您使用过的最好的 OpenLDAP VMWare 设备 (VM) 是什么?
我们将拥有一个有组织的网络,其中包含 NT 用户身份验证和代理服务器。在 Active Directory 和 Samba 服务器之间进行选择时,我想选择 Samba 服务器(我确实喜欢开源)。我们的计划有一个森林(根:[域名])和用于子域的树(例如:eng.[域名],也许还有一些孩子),也许对于互联网站点(用户只使用互联网的站点),我们可能会有一个新的森林(我们应该在这些域之间建立信任)。在每个站点中,我们都应该有 DC 和 Squid 代理服务器(用于以高性能控制和塑造互联网的流量)。我们所有的客户都在使用 Win XP 或 7。我们还将使用 MOSS 2007。
问题是: - 我们可以用 Samba 服务器完全处理我们的计划吗?,复制和信任?,我们应该做什么?我们应该将 OpenLDAP 用于我们的计划吗?你有什么建议?您为我们的计划推荐哪个 Linux 发行版?我们在 MOSS 上使用这些不会有问题吗?
从文档:
使用您喜欢的编辑器编辑提供的 slapd.conf(5) 示例(通常安装为 /usr/local/etc/openldap/slapd.conf)以包含以下形式的 BDB 数据库定义:
Run Code Online (Sandbox Code Playgroud)database bdb suffix "dc=<MY-DOMAIN>,dc=<COM>" rootdn "cn=Manager,dc=<MY-DOMAIN>,dc=<COM>" rootpw secret directory /usr/local/var/openldap-data
但是,我的域是 127.0.1.1 或 localhost,
我应该在 COM 中放置什么而不是 MY-DOMAIN ?
我正在尝试让 saslauthd 与 openldap 一起工作。
ldapsearch 和连接到 openldap 的每个服务都可以正常工作。sasldblistusers2 不起作用 - ldapwhoami 也不起作用。
getent passwd 也可以正常工作。
sasldblistusers2 生成此日志条目:
Sep 30 03:48:01 sogo sasldblistusers2: _sasl_plugin_load failed on sasl_auxprop_plug_init for plugin: ldapdb
Sep 30 03:48:01 sogo sasldblistusers2: canonuserfunc error -7
Sep 30 03:48:01 sogo sasldblistusers2: _sasl_plugin_load failed on sasl_canonuser_init for plugin: ldapdb
Sep 30 03:48:01 sogo sasldblistusers2: DIGEST-MD5 common mech free
Run Code Online (Sandbox Code Playgroud)
ldapwhoami 结果:
root@sogo:/root# ldapwhoami
SASL/DIGEST-MD5 authentication started
Please enter your password:
ldap_sasl_interactive_bind_s: Invalid credentials (49)
additional info: SASL(-13): user not found: …Run Code Online (Sandbox Code Playgroud) 我想向现有的 ldap 用户添加邮件属性。我认为,使用 ldapmodify 是可能的,但不确定如何使用。我已经手动使用 phpldapadmin Web GUI 完成了此操作,但我有 100 多个用户,并且不想为所有人手动执行此操作。
任何人都可以请指导我正确的方向。
我们将 LDAP 服务器与 Solaris 和 RHEL 服务器一起使用,并计划将更多服务器迁移到 RHEL。但是,我们在所有 Red Hat 服务器上都遇到了 LDAP 问题。
当我键入“getent passwd”时,将显示整个 LDAP 服务器上的所有用户,而不仅仅是有权访问该服务器的用户。通常大约有 10 到 50 人可以访问服务器,因此 Solaris 会打印出这个用户列表,而 Red Hat 会直接打印出 LDAP 中存在的所有用户的列表(大约 650 个)。
我更喜欢 Solaris 上的行为,其中只有有权访问服务器的用户才会以“getent passwd”列出。
如何将 RHEL 配置为仅列出有权访问服务器的用户?
我目前正在运行 OpenLDAP 服务器,将我的 Linux 用户作为 posixaccount 和 posixgroup 元素进行管理,如下所示:
dn: cn=shellinger,ou=groups,dc=company,dc=com
cn: shellinger
gidNumber: 5001
objectClass: posixGroup
objectClass: top
dn: cn=shellinger,ou=people,dc=company,dc=com
cn: Simon Hellinger
uid: shellinger
uidNumber: 5001
gidNumber: 5001
objectClass: inetOrgPerson
objectClass: organizationalPerson
objectClass: person
objectClass: posixAccount
objectClass: shadowAccount
objectClass: top
...
Run Code Online (Sandbox Code Playgroud)
现在,除了主要组之外,Linux 组成员资格在每台机器上本地管理。这有效,但我认为违背了集中用户管理的目的。
我想我想要的是根据他们登录的机器为我的用户分配不同的组。通常我的用户在我所有的机器上都有有用的业务,所以我认为登录限制(基于主机或某个组)对于我的用例来说太粗粒度了。我想限制他们在每台机器上可以做什么,而不是他们是否可以登录;在我的心态中,这转化为他们所在的 Linux 组。
此外,每台机器上的每个用户的这些组(以及权限)可能有很大不同,在一台机器上拥有超级用户权限的人可以成为下一台机器上的普通用户。
用我的外行术语来说,这听起来像是基于角色的组分配,但是在将我的整个 LDAP 词汇表扔给 Google 和 serverfault 之后,我似乎仍然无法理解这一点。
总结起来,问题是:我的用例有效吗?我会以正确的方式解决这个问题吗?我应该在 LDAP 中管理 Linux 组吗?
我们的客户 (Ubuntu 14.04) 可以使用 LDAP 登录来登录。一旦他们没有网络,他们就无法使用 LDAP 登录。
有没有办法缓存这些密码和用户名,以便笔记本电脑在没有 LDAP 连接的情况下可以工作?
我有 ldif
dn: olcOverlay=ppolicy,olcDatabase={1}hdb,cn=config
objectClass: top
objectClass: olcConfig
objectClass: olcOverlayConfig
objectClass: olcPPolicyConfig
olcOverlay: ppolicy
olcPPolicyDefault: cn=default,ou=policies,dc=local
olcPPolicyHashCleartext: TRUE
dn: olcOverlay=memberof,olcDatabase={1}hdb,cn=config
objectClass: top
objectClass: olcConfig
objectClass: olcOverlayConfig
objectClass: olcMemberOf
olcOverlay: {1}memberof
olcMemberOfMemberAD: uniqueMember
olcMemberOfGroupOC: groupOfUniqueNames
olcMemberOfRefInt: TRUE
Run Code Online (Sandbox Code Playgroud)
我正在尝试使用以下命令来配置 ldap 服务器:
ldapadd -Y EXTERNAL -H, ldapi:/// -f /tmp/overlays.ldif
The error I'm getting is:
SASL/EXTERNAL authentication started
SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
SASL SSF: 0
adding new entry "olcOverlay=ppolicy,olcDatabase={1}hdb,cn=config"
ldap_add: Invalid syntax (21)
additional info: objectClass: value #3 invalid per syntax
Run Code Online (Sandbox Code Playgroud)
我怀疑是因为密码不正确,但我不能确定。我在网上搜索的点击次数是“值 #2”或“值 #1”——作为非 ldap …
我曾经使用以下命令从 LDAP 下载我的服务器 SSL 证书,以便将它们添加到 tomcat/java 密钥库:
openssl s_client -connect 10.140.136.192:636
由于 LDAP SSL(端口 636)已被弃用,我不再有可用的端口 636。我试图找到openssl s_client诸如此类的各种咒语-starttls,-tls1_2但是它们都没有产生证书。什么是魔术词来做到这一点?