首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

Kerberos相关问题进行故障排除| 常见错误和解决方法

造成这种情况原因多种多样,包括但不限于: 多网卡(NIC)服务器,以使来自主机数据包IP地址与通过主机解析返回IP不匹配 负载平衡器和后续主机名解析问题 DNS和主机名解析问题/不一致 反向DNS...Missing Credentials ”)时发生此错误,则可能是由于导入到Cloudera Manager数据库管理员帐户详细信息不再与主机匹配,例如Cloudera Manager服务器主机名在上一次导入后随后更改了...Active Directory KDC存在同一Principal多个条目(这会中断后续kinit尝试) javax.security.auth.login.LoginException: Checksum...invalid kerberos principal 由于主机解析问题,因此可以看到此错误,因为Kerberos选择确保IP地址、主机名和Principal都对齐 对于BDR,可能会由于https:/...每个服务器命令getent hosts都必须以小写形式解析该主机。 确认Principal存在于KDC,并在必要时生成。如果使用AD,则仅配置和查询单个AD实例。

41.4K34
您找到你想要的搜索结果了吗?
是的
没有找到

centos7 部署kerberos实现nfs用户密码认证挂载

nfs共享比较简单,但是keberos服务器设置虽然不在考点之内,确是需要完成这个实验搭建重要一环,其实通过几天资料查找和试验,我发现kerberos搭建过程并不是很复杂,但是也遇到了一些让人抓耳挠腮...试验环境共有三台虚拟机构成,其名称和IP 配置如下: - Kerberos 服务器: hostname : remote.exmaple.com IP: 192.168.57.2 - NFS 服务器:.../krb5kdc/kdc.conf 文件 由于我们使用default realm 所以无需修改此文件,若用另外realm,需替换此文件EXAMPLE.COM 5....修改 /etc/sysconfig/nfs, 第13行位置以下条目添加 -V 4.2 RPCNFSDARGS="-V 4.2" 7....,如果此时仍无报错(我遇到情况),(最后才意识到)由于这个报错是由rpc.svcgssd 这个服务产生,如上文所示。

2K00

0557-6.1.0-Kerberos环境下SQL客户端DBeaver配置异常分析

由于配置开启了访问KerberosDebug模式,可以通过DBeaver客户端日志进行分析(DBeaver客户端日志一般放在当前用户默认workspace目录下) ?...通过客户端日志看到如下信息,krb5.ini配置文件中指定了KDC服务为sgpx123-321,但在日志仍然通过getKDCFromDNS查找dns地址,并且日志显示”send:kdc=ZL-DC01...5 其它异常 配置Impala JDBC连接是指定是ImpalaDaemonip地址,进行测试连接时报如下错误: ? 查看DBeaver客户端日志有如下异常: ?...关于DBeaver使用krb5.conf文件,认证失败通过源码分析发现,由于KDC服务器使用hostname为短名称而非标准FQDN格式导致,无法通过krb.conf信息组装成正确KDC服务...访问Kerberos环境Impala时,需要根据JDBC携带参数拼装访问Impala Daemon服务Principal账号,如果指定IP地址则会导致拼装PrincipalKDC数据库找不到

1.4K32

LDAP安装步骤

OpenLDAP 则直接运行在更简单和更通用TCP/IP 或其他可靠传输协议层上,避免了OSI会话层和表示层开销,使连接建立和包处理更简单、更快,对于互联网和企业网应用更理想。...OpenLDAP 目录信息是按照树形结构进行组织,具体信息存储条目(entry)条目可以看成关系数据库表记录,条目是具有区别名(Distinguished Name,DN)属性(attribute...),DN 是用来引用条目,DN 相当于关系数据库(Oracle/MySQL)主键(primary key),是唯一。...属性由类型(type)和一个或者多个值(value)组成,相当于关系数据库字段概念。 大数据平台,LDAP和kerberos统一账户管理和认证是必不可少。...要完整复制sldap.conf“rootdn "cn=admin,ou=ldap,ou=admin,dc=testserver,dc=com"”条目信息,不能多,不能少。

2.5K10

CoreDNS 原理浅析

它作为将域名和IP地址相互映射一个分布式数据库,能够使人更方便地访问互联网。DNS使用TCP和UDP端口53,对于每一级域名长度限制是63个字符,域名总长度则不能超过253个字符。...(维基百科) DNS分布式数据库索引被称为域名,DNS数据库名称形成一个分层树状结构称为域命名空间。...域名包含单个标签分隔点,例如:www.baidu.com DNS数据是以资源记录为单位进行存储。资源记录有不同类别和类型。...MX(邮件交换器): 为邮件目标命名一个邮件交换器(邮件服务器)。 NS(名称服务器): 为区域命名一个名称服务器(或DNS服务器)。 PTR(指针): 将一个IP地址映射回一个域名。...Corefile,只存在一个条目,.:53表示端口53上运行服务器开启了一个新服务器块,并指示该服务器解析根域及其下所有查询。

46230

什么是计算机网络以及如何真正理解它们

例如,第一路线,“UG”“U”表示路线是UP,而“UG”“G”表示GATEWAY。由于路线表示GATEWAY,因此它是通往其他网络门。...当我们地址栏中键入URL时,数据包通过您路由器,可能是多个路由器到您DNS服务器所在ISP。 ISP上DNS服务器在其数据库查找域。如果找到条目,则返回该条目。...如果在其维护数据库找不到任何条目,则DNS服务器将通过Internet传输到另一个ISP维护另一个DNS服务器,并检查该条目是否该另一个DNS服务器数据库可用。...除了返回从另一个DNS获取IP地址外,它还将使用此新条目更新主数据库。 因此,有时(非常罕见地)DNS服务器可能必须遍历到多个DNS服务器以获得匹配条目。...如果在遍历互联网上大量DNS服务器之后,它没有获得匹配条目,则DNS服务器抛出错误,指示“域名无效或不存在”。

1.1K10

大数据ClickHouse进阶(二十五):ClickHouse熔断机制

result_row:表示周期内允许查询返回结果行数,0表示不限制。read_rows:表示周期内在分布式查询,允许远端节点读取数据行数,0表示不限制。...需要注意是,单词查询内存用量统计,ClickHouse是以分区为最小单元进行统计,不是以总数据总量统计,这意味着单次查询实际内存用量是有可能超过阈值。...下面例举一些配置角色中常用配置项:1、max_memory_usage单个ClickHouse服务进程,运行一次查询限制使用最大内存量,默认值为10GB。...2、max_memory_usage_for_user单个ClickHouse服务进程,以用户为单位进行统计,单个用户在运行查询时限制使用最大内存量,默认值为0,即不做限制。...3、max_memory_usage_for_all_queries单个ClickHouse服务进程,所有运行查询累计加在一起所限制使用最大内存量,默认为0,即不做限制。

1K101

如何将CDH集群KDC从RedHat7迁移到RedHat6

4.迁移原Kerberos数据 ---- 1.Kerberos服务所在服务器上执行如下命令,导出Kerberos数据 [root@ip-172-31-6-83 ~]# kdb5_util dump...2.将导出ip-172-31-6-83.kdc.dump文件拷贝至新Kerberos服务器上,Kerberos服务器上执行如下命令将数据导入,命令如下: [root@ip-172-31-11-...2.点击“配置”,进入Kerberos配置界面,配置界面搜索“Server”,将KDC和KDC Admin Server主机修改为我们新部署Kerberos节点 ?...2.新节点安装完Kerberos服务后,需要创建相应域数据库,将krb5kdc和kadmin服务添加到自启动列表并启动服务 3.需要将新Kerberos服务器上/etc/krb.conf文件分发至集群所有节点...6.迁移Kerberos期间,不要向原Kerberos添加Principal账号,也不要在CM进行操作(如:添加、删除服务,新增节点等),否则会导致服务或应用找不到Principal问题。

53120

如何使用gssapi-abuse检测活动目录网络内存在GSSAPI滥用风险主机

关于gssapi-abuse gssapi-abuse是一款针对GSSAPI滥用安全检测工具,该工具帮助下,广大研究人员可以直接在目标活动目录网络环境检测存在GSSAPI滥用风险主机。...条目的GSSAPI可用主机执行动态DNS更新。...匹配服务主体时,基于GSSAPI身份验证是严格,因此DNS条目应通过主机名和IP地址与服务主体名称匹配; 一级标题 gssapi-abuse正确运行需要一个有效krb5栈(拥有正确配置krb5...Windows krb5.conf可以“C:\ProgramData\MIT\Kerberos5\krb5.conf”路径下找到。...模式 DNS模式支持使用Kerberos和dnspython并通过端口53和DNS-TSIG协议执行经过身份验证DNS更新。

6410

如何修改启用KerberosCDP集群主机名

文档编写目的 集群安装初期由于未规范集群主机主机名,这样会带来集群管理不便,现需要将CDH/CDP集群主机名统一规范化,修改主机名过程需要注意什么?...版本为7.1.7版本 采用root用户操作 操作系统Redhat7.6 前置条件 集群已启用Kerberos数据库和KDC服务器都在该节点上 如果有使用kudu,则需要提前备份Kudu数据(这里没有提供对应操作...、KDC,DN 停止集群所有服务 停止CDP服务 CM主页→集群名右侧三竖点→stop,停止CDP集群服务,如果有多个集群,按照相同方法停止所有集群服务。...这里配置是localhost,因此不需要调整。大家环境,该值基本上不会是localhost。...如果是使用DNS来管理主机名和IP地址,则也修改在DNS那边进行调整,否则可能会导致HiveMetastore找到原来主机名,从而导致服务不可用。

86610

内网基础知识整理

父域 多个办公地点公司 出于管理及其他一些需求,需要在网络划分多个域,第一个域称为父域 ,各分部域称为该域 子域 。比如一个大公司,它不同分公司不同地理位置,则需父域及子域这样结构。...(因为同一个域内,信息交互条目是很多,而且不压缩;而在域和域之间,信息交互条目相对较少,而且压缩。)还有一个好处,就是子公司可以通过自己域来管理自己资源。...DNS域名服务器(Domain Name Server) • DNS 域名服务器 是进行域名(domain name)和与之相对应IP地址 (IPaddress)转换服务器。...• 域树介绍,可以看到域树名字和DNS名字非常相似,实际上域名字就是DNS名字,因为域中计算机使用DNS来定位域控制器和服务器以及其他计算机、网络服务等。...七、内网渗透常用端口 53 DNS服务,使用需要用到TCP/UDP 53端口,AD域核心就是DNS服务器,AD通过DNS服务器定位资源 88 Kerberos服务,使用需要用到TCP

8610

MIT 6.858 计算机系统安全讲义 2014 秋季(二)

会话 ID 指的是 Web 服务器上某个会话表条目。该条目存储了一堆每个用户信息。 会话 cookie 是敏感:对手可以使用它们来冒充用户!...优势:cookie 不会通过网络发送到服务器。 优势:您身份验证方案不受复杂同源策略对 cookie 限制(例如,DOM 存储绑定到单个源,而 cookie 可以绑定到多个子域)。...很多字段:IP 地址,路由器地址,DNS 服务器DNS 域列表,… 对手可以冒充网络上新客户端 DHCP 服务器。 可以选择他们 DNS 服务器DNS 域,路由器等。...例如,IP 数据包分段:TCP 端口一个数据包,有效载荷另一个数据包 TCP/IP 之上实现安全性:SSL/TLS,Kerberos,SSH 等。...Kerberos 数据库安全性 主服务器和从服务器在这种设计中非常敏感。 受损主/从服务器意味着所有密码/密钥都必须更改。

18110

Snova运维篇(八):GP数据库访问管理及认证

必须通过设置ssl配置参数服务器启动时启用SSL hostnossl 匹配在不使用SSLTCP/IP上建立连接尝试。 database 指定这一记录匹配数据库名。值all指定它匹配所有数据库。...可以提供多个数据库名,用逗号分隔它们。文件名前面放一个@,可以指定一个含有数据库单独文件。 role 指定这一记录匹配数据库角色名。值all指定它匹配所有角色。...如果指定角色是一个组并且希望该组所有成员都被包括在内,该角色名前面放一个+。可以提供多个角色名,用逗号分隔它们。文件名前面放一个@,可以指定一个含有角色名单独文件。...一个网络地址,不要省略拖尾零。 IP-addressIP-mask 这些域可以被用作CIDR地址记号一种替代。实际掩码一个单独列中指定,而不是指定掩码长度。...krb5-workstation包 带有Kerberos支持Greenplum数据库版本 Kerberos服务器和Greenplum数据库Master主机上系统时间必须同步(两种服务器上安装Linux

99250

LDAP组织数据方式4. 基本概念

类似以下信息适合储存在目录: 企业员工信息,如姓名、电话、邮箱等; 公用证书和安全密钥; 公司物理设备信息,如服务器,它IP地址、存放位置、厂商、购买时间等; LDAP是轻量目录访问协议(Lightweight...LDAP组织数据方式 ? ldap_intro_dctree 4. 基本概念 4.1 Entry 条目,也叫记录项,是LDAP中最基本颗粒,就像字典词条,或者是数据库记录。...4.2 Attribute 每个条目都可以有很多属性(Attribute),比如常见的人都有姓名、地址、电话等属性。每个属性都有名称及对应值,属性值可以有单个多个,比如你有多个邮箱。...Kerveros V5是里面最复杂一种,使用GSSAPI机制,必须配置完整Kerberos V5安全系统,密码不再存放在目录服务器,每一个dn与Kerberos数据库主体对应。...DIGEST-MD5稍微简单一点,密码通过saslpasswd2生成放在sasldb数据库,或者将明文hash存到LDAP dnuserPassword,每一个authid映射成目录服务器dn,

2.6K41

YH12:一篇文章读懂SCAN

使用单一名称访问集群以连接到此集群数据库,客户端可以使用EZConnect和简单JDBC瘦URL来访问集群运行任何数据库,而与集群运行数据库服务器数量无关,集群中所请求数据库实际上是处于活动状态服务器...注意:如果DNS服务器没有返回一组三个IP,如上图所示或不循环,请咨询网络管理员启用此类设置。 DNS级别的循环允许跨集群SCAN侦听器之间连接请求负载平衡。...(DNS不返回一组三个IP,如上图所示)。客户端DNS缓存通常用于最小化对外部DNS服务器DNS请求以及最小化DNS解析时间。这是一个带有本地项目的简单递归DNS服务器。...在这种情况下,将使用典型主机文件条目将SCAN解析为只有1个IP地址和一个IP地址。不可能模拟DNS服务器使用本地主机文件循环分辨率。...如果由于某种原因 - 无法访问或不使用为集群定义专用互连数据库需要向相应SCAN侦听器注册,则可以修改SCAN侦听器以允许每个(命名)节点上进行其他注册或子网基础,如下图所示。 ?

1.8K60

SPN服务主体名称

Kerberos身份验证使用SPN将服务实例与服务登录帐户相关联。如果在整个林或域中计算机上安装多个服务实例,则每个实例都必须具有自己 SPN。...对于 Win32 服务,服务安装程序安装服务实例时指定登录帐户。 然后,安装程序将编写 SPN,并作为帐户对象属性写入 Active Directory 数据库。...在内网,SPN扫描通过查询向域控服务器执行服务发现。这对于红队而言,可以帮助他们识别正在运行重要服务主机,如Exchange服务器等。SPN识别是kerberoasting攻击第一步。...请注意,不确保 NetBIOS 名称林中是唯一,因此,包含 NetBIOS 名称 SPN 可能不是唯一。 :一个可选端口号,用于区分单个主计算机上同一服务类多个实例。...SPN查询和发现 由于每台服务器都需要注册用于Kerberos身份验证服务SPN,因此这为不进行大规模端口扫描情况下收集有关内网域环境信息提供了一个更加隐蔽方法。

40920

一个数据包在网络心路历程

DNS 树状结构 根域 DNS 服务器信息保存在互联网中所有的 DNS 服务器。 这样一来,任何 DNS 服务器就都可以找到并访问根域 DNS 服务器了。...域名解析工作流程 客户端首先会发出一个 DNS 请求,问 www.server.com IP 是啥,并发给本地 DNS 服务器(也就是客户端 TCP/IP 设置填写 DNS 服务器地址)。...IP 包头格式 IP 协议里面需要有源地址 IP 和 目标地址 IP: 源地址IP,即是客户端输出 IP 地址; 目标地址,即通过 DNS 域名解析得到 Web 服务器 IP。...假设客户端有多个网卡,就会有多个 IP 地址,那 IP 头部源地址应该选择哪个 IP 呢? 当存在多个网卡时,填写源地址 IP 时,就需要判断到底应该填写哪个地址。...路由表中找到相匹配条目,然后把包发给 Gateway 列 IP 地址就可以了。 既然知道要发给谁,按如何获取对方 MAC 地址呢? 不知道对方 MAC 地址?不知道就喊呗。

2.3K41
领券