Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Защитить Elastic Stack ›Отладка безопасности

Общие исключения Kerberos

Симптомы:

  • Аутентификация пользователя терпит неудачу из-за сбоя в согласовании GSS или сбоя входа в систему службы (либо на сервере, либо в клиенте Elasticsearch http). Ниже приведены некоторые распространенные исключения с советами по их устранению.

Решение:

Failure unspecified at GSS-API level (Mechanism level: Checksum failed)

Если вы видите это сообщение об ошибке на стороне HTTP-клиента, это может быть связано с неправильным паролем.

Если вы видите это сообщение об ошибке в логах сервера Elasticsearch, это может быть связано с ключом сервиса Elasticsearch. Файл keytab присутствует, но вход в систему как пользователь не удался. Проверьте срок действия keytab. Также проверьте, содержит ли keytab актуальные учетные данные; если нет, замените их.

Вы можете использовать такие инструменты, как klist или ktab, чтобы перечислить принципалы внутри keytab и проверить их. Вы можете использовать kinit, чтобы проверить, можете ли вы получить начальные билеты с помощью keytab. Пожалуйста, проверьте инструменты и их документацию в вашей среде Kerberos.

Kerberos зависит от правильного разрешения имен хостов, поэтому, пожалуйста, проверьте вашу инфраструктуру DNS. Неправильная настройка DNS, записи DNS SRV или конфигурация серверов KDC в krb5.conf могут привести к проблемам с разрешением имен хостов.

Failure unspecified at GSS-API level (Mechanism level: Request is a replay (34))
Failure unspecified at GSS-API level (Mechanism level: Clock skew too great (37))

Для предотвращения атак с повторением Kerberos V5 устанавливает максимальную допустимую погрешность синхронизации времени компьютера, которая обычно составляет 5 минут. Проверьте, синхронизированы ли время на машинах в домене.

gss_init_sec_context() failed: An unsupported mechanism was requested
No credential found for: 1.2.840.113554.1.2.2 usage: Accept

Обычно вы видите это сообщение об ошибке на стороне клиента при использовании curl для проверки настройки Kerberos Elasticsearch. Например, эти сообщения появляются, когда вы используете старую версию curl на клиенте, и поэтому поддержка Kerberos Spnego отсутствует. Домен Kerberos в Elasticsearch поддерживает только механизм Spengo (Oid 1.3.6.1.5.5.2); он пока не поддерживает механизм Kerberos (Oid 1.2.840.113554.1.2.2).

Убедитесь, что:

  • У вас установлена версия curl 7.49 или выше, поскольку в более старых версиях curl известны ошибки Kerberos.
  • Установленный на вашей машине curl имеет GSS-API, Kerberos и SPNEGO функции, перечисленные при вызове команды curl -V. Если нет, вам необходимо скомпилировать curl с этой поддержкой.

Чтобы загрузить последнюю версию curl, посетите https://curl.haxx.se/download.html

Поскольку журналы Kerberos часто являются криптическими по своей природе, и могут произойти различные неполадки, так как они зависят от внешних служб, таких как DNS и NTP. Возможно, вам придется включить дополнительные журналы отладки, чтобы определить причину проблемы.

Elasticsearch использует модуль входа в Kerberos JAAS (Java Authentication and Authorization Service) для поддержки Kerberos. Чтобы включить журналы отладки в Elasticsearch для модуля входа в систему, используйте следующие настройки домена Kerberos:

xpack.security.authc.realms.kerberos.<realm-name>.krb.debug: true

Для получения подробной информации см. Настройки домена Kerberos.

Иногда вам может потребоваться углубиться в проблему, чтобы понять проблему во время согласования контекста SPNEGO GSS или посмотреть обмен сообщениями Kerberos. Чтобы включить ведение журнала отладки Kerberos/SPNEGO в JVM, добавьте следующие системные свойства JVM:

-Dsun.security.krb5.debug=true

-Dsun.security.spnego.debug=true

Дополнительную информацию о системных свойствах JVM см. в Настройка параметров JVM.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/trb-security-kerberos.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API