At 04:16 PM 2/17/2003 +0000, you wrote: >dalam banyak kasus logging yang baik malah membantu dalam kasus >pencurian password.
Ini perlu juga, tapi yg lebih penting jangan sampe dicuri :-) > >untuk kasus anda, bahkan privasi data pun tidak perlu. yang anda >inginkan hanya melindungi password. sejauh yang saya tahu, >implementasi ssl/tls yang ada sekarang dimaksudkan untuk melindungi >privasi, bukan hanya melindungi password saja. so pilihanya bukan ssl? saya juga sependapat ssl (belum) perlu. alasanya karena masih di privat network, mungkin juga penggunaan ssl akan menurunkan perfomance dan overhead di server (?) yg jelas2 akan menimbulkan komplen dr user. > >tapi ya sudah lah, gunakan saja pop3/imap over ssl (port 995, 993). >tinggal pakai stunnel di sisi server. sis client perlu support stunnel juga? ada referensi? >saya kurang tahu bagaimana kaitannya dengan samba, kalau diinginkan >dilakukan secara transparent. samba melayani file sharing antar linux dan windows. digunakan juga sbg auth domain untuk win client, backend-nya nanti ldap. karena sampai saat ini samba belum bisa create trust relationship antar dc, juga ndak bisa berfungsi sbg bdc untuk fault tolerant. > >kalau ide saya, pakai saja user system, jangan gunakan >/etc/passwd,shadow tapi gunakan nss_ldap dan pam_ldap. kalau anda >ingin 'secure' letakkan stunnel di depannya. > >khusus untuk webserver, sebaiknya jangan pakai stunnel, bukannya >apa-apa, punya pengalman buruk dengan stunnel. tapi itu sudah versi >yang dulu, mungkin yang sekarang sudah tidak. cara paling gampang >untuk tahu ya ditest langsung :-) mending ssl saja yg sudah cukup matang. > >> Yg saya pikirkan adalah penerapan single sign on, jadi kedepannya semua >> informasi di simpan di ldap termasuk password untuk oracle dan apps2 lainya. >> jadi tiap ada perubahan di server ndak perlu ngerubah di 1000 client (bukan >> 500 spt kemarin loh :) > >anda tidak perlu mengganti 1000 komputer, kecuali anda benar mau >menggunakan 1000 server untuk melayani 1000 client :-) paling-paling >cuman ada 4/5 server kan? tapi ya ndak apa-apa. hmm, ini yg sedang dipikirkan. Kalau ganti auth model kan mau nggak mau harus ganti pam modul-nya? > >> yg makin bikin bingung adalah macem2 kerberos, sasl dan gssapi, any hints? > >iya, saya janji mau mengkomentari soal gssapi. tapi setelah sampai di >rumah dan saya buka source cyrus-sasl. saya jadi berubah pikiran, >yaitu lebih baik anda baca sendiri baik-baik cyrus-sasl :-) >saya kuatir kalau saya nekad menjelaskan nanti jadi terjebak pada >pengawuran besar-besaran. saya pernah mencoba starttls dengan >postfix/exim/qmail, pernah pakai smtp auth dengan postfix/exim/qmail, >pernah coba imap/pop3 over ssl, pernah coba starttls untuk >cyrus-imapd dan courier-imap. pernah compile postfix+cyrus-sasl >supaya menggunakan metode rimap, sehingga remote user bisa >menggunakan password di ms-exchange sebagai autentikasi untuk esmtp >auth postfix dengan metode PLAIN, LOGIN, NTLM, CRAM-MD5 (ini semua >disediakan oleh cyrus-sasl). sayangnya belum pernah dihadapkan pada >kebutuhan seperti yang anda hadapi sekarang. > >eh .. sebentar, di atas itu bukan pameran lho (lagian apanya yang >mau dipamerkan :-) itu sekedar menunjukkan apa saja yang bisa >dilakukan. siapa tahu bisa dapat hint(s) dari situ. > >memang yang bikin nampak rumit kan beberapa implementasi disatukan: ldap >over ssl, authentikasi ldap menggunakan sasl berikut menyimpan database user >sasl ke dalam ldap. nah lho! bisa muter-muter kan :-) iya, maunya kan bikin sistem yg bagus supaya kedepannya tdk terlalu banyak dirombak, sekalian bisa eksperimen :) > >kalau saran saya, seperti biasa, mulai semuanya dari yang paling >sederhana. dalam artian sederhana menurut anda berbeda dengan saya. >tapi ... enough is enough. :=) -- Right or wrong my list. Unsubscribe option is currently unavailable. Indeed, it's available upon request .. but: cepek dulu donk!
