Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Защита Elastic Stack ›Отладка безопасности

Общие исключения Kerberos

Симптомы:

  • Аутентификация пользователя завершается неудачей из-за сбоя в процессе согласования GSS или сбоя входа в службу (на сервере или в клиенте Elasticsearch http). Ниже приведены некоторые из наиболее распространенных исключений, а также советы по их устранению.

Решение:

Failure unspecified at GSS-API level (Mechanism level: Checksum failed)

Если вы видите это сообщение об ошибке на стороне HTTP-клиента, возможно, проблема связана с неправильным паролем.

Если вы видите это сообщение об ошибке в логах сервера Elasticsearch, это может быть связано с ключом Elasticsearch service keytab. Файл keytab присутствует, но вход как пользователь не удался. Проверьте срок действия keytab. Также проверьте, содержит ли keytab актуальные учетные данные; если нет, замените их.

Вы можете использовать инструменты, такие как klist или ktab, чтобы перечислить принципалы внутри keytab и проверить их. Вы можете использовать kinit, чтобы проверить, можете ли вы получить начальные билеты, используя keytab. Обратитесь к документации этих инструментов в вашей Kerberos-среде.

Kerberos зависит от правильной разрешения имен хостов, поэтому проверьте вашу DNS-инфраструктуру. Неправильная настройка DNS, записи DNS SRV или конфигурация серверов KDC в krb5.conf могут привести к проблемам с разрешением имен хостов.

Failure unspecified at GSS-API level (Mechanism level: Request is a replay (34))
Failure unspecified at GSS-API level (Mechanism level: Clock skew too great (37))

Чтобы предотвратить атаки с повторным использованием данных, Kerberos V5 устанавливает максимальную допустимую погрешность синхронизации часов компьютера, которая обычно составляет 5 минут. Проверьте, синхронизированы ли часы на машинах в домене.

gss_init_sec_context() failed: An unsupported mechanism was requested
No credential found for: 1.2.840.113554.1.2.2 usage: Accept

Обычно вы видите это сообщение об ошибке на стороне клиента при использовании curl для тестирования настройки Kerberos Elasticsearch. Например, эти сообщения появляются, когда вы используете старую версию curl на клиенте, а значит, поддержка Kerberos Spnego отсутствует. Сфера Kerberos в Elasticsearch поддерживает только механизм Spengo (Oid 1.3.6.1.5.5.2); она еще не поддерживает механизм Kerberos (Oid 1.2.840.113554.1.2.2).

Убедитесь, что:

  • Вы установили curl версии 7.49 или выше, поскольку в более старых версиях curl известны ошибки Kerberos.
  • Установленный на вашей машине curl имеет GSS-API, Kerberos и SPNEGO функции, перечисленные при вызове команды curl -V. В противном случае вам нужно будет скомпилировать curl версию с этой поддержкой.

Чтобы загрузить последнюю версию curl, посетите https://curl.haxx.se/download.html

Так как журналы Kerberos часто содержат криптографическую информацию, и могут быть проблемы с внешними службами, такими как DNS и NTP, возможно, потребуется включить дополнительные журналы отладки, чтобы определить основную причину проблемы.

Elasticsearch использует модуль входа Kerberos JAAS (Java Authentication and Authorization Service) для предоставления поддержки Kerberos. Для включения журналов отладки в Elasticsearch для модуля входа используйте следующие настройки Kerberos:

xpack.security.authc.realms.kerberos.<realm-name>.krb.debug: true

Для получения подробной информации см. настройки сферы Kerberos.

Иногда может потребоваться более глубокий анализ проблемы во время согласования контекста SPNEGO GSS или изучение обмена сообщениями Kerberos. Для включения журналирования отладки Kerberos/SPNEGO в JVM добавьте следующие системные свойства JVM:

-Dsun.security.krb5.debug=true

-Dsun.security.spnego.debug=true

Для получения дополнительной информации о системных свойствах JVM, см. настройка параметров JVM.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/trb-security-kerberos.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API