如何通过命令行使用 LDAP 进行身份验证?

ujj*_*ain 46 openldap redhat ldap centos

LDAP 服务器托管在 Solaris 上。客户端是 CentOS。通过 LDAP 的 OpenLDAP/NSLCD/SSH 身份验证工作正常,但我无法使用 ldapsearch 命令来调试 LDAP 问题。

[root@tst-01 ~]# ldapsearch
SASL/EXTERNAL authentication started
ldap_sasl_interactive_bind_s: Unknown authentication method (-6)
        additional info: SASL(-4): no mechanism available:
[root@tst-01 ~]# cat /etc/openldap/ldap.conf
TLS_CACERTDIR /etc/openldap/cacerts
URI ldap://ldap1.tst.domain.tld ldap://ldap2.tst.domain.tld
BASE dc=tst,dc=domain,dc=tld
[root@tst-01 ~]# ls -al /etc/openldap/cacerts
total 12
drwxr-xr-x. 2 root root 4096 Jun  6 10:31 .
drwxr-xr-x. 3 root root 4096 Jun 10 10:12 ..
-rw-r--r--. 1 root root  895 Jun  6 10:01 cacert.pem
lrwxrwxrwx. 1 root root   10 Jun  6 10:31 cf848aa4.0 -> cacert.pem
[root@tst-01 ~]#
Run Code Online (Sandbox Code Playgroud)

我已经尝试通过 ldapsearch 使用证书进行身份验证,将 /etc/openldap/cacerts/cacert.pem 作为参数,但它不接受此证书进行身份验证。

Fri*_*sen 72

您可能希望关闭 SASL 并使用带有“-x”选项的简单身份验证。例如,搜索以查找特定用户

ldapsearch -x -D "uid=search-user,ou=People,dc=example,dc=com" \
           -W -H ldap://ldap.example.com -b "ou=People,dc=example,dc=com" \
           -s sub 'uid=test-user'
Run Code Online (Sandbox Code Playgroud)

将通过以下方式找到“测试用户”

  • -D - 使用绑定用户“搜索用户”
  • -W - 提示输入密码
  • -H - LDAP 服务器的 URL。在这种情况下非 SSL;对 SSL 使用“ldaps://”
  • -b - 搜索库
  • -s - 搜索范围 - 即基于树的基础,一个用于向下和用于递归搜索树(可能需要一段时间)
  • 最后将搜索过滤器作为非选项参数。在这种情况下,我们将搜索“test-user”的 uid

  • 这取决于您所说的“用户名”的含义。绑定 DN(用于验证实际运行查询)由 -D 参数给出。实际搜索(在此示例中为用户记录)在过滤器中作为最后一个参数给出。 (4认同)
  • Fred 说得对,除了如果您对`/etc/openldap/ldap.conf` 中指定的内容感到满意,则不需要指定搜索库或主机,即以下内容应该可以工作: ldapsearch -x -D "<绑定 dn>" -W <查询> (2认同)

gav*_*koa 7

似乎我问了同样的问题:https : //stackoverflow.com/questions/27571558/how-was-authentication-built-on-ldap

http://thecarlhall.wordpress.com/2011/01/04/ldap-authentication-authorization-dissected-and-digested/

  • 获取到 LDAP 服务器的连接。
  • 绑定为应用程序用户。
  • 搜索要验证的用户的 DN(专有名称)。
  • 绑定为要使用步骤 3 中的 DN 进行身份验证的用户。

这可以总结为(命令行中的实验):

$ ldapsearch -x -h ldap.company.com -s sub -b 'dc=europe,dc=com' "uid=XYZ"
....
dn: uid=XYZ,dc=sales,dc=europe,dc=com
...
$ ldapsearch -W -h ldap.company.com -D 'uid=XYZ,dc=sales,dc=europe,dc=com' \
    -s sub -b 'dc=europe,dc=com' "uid=XYZ"
Run Code Online (Sandbox Code Playgroud)


小智 5

请注意,如果您不知道完整的绑定 DN,您也可以仅使用您的普通用户名或电子邮件-U

ldapsearch -v -h contoso.com -U turiya.gouw@contoso.com -w 'MY_PASSWORD' -b 'DC=contoso,DC=com' '(objectClass=computer)'
Run Code Online (Sandbox Code Playgroud)


slm*_*slm 5

我们正在使用FreeIPA/IDM,我可以使用以下内容进行身份验证:

$ ldapsearch -h idm-01a.somednsdom.com \
    -D 'uid=<my username>,cn=users,cn=accounts,dc=somedcdom,dc=com' \
    -o ldif-wrap=no \
    -b 'cn=accounts,dc=somedcdom,dc=com' \
    -W uid=<my username>
Run Code Online (Sandbox Code Playgroud) 解释
  • 这将返回有关的所有详细信息uid=<my username>
  • uid=<my username>是过滤器(符合 RFC 4515 的 LDAP 搜索过滤器)
  • uid=<my username>是要执行的查询/过滤器
  • o ldif-wrap=no禁用结果换行
  • 强制-W查询ldapsearch绑定专有名称的密码uid=<my username>,cn=users,cn=accounts,dc=somedcdom,dc=com
  • 当提示输入该用户的密码时,提示将如下所示:

    Enter LDAP Password:
    
    Run Code Online (Sandbox Code Playgroud)
参考文献

参考ldapsearch手册页和 CLI 帮助:

   -D binddn
          Use the Distinguished Name binddn to bind to the LDAP directory.  
          For SASL binds, the server is expected to ignore this value.

   -b searchbase
          Use searchbase as the starting point for the search instead of the 
          default.

   -W     Prompt for simple authentication.  This is used instead of specifying 
          the password on the command line.

  -o <opt>[=<optparam] general options
             nettimeout=<timeout> (in seconds, or "none" or "max")
             ldif-wrap=<width> (in columns, or "no" for no wrapping)
Run Code Online (Sandbox Code Playgroud)

完整示例

$ ldapsearch -h idm-01a.somednsdom.com \
    -D 'uid=joeuser,cn=users,cn=accounts,dc=somedcdom,dc=com' \
    -o ldif-wrap=no \
    -b 'cn=accounts,dc=somedcdom,dc=com' \
    -W uid=joeuser

# extended LDIF
#
# LDAPv3
# base <cn=accounts,dc=somedcdom,dc=com> with scope subtree
# filter: uid=joeuser
# requesting: ALL
#

# joeuser, users, accounts, somedcdom.com
dn: uid=joeuser,cn=users,cn=accounts,dc=somedcdom,dc=com
memberOf: cn=ipausers,cn=groups,cn=accounts,dc=somedcdom,dc=com
memberOf: cn=sysadmin,cn=groups,cn=accounts,dc=somedcdom,dc=com
memberOf: ipaUniqueID=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXXXXX,cn=sudorules,cn=sudo,dc=somedcdom,dc=com
memberOf: cn=eng-systems,cn=groups,cn=accounts,dc=somedcdom,dc=com
memberOf: ipaUniqueID=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXXXXX,cn=hbac,dc=somedcdom,dc=com
memberOf: cn=admins,cn=groups,cn=accounts,dc=somedcdom,dc=com
memberOf: ipaUniqueID=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXXXXX,cn=sudorules,cn=sudo,dc=somedcdom,dc=com
memberOf: cn=User Administrator,cn=roles,cn=accounts,dc=somedcdom,dc=com
memberOf: cn=User Administrators,cn=privileges,cn=pbac,dc=somedcdom,dc=com
memberOf: cn=System: Add User to default group,cn=permissions,cn=pbac,dc=somedcdom,dc=com
...
...
krbLoginFailedCount: 0
krbLastFailedAuth: 20190320223946Z
loginShell: /bin/bash
krbExtraData:: XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
krbPasswordExpiration: 20190829144625Z
krbLastPwdChange: 20190302144625Z
krbLastAdminUnlock: 20190111080021Z
ipaSshPubKey: ssh-rsa A....XXXXXXXXXXXX...jelByox0PM5Q== joeuser@somednsdom.com
mepManagedEntry: cn=joeuser,cn=groups,cn=accounts,dc=somedcdom,dc=com
displayName: Joe User
uid: joeuser
krbCanonicalName: joeuser@SOMEDCDOM.COM
objectClass: top
objectClass: person
objectClass: organizationalperson
objectClass: inetorgperson
objectClass: inetuser
objectClass: posixaccount
objectClass: krbprincipalaux
objectClass: krbticketpolicyaux
objectClass: ipaobject
objectClass: ipasshuser
objectClass: ipaSshGroupOfPubKeys
objectClass: mepOriginEntry
initials: JU
gecos: Joe User
sn: Mingolelli
homeDirectory: /home/joeuser
mail: joeuser@somednsdom.com
krbPrincipalName: joeuser@SOMEDCDOM.COM
givenName: Joe
cn: Joe User
ipaUniqueID: XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX
uidNumber: 900000000
gidNumber: 900000000
krbPwdPolicyReference: cn=admins,cn=SOMEDCDOM.COM,cn=kerberos,dc=somedcdom,dc=com

# search result
search: 2
result: 0 Success

# numResponses: 2
# numEntries: 1
Run Code Online (Sandbox Code Playgroud)