname -f renvoie bien firstcomp.test.example.org Autres détails : - postfix appartient aux groupes postfix et sasl - saslauthd se lance avec OPTIONS="-m /var/spool/postfix/var/run/saslauthd" - dans main.cf, il y a : ```sh import_environment="KRB5_KTNAME=/etc/postfix/smtp.keytab" smtpd_sasl_local_domain = test.example.org smtpd_sasl_auth_enable = yes smtp_sasl_mechanism_filter = gssapi, plain, login smtp_sasl_password_maps = hash:/etc/postfix/sasl_passwd smtpd_sasl_security_options = noanonymous smtpd_sasl_path = smtpd cyrus_sasl_config_path = /etc/postfix/sasl smtpd_sasl_type = cyrus ``` - dans /etc/postfix/sasl/smtpd.conf, il y a : ```sh log_level: 6 mech_list: GSSAPI PLAIN LOGIN keytab: /etc/postfix/smtp.keytab ``` La version avec mot de passe fonctionne, mais pas avec Kerberos. Dans les logs, je n'ai que ces deux lignes : ```sh Sep 2 23:23:37 firstcomp postfix/smtpd[4265]: warning: SASL authentication failure: GSSAPI Error: No credentials were supplied, or the credentials were unavailable or inaccessible. (unknown mech-code 0 for mech unknown) Sep 2 23:23:37 firstcomp postfix/smtpd[4265]: warning: unknown[10.19.1.135]: SASL GSSAPI authentication failed: generic failure ``` Dans Thunderbird, j'ai : - nom du serveur : mail01.test.example.org - méthode : GSSAPI/Kerberos - nom d'utilisateur : flan (ou flan@TEST.EXAMPLE.ORG) Voilà ce que j'obtiens avec Thunderbird : ```sh L'envoi du message a échoué. Le ticket Kerberos/GSSAPI n'a pas été accepté par le serveur sortant (SMTP) mail01.test.example.org. Veuillez vérifier que vous êtes connecté dans le flux Kerberos/GSSAPI ``` Quand je fais un klist : ```sh Credentials cache: API:2BC7250E-875F-4F48-ABA1-535CFFEAF42F Principal: flan@TEST.EXAMPLE.ORG Issued Expires Principal Sep 2 23:18:37 2015 Sep 3 09:18:44 2015 krbtgt/TEST.EXAMPLE.ORG@TEST.EXAMPLE.ORG Sep 2 23:18:39 2015 Sep 3 09:18:44 2015 host/firstcomp.test.example.org@TEST.EXAMPLE.ORG Sep 2 23:19:55 2015 Sep 3 09:18:44 2015 smtp/firstcomp.test.example.org@TEST.EXAMPLE.ORG ``` Je suis preneur de toute idée pour essayer de faire fonctionner l'ensemble !

AltStyle によって変換されたページ (->オリジナル) /