标签: openldap

Apache/PHP ldap 停止工作。需要重启apache

我当前的设置是用户使用 LDAP 凭据登录网站。这都是内部的,所以我不太关心证书。所以,在我的/etc/openldap/ldap.conf文件中我有TLS_REQCERT never. 在将其添加到文件之前,我总是收到错误Error Binding to LDAP: TLS: hostname does not match CN in peer certificate。添加后,一切似乎都工作正常。然而现在我发现一段时间后,也许几个小时到一天后,登录将再次失败,我将开始收到该错误。如果我重新启动 apache,一段时间内一切都会恢复正常。然后再次弹出错误。是什么导致这种情况持续发生?服务器是CentOS 6.5。

php openldap apache-2.2 centos6.5

5
推荐指数
1
解决办法
3550
查看次数

无法让“memberof”在我的 OpenLDAP 配置中工作

我正在尝试在 Debian 7.7 服务器上设置 OpenLDAP。

虽然基本身份验证似乎有效,但我无法使“ memberof ”覆盖正常工作。

作为 LDAP 的新手,所有memberof配置对我来说似乎过于复杂 - 尽管阅读了大量教程......

在我当前的配置中,我主要遵循http://gos.si/blog/installing-openldap-on-debian-squeeze-with-olc上的教程

我说“大部分”是因为我跳过了“创建 LDAP 数据库”部分中的步骤。原因是,我无法创建数据库,因为所需的 olcRootDN ( cn=admin,dc=indunet,dc=it) 已被占用。slapd使用安装后它就已经存在了aptitude。也许这是以前安装的遗留物,但我这样做了,aptitude purge slapd甚至删除了该/var/lib/ldap/目录,并确保周围不再有 .ldif 文件,所以我不知道为什么cn=admin,dc=indunet,dc=it来自。

因此,我尝试以这种方式配置预先存在的数据库olcDatabase={1}hdb,cn=config(我添加了突出显示的条目): 在此输入图像描述

作为参考,父组(“数据库”)具有以下属性: 在此输入图像描述此处为全尺寸)

仅当使用绑定 DN 登录时我才能看到此配置cn=admin,cn=config。我无法在那里添加用户/组(可能因为这只是为了配置,对吧?)。因此,我在 phpLDAPadmin 中使用 DN 添加了一些组和一个用户cn=admin,dc=indunet,dc=it

在 Apache DS 中,该配置如下所示:

在此输入图像描述

我不确定是否memberOf应该在此屏幕中可见(我猜是这样),但无论如何该属性肯定不会发送到依赖于它的客户端。

如果我的配置完全损坏,我不会感到惊讶,但我花了 2 天尝试修复这个问题,老实说已经没有想法了......

更新

随着时间的推移,我开始使用 LDAP,这是我当前的新树: 在此输入图像描述

openldap ldap

5
推荐指数
1
解决办法
2万
查看次数

具有 TLS 的 LDAP:连接错误 (-11)

我配置了 OpenLDAP,今天我按照以下准则配置了 TLS 以提高安全性:使用 TLS=required 配置 OpenLDAP

使用配置文件修改 cn=config.ldif:

dn: cn=config
changetype:  modify
add: olcSecurity
olcSecurity: tls=1
Run Code Online (Sandbox Code Playgroud)

和: ldapmodify -Y EXTERNAL -H ldapi:/// -f mod_ssl.ldif

现在,当我尝试创建 时ldapsearch,出现以下错误:

ldap_start_tls: Connect error (-11)
        additional info: TLS error -8172:Peer's certificate issuer has been marked as not trusted by the user.
ldap_result: Can't contact LDAP server (-1)
Run Code Online (Sandbox Code Playgroud)

例子

ldapsearch -Z -x -LLL "(uid=user1)" -d -1
Run Code Online (Sandbox Code Playgroud)

日志最相关的部分

TLS: error: connect - force handshake failure: errno 2 - moznss error -8172 …
Run Code Online (Sandbox Code Playgroud)

openldap ldap tls starttls

5
推荐指数
0
解决办法
5752
查看次数

OpenLDAP/SSSD 自动将用户添加到本地组

我有许多运行各种 Linux 版本的服务器,所有服务器都通过 SSSD 设置为 OpenLDAP 客户端。我添加了一个 LDAP 组(系统管理员)。我还在我的所有服务器上添加了一个 sysadmins 组。sysadmins 组的成员会随着时间的推移而变化。

如何让 LDAP 组中的所有用户在登录时添加到本地组?

openldap sssd

5
推荐指数
2
解决办法
2万
查看次数

openLDAP ldap_modify:尝试删除自定义架构时,服务器不愿意执行 (53)

我创建了这个自定义的非常基本的架构:

objectclass ( 2.25.2.2.1
    NAME 'myObjectClass'
    DESC 'myObjectClass objectclass'
    STRUCTURAL
    MUST ( cn )
    )
Run Code Online (Sandbox Code Playgroud)

我已将其添加到 myObjectClass.ldif 文件中,没有任何问题:

dn: cn=myObjectClass,cn=schema,cn=config
objectClass: olcSchemaConfig
cn: myObjectClass
olcObjectClasses: {0}( 2.25.2.2.1 NAME 'myObjectClass' DESC 'myObjectClass objectclass' STRUCTURAL MUST cn )
Run Code Online (Sandbox Code Playgroud)

使用 ldapmodify:

sudo ldapmodify -Y EXTERNAL -H ldapi:/// -f myObjectClass.ldif
Run Code Online (Sandbox Code Playgroud)

现在我尝试用delete.ldif删除它:

dn: cn=schema,cn=config
changetype: modify
delete: objectClass
objectClass: 2.25.2.2.1
Run Code Online (Sandbox Code Playgroud)

使用ldapmodify总是得到ldap_modify:服务器不愿意执行(53):

sudo ldapmodify -Y EXTERNAL -H ldapi:/// -f delete.ldif
SASL/EXTERNAL authentication started
SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
SASL SSF: 0
modifying entry "cn=schema,cn=config"
ldap_modify: Server is unwilling …
Run Code Online (Sandbox Code Playgroud)

openldap ldap schema ldif

5
推荐指数
1
解决办法
2万
查看次数

来自 ldap 的基于 dn 的 linux 组

有什么方法可以将 LDAP 的基于 DN 的组之一用于 linux 组,而不是使用基于 uid 的 posixGroup 对象类?

更广泛地说,有什么方法可以避免使用一组用于支持 linux 帐户的组和一组其他所有使用的平行组?

linux openldap ldap groups

4
推荐指数
1
解决办法
6892
查看次数

openldap 代理授权

我在使用代理授权进行更新时遇到了一些麻烦。我使用UnboundID的LDAP SDK连接到OpenLDAP的,并发送ProxiedAuthorizationV2RequestControldn: uid=me,dc=People,dc=example,dc=com与更新。我已经测试并验证目标用户有权执行操作,但我得到

访问权限不足

当我尝试通过代理身份验证执行此操作时。

我已经配置olcAuthzPolicy=bothcn=configauthzTo={0}ldap:///dc=people,dc=example,dc=com??subordinate?(objectClass=inetOrgPerson)原始用户。authzTo 似乎正在工作;当我改变它时,我得到

无权冒充身份

当我尝试更新时(也用于搜索)。


ldapwhoami -U portal -Y DIGEST-MD5 -X u:mace -H ldap://yorktown -Z现在可以在没有 saslauthd 的情况下工作。我只需要将代理用户(门户)的密码存储为纯文本。但是当我尝试更新任何内容时,我仍然遇到“访问权限不足”的问题。

代理用户

dn: uid=portal,ou=Special Accounts,dc=example,dc=com
objectClass: inetOrgPerson
cn: portal
sn: portal
uid: portal
userPassword: test
authzTo: {0}ldap:///dc=People,dc=example,dc=com??sub?(objectClass=inetOrgPerson)
Run Code Online (Sandbox Code Playgroud)

有效用户:

dn: employeeNumber=1400,dc=People,dc=example,dc=com
objectClass: inetOrgPerson
objectClass: posixAccount
objectClass: sambaSamAccount
objectClass: shadowAccount
uid: mace
...
Run Code Online (Sandbox Code Playgroud)

下面是从更新登录尝试,尝试添加employeeNumber=1385作为membercn=Data Management。它似乎正确地查看了嵌套的组,但是一旦它在cn=administrators.

op tag 0x66, time 1299022001
conn=31595 op=2 …
Run Code Online (Sandbox Code Playgroud)

openldap configuration proxied-authorization

4
推荐指数
1
解决办法
2603
查看次数

使用 cn=config 说服 openldap 在 Ubuntu 上使用 SSL

我根本无法让这个(到 openldap 的 TLS 连接)工作,希望得到一些帮助。

我在 ubuntu 10.04 LTS 上有一个可用的 openldap 服务器,它被配置为使用 cn=config 并且我能找到的大部分 TLS 信息似乎都使用旧的 slapd.conf 文件:-(

我一直在很大程度上遵循这里的说明https://help.ubuntu.com/10.04/serverguide/C/openldap-server.html加上我在这里和其他地方读过的东西 - 这当然可能是问题的一部分我还没有完全理解这一切!

我创建了一个 ssl.ldif 文件如下;

dn:cn=config

add: olcTLSCipherSuite
olcTLSCipherSuite: TLSV1+RSA:!NULL
add: olcTLSCRLCheck
olcTLSCRLCheck: none
add: olcTLSVerifyClient
olcTLSVerifyClient: never
add: olcTLSCACertificateFile
olcTLSCACertificateFile: /etc/ssl/certs/ldap_cacert.pem
add: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ssl/certs/my.domain.com_slapd_cert.pem
add: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ssl/private/my.domain.com_slapd_key.pem
Run Code Online (Sandbox Code Playgroud)

我使用以下命令行导入它

ldapmodify -x -D cn=admin,dc=mydomain,dc=com -W -f ssl.ldif
Run Code Online (Sandbox Code Playgroud)

我编辑了 /etc/default/slapd 使其具有以下服务行;

SLAPD_SERVICES="ldap:/// ldapi:/// ldaps:///"
Run Code Online (Sandbox Code Playgroud)

每次我进行更改时,我都会重新启动 slapd /etc/init.d/slapd restart

以下用于测试非 TLS 连接的命令行工作正常;

ldapsearch -d 9 -D cn=admin,dc=mydomain,dc=com -w mypassword \ …
Run Code Online (Sandbox Code Playgroud)

linux ubuntu ssl openldap ldap

4
推荐指数
1
解决办法
1万
查看次数

名称冲突时如何使本地 /etc/group 优先于 LDAP?

我们有一个有效的 LDAP 设置。但是,由于本地文件和 LDAP 中都存在一些用户名和组名,我们最近遇到了一个问题。具体来说,apache 用户和组都存在于:

  • /etc/passwd/etc/group
  • LDAP 作为用户和组

在最近的 yum 更新(CentOS 5)之后,进程的组 ID 似乎已从/etc/groupLDAP 中的值更改为值(而用户 ID 仍然是 中的 ID /etc/passwd)。由于 httpd 需要的一些文件由用户 root 拥有,组 apache (from /etc/group) 但不是全局可读的,这导致了问题。

请注意,我们已经nss_initgroups_ignoreusers apache,.../etc/ldap.conf和中都有/etc/openldap/ldap.conf。此外,在/etc/nsswitch.conf我们有

passwd:     files ldap
group:     files ldap
shadow:     files ldap
Run Code Online (Sandbox Code Playgroud)

和其余的正常点点滴滴。

因此,如果 LDAP 和本地文件中都存在名称,是否有办法确保本地文件中的 ID 优先于 LDAP 中的 ID?

openldap ldap centos

4
推荐指数
1
解决办法
2308
查看次数

LDAP 用户密码加密?

当我使用 ldapsearch 命令时,我看到我的密码(是“abc123”)在 openldap 中被加密了:

用户密码:: e1NTSEF9THk4YmtNTUxHV09sOEYvdUdKRE1McFR6eTU2OWNQRVo=

我试图在http://www.onlinehashcrack.com/hash-calculator.php上对我的密码进行编码,但看不到匹配的方法。

你能告诉我这里的加密方法是什么或者如何在 openldap 配置中找到它吗?

谢谢,

越南的

openldap

4
推荐指数
1
解决办法
2万
查看次数