OpenLDAP安装与配置

一、背景

因为公司项目中已经使用到ldap,但是不是我搭建的,并且ldap是部署在另一台机器上。现在需要切一个简化系统给客户去使用,并且只用一台服务器,需要使用单独的用户和数据管理,所以就开始了ldap的安装和搭建工作。

二、OpenLDAP简介

在安装OpenLDAP之前,我们首先来介绍下LDAP。

LDAP是一款轻量级目录访问协议(Lightweight Directory Access Protocol,简称LDAP),属于开源集中账号管理架构的实现,且支持众多系统版本,被广大互联网公司所采用。

LDAP提供并实现目录服务的信息服务,目录服务是一种特殊的数据库系统,对于数据的读取、浏览、搜索有很好的效果。目录服务一般用来包含基于属性的描述性信息并支持精细复杂的过滤功能,但OpenLDAP目录服务不支持通用数据库的大量更新操作所需要的复杂的事务管理或回滚策略等。

LDAP具有两个标准,分别是X.500和LDAP。OpenLDAP是基于X.500标准的,而且去除了X.500复杂的功能并且可以根据自我需求定制额外扩展功能,但与X.500也有不同之处,例如OpenLDAP支持TCP/IP协议等,目前TCP/IP是Internet上访问互联网的协议。

OpenLDAP可以直接运行在更简单和更通用的TCP/IP或其他可靠的传输协议层上,避免了在OSI会话层和表示层的开销使连接的建立和包的处理更简单、更快,对于互联网和企业网应用更理想。

OpenLDAP目录中的信息是以树状的层次结构来存储数据(这很类同于DNS),最顶层即根部称作“基准DN”,形如“dc=mydomain,dc=org”或者“o=mydomain.org”,前一种方式更为灵活也是Windows AD中使用的方式。在根目录的下面有很多的文件和目录,为了把这些大量的数据从逻辑上分开,OpenLDAP像其它的目录服务协议一样使用OU(Organization Unit,组织单元),可以用来表示公司内部机构,如部门等,也可以用来表示设备、人员等。同时OU还可以有子OU,用来表示更为细致的分类。

OpenLDAP中每一条记录都有一个唯一的区别于其它记录的名字DN(Distinguished Name),其处在“叶子”位置的部分称作RDN(用户条目的相对标识名)。如dn:cn=tom,ou=animals,dc=ilanni,dc=comcn即为RDN,而RDN在一个OU中必须是唯一的。

OpenLDAP默认以Berkeley DB作为后端数据库,BerkeleyDB数据库主要以散列的数据类型进行数据存储,如以键值对的方式进行存储。

BerkeleyDB是一类特殊的面向查询进行优化、面向读取进行优化的数据库,主要用于搜索、浏览、更新查询操作,一般对于一次写入数据、多次查询和搜索有很好的效果。BerkeleyDB不支持事务型数据库(MySQL、MariDB、Oracle等)所支持的高并发的吞吐量以及复杂的事务操作。

环境:基于centos7,OpenLDAP使用2.4.44版本

三、安装OpenLDAP

使用命令安装OpenLDAP:

yum -y install openldap compat-openldap openldap-clients openldap-servers openldap-servers-sql openldap-devel migrationtools

查看OpenLDAP版本,使用如下命令:

slapd -VV

在这里插入图片描述
到这里OpenLDAP基本安装完毕,接下来就是开始配置OpenLDAP

四、OpenLDAP配置

PS: OpenLDAP2.4.23版本开始所有配置数据都保存在/etc/openldap/slapd.d/,看了很多博客都是使用slapd.conf作为配置文件,而且很多博客内容都已经过时,所以没有一个好的文档真的会踩很多坑,在此记录一下

4.0 配置OpenLDAP管理员密码

设置OpenLDAP的管理员密码:

slappasswd -s [password]

在这里插入图片描述
密码设置好了之后呢,保存好,下面会使用到。

4.1 修改olcDatabase={2}hdb.ldif文件
修改olcDatabase={2}hdb.ldif文件,对于该文件增加一行


olcRootPW: {SSHA}dXgO/Ipy5SQiKFZ0u7m79Xo7uzKIr038,然后修改域信息:

olcSuffix: dc=teracloud2,dc=cn

olcRootDN: cn=admin,dc=teracloud2,dc=cn

注意:其中cn=admin中的admin表示OpenLDAP管理员的用户名,dc为ldap的服务器域名,导出而olcRootPW表示OpenLDAP管理员的密码。

实际修改如下:

vim /etc/openldap/slapd.d/cn=config/olcDatabase\=\{2\}hdb.ldif

olcSuffix: dc=teracloud2,dc=cn

olcRootDN: cn=admin,dc=teracloud2,dc=cn

olcRootPW: {SSHA}dXgO/Ipy5SQiKFZ0u7m79Xo7uzKIr038

在这里插入图片描述
4.2 修改olcDatabase={1}monitor.ldif文件

修改olcDatabase={1}monitor.ldif文件,如下:

vim /etc/openldap/slapd.d/cn=config/olcDatabase\=\{1\}monitor.ldif

olcAccess: {0}to * by dn.base=”gidNumber=0+uidNumber=0,cn=peercred,cn=extern

al,cn=auth” read by dn.base=”cn=admin,dc=teracloud2,dc=cn” read by * none

在这里插入图片描述
验证OpenLDAP的基本配置是否正确,使用如下命令:

slaptest -u

在这里插入图片描述
通过结果看出我们的配置是没有问题的

4.3启动OpenLDAP服务
使用如下命令:

//开始ldap
systemctl enable slapd

//启动ldap
systemctl start slapd

//查看ldap的状态
systemctl status slapd

在这里插入图片描述
4.4 配置OpenLDAP数据库
OpenLDAP默认使用的数据库是BerkeleyDB,现在来开始配置OpenLDAP数据库,使用如下命令:

cp /usr/share/openldap-servers/DB_CONFIG.example /var/lib/ldap/DB_CONFIG

chown ldap:ldap -R /var/lib/ldap

chmod 700 -R /var/lib/ldap

ll /var/lib/ldap/

注意:/var/lib/ldap/就是BerkeleyDB数据库默认存储的路径。
在这里插入图片描述
在这里插入图片描述
4.5 导入基本Schema
导入基本Schema,使用如下命令:

ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/cosine.ldif

ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/nis.ldif

ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/inetorgperson.ldif

注意:如果这一步导入失败,一般都是密码输入错误,密码要输上面配置的加密前的密码

4.6创建基本的用户节点,数据库管理员

dn: dc=teracloud2,dc=cn
objectClass: top
objectClass: dcObject
objectclass: organization
o: Example Inc.
dc: teracloud2

dn: ou=Users,dc=teracloud2,dc=cn
objectClass: organizationalUnit
ou: Users

dn: ou=group,dc=teracloud2,dc=cn
objectClass: organizationalUnit
ou: group

dn: cn=admin,dc=teracloud2,dc=cn
objectClass: organizationalRole
cn: admin
description: Directory Administrator

在这里插入图片描述

ldapadd  -x -D cn=admin,dc=teracloud2,dc=cn-W -f basedomain.ldif  

[root@VM_0_15_centos myself]# ldapadd -x -D cn=admin,dc=teracloud2,dc=cn-W -f basedomain.ldif
Enter LDAP Password:
adding new entry “dc=teracloud2,dc=cn”

adding new entry “ou=people,dc=teracloud2,dc=cn”

adding new entry “ou=group,dc=teracloud2,dc=cn”

adding new entry “cn=admin,dc=teracloud2,dc=cn”

五、配置日志

[root@VM_0_15_centos myself]# vim log.ldif

[root@VM_0_15_centos myself]# cat log.ldif   
dn: cn=config
changetype: modify
add: olcLogLevel
olcLogLevel: 32     
                                                                          
"log.ldif" [New] 4L, 66C written                                                   
[root@VM_0_15_centos myself]# ldapmodify -Y EXTERNAL -H ldapi:/// -f log.ldif
SASL/EXTERNAL authentication started
SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
SASL SSF: 0
modifying entry "cn=config"

[root@VM_0_15_centos myself]# mkdir -p /var/log/slapd
[root@VM_0_15_centos myself]# chown ldap:ldap /var/log/slapd/
[root@VM_0_15_centos myself]# echo "local4.* /var/log/slapd/slapd.log" >> /etc/rsyslog.conf
[root@VM_0_15_centos myself]# systemctl restart rsyslog
[root@VM_0_15_centos myself]# systemctl restart slapd
[root@VM_0_15_centos myself]# tail -n 4 /var/log/slapd/slapd.log
Sep  5 20:43:31 VM_0_15_centos slapd[4520]: => test_filter
Sep  5 20:43:31 VM_0_15_centos slapd[4520]:    PRESENT
Sep  5 20:43:31 VM_0_15_centos slapd[4520]: <= test_filter 6
Sep  5 20:43:31 VM_0_15_centos slapd[4523]: slapd starting

六、工具连接

图形操作界面有很多种,包括ldapadminldapadmin.exe,当然还有其他的,这个步骤比较简单,就不详细讲解了。
在这里插入图片描述

七、遇到的错误

查看ldap的状态,发现无法启动
在这里插入图片描述在这里插入图片描述
查看日志发现,有个和证书相关的错误
could not use certificate openLDAP server’,
查看下目录发现没有证书的,目录
在这里插入图片描述
把证书拷贝过去,启动,问题解决
在这里插入图片描述

  • 15
    点赞
  • 55
    收藏
    觉得还不错? 一键收藏
  • 12
    评论
配置LDAP的详细步骤如下: 1. 安装LDAP服务器软件:在Linux系统上,可以使用OpenLDAP、389 Directory Server等,具体安装方法根据不同的操作系统和软件包管理器略有不同。 2. 配置LDAP服务器:配置LDAP服务器需要编辑LDAP配置文件,通常是/etc/openldap/slapd.conf或/etc/389-ds/ds.conf等文件。配置文件中需要设置LDAP的基本信息,如LDAP根DN、LDAP管理员账号、LDAP监听端口等。 3. 创建LDAP数据库:使用LDAP自带的slapadd或者ldif2db等工具创建LDAP数据库,同时创建LDAP的基本结构,如根节点、组织单位等。 4. 添加LDAP用户和组:使用LDAP自带的ldapadd或者其他LDAP客户端工具添加LDAP用户和组。添加用户和组需要先创建LDIF文件,然后使用ldapadd命令将LDIF文件导入到LDAP数据库中。 5. 配置LDAP客户端:在需要使用LDAP服务的客户端上安装LDAP客户端软件,如nss_ldap和pam_ldap等。配置LDAP客户端需要编辑LDAP客户端配置文件,通常是/etc/ldap.conf或/etc/nsswitch.conf等文件。配置文件中需要设置LDAP服务器地址、LDAP根DN、LDAP管理员账号等信息。 6. 测试LDAP服务:使用LDAP客户端工具测试LDAP服务是否正常,如ldapsearch、getent等工具。测试LDAP服务需要输入LDAP管理员账号和密码,然后查询LDAP用户和组信息,确认LDAP服务已经正确配置。 7. 部署LDAP服务:将LDAP服务部署到生产环境中,包括设置LDAP服务器的启动脚本、备份和恢复LDAP数据库、监控LDAP服务等。部署LDAP服务需要考虑LDAP服务的可靠性、安全性和性能等因素。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 12
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值