账号不再各管各的:LDAP Server 搭建与密码策略

十来个人的公司,每台设备各建一套账号还勉强管得过来;几十人、几套系统之后,入职开五个账号、离职忘关三个,账号就成了安全和管理两头漏水的地方。NAS 自带的 LDAP Server 套件能把账号收拢成一目录:一处建号、处处认证,NAS、打印机、内部系统都来这一本账上对人也对密码。它不需要专门的域控服务器,一台 NAS 就能当目录服务器用。

操作步骤

  1. 定角色:LDAP Server 支持两种模式——Provider 是主服务器,账号数据以它为准;Consumer 定期从 Provider 复制数据,给本地客户端当就近的认证源,Provider 短时故障时本地认证不受影响。多网点、跨楼层的部署用主从结构。为什么:先把拓扑定对,后面所有客户端的接入地址才有唯一答案。

  2. 启用主服务器:在套件里勾选启用 LDAP 服务器,选作为 Provider 服务器,填 FQDN 生成 Base DN,设 Bind DN 密码后应用。为什么:Base DN 和 Bind DN 是客户端接入的两个必备参数,启用时就该记进交付文档。

  3. 建号与批量导入:单个用户走创建向导,填名称、密码、邮箱、加入群组;批量开户用导入功能,按固定列序准备 UTF-8 文本文件,一次导入全公司账号,还能强制导入账号首次登录改密。为什么:批量导入配上列序模板,五十个人的账号半小时收工,密码强度也从一个起点起跑。

  4. 密码策略先上锁:高级设置里启用密码强度规则——排除用户名、混合大小写、含数字、长度下限(默认 8 位)、禁常用密码都可勾选,还能配密码到期策略和到期前提醒。为什么:目录账号一处弱密码,处处都是弱密码,强度规则必须先于批量开户配好。

  5. 连接安全两项:连接设置里勾禁止匿名绑定和强制客户端加密连接,再设闲置连接超时;防火墙放行 389 和 636 端口。为什么:目录服务存着全公司的账号底册,匿名枚举和明文传输这两条口子必须焊死。

  6. 客户端接入:NAS 在控制面板的域/LDAP 处填服务器地址、Base DN、Bind DN 账密完成对接;自动锁定策略在主服务器上配好,连错多次自动锁号。为什么:接入完成后抽查一个客户端账号登录验证,目录服务才算真正闭环。

贵州诚鑫致达科技给客户做账号统一方案时,LDAP 是轻量起步的首选——不需要域控的全部复杂度,先把「一处建号、处处生效」这件事做实,规模大了再平滑升级。

企业存储选型参考|贵州诚鑫致达

用 DS918+/DS920+/DS1517+/DS1817+ 等经典机型的老用户,群晖机型参考:可平滑升级到 DS1522+ · DS1823xs+ · DS2422+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。