Skip to main content

Приложение Б. Конфигурация агента LDAP-прокси

Конфигурация агента LDAP-прокси задается в файле config.ini, который находится в каталоге /opt/lpa. Этот файл содержит параметры подключения к серверам LDAP, аутентификации, логирования и другие настройки работы агента.

Если какой-либо параметр закомментирован символом # или удален, для него будет использоваться значение по умолчанию, как указано в исходном файле конфигурации.

Параметры LDAP-прокси

ПараметрОписание параметраФорматОписание форматаПримеры
ldap_proxy_hostУказывает, с какого интерфейса принимать запросы от целевых ресурсовldap_proxy_host=<IP-адрес>Принимать запросы на аутентификацию с адреса <IP-адрес> (если 0.0.0.0, то со всех интерфейсов)ldap_proxy_host=0.0.0.0
ldap_proxy_host=10.0.0.50
ldap_proxy_sslУказывает, использовать ли LDAP через SSL (LDAPS) для приема запросовldap_proxy_ssl=yes/noИспользовать / не использовать протокол LDAPSldap_proxy_ssl=no
max_workersЗадает количество воркеров (процессов-обработчиков) для LDAP-проксиmax_workers=<значение>Использовать <значение> воркеровmax_workers=5
max_listenersЗадает количество прослушивателей для LDAP-проксиmax_listeners=<значение>Использовать <значение> прослушивателейmax_listeners=20
buffer_sizeЗадает размер буфера (в байтах) для LDAP-проксиbuffer_size=<значение>Установить размер буфера в <значение> байтbuffer_size=1024
debug_modeВключает режим отладки с выводом сообщений в стандартный поток выводаdebug_mode=yes/noВключить / выключить режим отладкиdebug_mode=yes

Параметры подключения к LDAP-серверам

ПараметрОписание параметраФорматОписание форматаПримеры
ldap_server<N>Задает имя или IP-адрес сервера каталога LDAPldap_server<N>=<IP-адрес>Подключаться к серверу каталога <N> по адресу <IP-адрес>ldap_server1=10.0.0.11
ldap_server2=10.0.0.12
ldap_timeoutЗадает тайм-аут переключения на второй сервер каталога при недоступности первогоldap_timeout=<значение>Переключаться на второй сервер, если первый недоступен более <значение> секундldap_timeout=30
timeout_to_restore_to_first_ldapЗадает тайм-аут возврата на первый сервер каталога после его восстановленияtimeout_to_restore_to_first_ldap=<значение>Повторять попытки подключения к первому серверу каждые <значение> секундtimeout_to_restore_to_first_ldap=180
ldap_portЗадает порт протокола LDAP для подключения к серверам каталогаldap_port=<значение>Подключаться к порту <значение> серверов каталогаldap_port=636
ldap_port=389
ldap_sslУказывает, использовать ли для подключения к серверам каталога протокол LDAP через SSL (LDAPS)ldap_ssl=yes/noИспользовать / не использовать LDAP через SSL (LDAPS)ldap_ssl=yes
ldap_verify_sslУказывает, нужно ли проверять подлинность серверов каталога по протоколу SSLldap_verify_ssl=yes/noПроверять / не проверять подлинность серверов каталога LDAPldap_verify_ssl=no
loginЗадает идентификатор служебной учетной записи для подключения к серверам каталогаlogin=<значение>Использовать для подключения к серверам каталога служебную учетную запись <значение>login=CN=Administrator,CN=Users,DC=indeed,DC=local
passwordЗадает пароль служебной учетной записи для подключения к серверам каталогаpassword=<значение>Использовать для служебной учетной записи пароль <значение>password=$Password1
search_baseЗадает базу поиска пользователей на сервере каталогаsearch_base=CN=<контейнер>\|OU=<организационная единица>[, CN=<контейнер>\|OU=<организационная единица>,...], DC=<домен>[, DC=<домен>,...]Искать объекты начиная с ветки <путь>search_base=CN=Users,DC=indeed,DC=local
search_base=OU=Admins,DC=indeed,DC=local
ldap_schemeВыбирает схему каталога LDAPldap_scheme=1/2Использовать схему Active Directory / FreeIPAldap_scheme=1

Параметры подключения к сервису MFA

ПараметрОписание параметраФорматОписание форматаПримеры
sas_address_<N>Задает IP-адрес и порт сервера аутентификации SASsas_address_<N>=<IP-адрес>:[<порт>]Отправлять запросы на сервер <N> по адресу <IP-адрес>, порт <порт> (по умолчанию 443)sas_address_1=mfa.indeed-cloid.ru
<!--sas_timeoutЗадает тайм-аут переключения на второй сервер аутентификации SASsas_timeout=<значение>Переключаться на второй сервер, если первый недоступен более <значение> секунд
timeout_to_restore_to_first_sasЗадает тайм-аут возврата на первый сервер аутентификации SAS после его восстановленияtimeout_to_restore_to_first_sas=<значение>Повторять попытки подключения к первому серверу каждые <значение> секундtimeout_to_restore_to_first_sas=180
strip_netbios_prefixУказывает, нужно ли отбрасывать имя домена NetBIOS в down-level имени входаstrip_netbios_prefix=yes/noОтбрасывать / не отбрасывать имя домена NetBIOSstrip_netbios_prefix=yes
strip_realm_from_upnУказывает, нужно ли отбрасывать область (реалм) в имени входа формата UPNstrip_realm_from_upn=yes/noОтбрасывать / не отбрасывать имя области (реалма)strip_realm_from_upn=yes
sas_verify_sslУказывает, нужно ли проверять подлинность серверов аутентификации SAS по SSLsas_verify_ssl=yes/noПроверять / не проверять подлинность серверов аутентификации SASsas_verify_ssl=no
<!--forward_ipУказывает, нужно ли пробрасывать IP-адреса целевых ресурсов на сервер SASforward_ip=yes/noПробрасывать / не пробрасывать IP-адреса целевых ресурсов
token_typeУказывает тип токенов, используемых для аутентификации через LDAP-проксиtoken_type=p/t/otpИспользовать пуш-уведомления / Telegram / одноразовые паролиtoken_type=p
otp_digitsУказывает длину одноразовых паролей для аппаратных и программных токеновotp_digits=<значение>Одноразовые пароли содержат <значение> символовotp_digits=6
ldap_prefixУказывает положение пароля LDAP относительно одноразового пароляldap_prefix=yes/noПароль LDAP идет до / после одноразового пароляldap_prefix=yes

Параметры логирования

ПараметрОписание параметраФорматОписание форматаПримеры
enable_syslogУказывает, отправлять ли события на сервер syslogenable_syslog=yes/noОтправлять / не отправлять события на сервер syslogenable_syslog=yes
syslog_address_<N>Задает IP-адрес сервера syslogsyslog_address_<N>=<IP-адрес>Отправлять события на сервер syslog <N> по адресу <IP-адрес>syslog_address_1=10.0.0.11
syslog_address_2=10.0.0.12
syslog_port_<N>Задает порт сервера syslogsyslog_port_<N>=<порт>Отправлять события на порт <порт> сервера syslog <N>syslog_port_1=514

Параметры режима bypass

ПараметрОписание параметраФорматОписание форматаПримеры
bypass_requestВключает режим bypass (временного отключения второго фактора)bypass_request=yes/noОтключать / не отключать проверку второго фактора на серверах SAS после успешной проверки LDAPbypass_request=no
bypass_response_successЗадает результат аутентификации в режиме bypass после успешной проверки LDAPbypass_response_success=yes/noВозвращать код успешной (0) / неуспешной (49) аутентификацииbypass_response_success=yes