CentOS 7下OpenLDAP编译--基于nfs安装 -01

CentOS 7下OpenLDAP编译安装及配置

目的:

将公司开发环境服务器管理管理,每个同事使用自己的工号登录每一台属于自己账号的服务器

一.环境

Server:基于CentOS-7-x86_64-1511

Server IP: 172.18.12.203

二.软件获取

OpenLDAP

OpenLDAP官网下载地址:http://www.openldap.org/software/download/

OpenLDAP 2.4.44:ftp://ftp.openldap.org/pub/OpenLDAP/openldap-release/openldap-2.4.44.tgz

或者

wget ftp://ftp.openldap.org/pub/OpenLDAP/openldap-release/openldap-2.4.46.tgz

BDB

berkeley-db-5.1.29 (OpenLDAP****当前与6.x版本不兼容,READEME中明确写出兼容4.44.8或5.05.1)

http://download.Oracle.com/berkeley-db/db-5.1.29.tar.gz

或者

wget http://download.oracle.com/berkeley-db/db-4.8.30.tar.gz  #当前最新版本是6.2.32,但该版本openldap暂不支持,因此我们安装4,8,30版本

LDAP Administrtor

ldapadmin 2015.2:

官网下载地址:http://www.ldapbrowser.com/download.htm

64-bit:http://softerra-downloads.com/ldapadmin/ldapadmin-4.13.16704.0-x64-eng.msi

三.准备

  1. 关闭selinux;
  2. 打开防火墙tcp 389 / 636端口。 或者关闭

# tcp 389 是openldap 明文传输端口,tcp 636是ssl加密传输的端口。

# centos7默认自带firewalld服务,可以停用之后安装iptables。

四.安装OpenLDAP

1. 依赖包

# 涉及libtool-ltdl与libtool-ltdl-devel,如不安装,在编译时报错:configure: error: could not locate libtool ltdl.h
yum install *ltdl* -y

2. 安装BDB

#必须在解压包的build_unix目录中编译安装,否则会报错
[root@localhost ~]# cd /usr/local/src/
[root@localhost src]# tar -zxvf db-5.1.29.tar.gz
[root@localhost src]# cd db-5.1.29/build_unix/
[root@localhost build_unix]# ../dist/configure --prefix=/usr/local/berkeleydb-5.1.29
[root@localhost build_unix]# make
[root@localhost build_unix]# make install

3. 更新lib库

#保证在后面编译openldap时能找到lib和include下的库
[root@localhost build_unix]# cd /usr/local/src/
[root@localhost src]# echo "/usr/local/berkeleydb-5.1.29/lib/" > /etc/ld.so.conf
[root@localhost src]# ldconfig -v

4. 安装OpenLDAP

#编译选项可以通过./configure --help查看;
#其中make test一步时间较长;
#如果未设置CPPFLAGS,configure过程可能会提示configure: error: BDB/HDB: BerkeleyDB not available 或 configure: error: BerkeleyDB version incompatible with BDB/HDB backends
[root@localhost ~]# cd /usr/local/src/
[root@localhost src]# tar -zxvf openldap-2.4.44.tgz
[root@localhost src]# cd openldap-2.4.44
[root@localhost openldap-2.4.44]# ./configure --prefix=/usr/local/openldap-2.4.44 --enable-syslog --enable-modules --enable-debug --with-tls CPPFLAGS=-I/usr/local/berkeleydb-5.1.29/include/ LDFLAGS=-L/usr/local/berkeleydb-5.1.29/lib/
[root@localhost openldap-2.4.44]# make depend
[root@localhost openldap-2.4.44]# make
[root@localhost openldap-2.4.44]# make test
[root@localhost openldap-2.4.44]# make install

5. 设置可执行命令

#对openldap客户端(bin)与服务器端(sbin)相关执行档添加软链接,也可以通过增加环境变量的方式设置
[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44
[root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/bin/* /usr/local/bin/
[root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/sbin/* /usr/local/sbin/

五.简单配置

1. 安装完成的openldap-2.4.44目录结构

openldap安装完成后相关目录承载的功能如下:

bin/ --客户端工具如ldapadd、ldapsearch

etc/ --包含主配置文件slapd.conf、schema、DB_CONFIG等

include/

lib/

libexec/ --服务端启动工具slapd

sbin/ --服务端工具如slappasswd

share/

var/ --bdb数据、log存放目录

2. 配置rootdn密码(optional)

#设置rootdn密码,这里设置为123456;
#这样rootdn密码为密文方式,复制输出密文到主配置文件rootdn对应的位置即可,如果不想麻烦,可以忽略此步,在主配置文件中使用明文即可。
[root@localhost ~]# cd /usr/local/openldap-2.4.44/
[root@localhost openldap-2.4.44]# slappasswd
New password:
Re-enter new password:
{SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP

3. 主配置文件slapd.conf

[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44/etc/openldap/
[root@localhost openldap]# vim slapd.conf
#以下写注释为修改部分的为要修改的地方

#schema默认只有core.schema,各级需要python添加,这里将同配置文件一个目录的schema目录中有的schema文件都加到配置文件中;
5    include         /usr/local/openldap-2.4.44/etc/openldap/schema/core.schema
6    include /usr/local/openldap-2.4.44/etc/openldap/schema/collective.schema
7    include /usr/local/openldap-2.4.44/etc/openldap/schema/corba.schema
8    include /usr/local/openldap-2.4.44/etc/openldap/schema/cosine.schema
9    include /usr/local/openldap-2.4.44/etc/openldap/schema/duaconf.schema
10    include /usr/local/openldap-2.4.44/etc/openldap/schema/dyngroup.schema
11    include /usr/local/openldap-2.4.44/etc/openldap/schema/inetorgperson.schema
12    include /usr/local/openldap-2.4.44/etc/openldap/schema/java.schema
13    include /usr/local/openldap-2.4.44/etc/openldap/schema/misc.schema
14    include /usr/local/openldap-2.4.44/etc/openldap/schema/nis.schema
15    include /usr/local/openldap-2.4.44/etc/openldap/schema/openldap.schema
16    include /usr/local/openldap-2.4.44/etc/openldap/schema/pmi.schema
17    include /usr/local/openldap-2.4.44/etc/openldap/schema/ppolicy.schema

25    pidfile        /usr/local/openldap-2.4.44/var/run/slapd.pid
26    argsfile    /usr/local/openldap-2.4.44/var/run/slapd.args

#新增日志文件级别与路径,需要在编译时--enable-debug,否则日志文件输出,不影响调试模式;
28    loglevel    256
29    logfile    /usr/local/openldap-2.4.44/var/slapd.log

#这里使用mdb做后端数据库,也可修改为"bdb"参数,在OpenLDAP 官方文档" 11.4. LMDB"章节中有介绍mdb是推荐使用的后端数据库;
67    database    mdb

#使用mdb做后端数据库时,根据官方文档中说明需要设置一个空间值," In addition to the usual parameters that a minimal configuration requires, the mdb backend requires a maximum size to be set. This should be the largest that the database is ever anticipated to grow (in bytes). The filesystem must also provide enough free space to accommodate this size.";如果使用bdb做后端数据库,需要将此项参数注释;
68    maxsize        1073741824

#修改域名及管理员账户名;
69    suffix        "dc=sys,dc=com"                 #修改部分
70    rootdn        "cn=admin,dc=sys,dc=com"        #修改部分

#使用密文密码,即前面使用slappasswd生成的密文;
74    rootpw        {SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP  #修改部分

#openldap数据目录,采用mdb时,在相应目录生成" data.mdb"与" lock.mdb"文件;采用bdb时,在相应目录生成" dn2id.bdb"与" id2entry.bdb",及多个" __db.00*"文件。
78    directory    /usr/local/openldap-2.4.44/var/openldap-data

80    index    objectClass    eq

4. 初始化OpenLADP(optional)

#如果采用mdb做后端数据库,此步可忽略,DB_CONFIG是 bdb/hdb数据库使用的;
#与主配置文件中的配置有关,主配置文件确定使用bdb与数据存放路径。
[root@localhost openldap]# cd /usr/local/openldap-2.4.44/var/openldap-data/
[root@localhost openldap-data]# cp DB_CONFIG.example DB_CONFIG

5. 启动OpenLADP

#直接在后台工作;
#非root用户不能监听端口1~1024,如果是非root用户,有可能需要重新定义服务端口
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd

#在前端工作,输出debug信息
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd -d 256

6. 验证

[root@localhost ~]# ldapsearch -x -b '' -s base'(objectclass=*)'
#或者[root@localhost ~]# ldapsearch -x -b '' -s base '(objectclass=*)' namingContexts
#或者使用netstat -tunlp | grep 389,ps -ef | grep slapd,ps aux | grep slapd等也可。
如图示,说明openldap已经启动运行成功:

img

六.简单使用(示例)

1. 创建1个管理员账号

编辑ldif文件
#注意与slapd.conf文件中保持一致,下面的命令同理,
#本人曾在下面的ldapadd命令中将"admin"写成了"amdin",导致一直报" ldap_bind: Invalid credentials (49)"错(每次都是翻回上一条命令执行),排查了3个小时左右才发现。
[root@localhost ~]# vim test.ldif

dn: dc=sys,dc=com
objectclass: dcObject
objectclass: organization
o: SYS.Inc
dc: sys

dn: cn=admin,dc=sys,dc=com
objectclass: organizationalRole
cn: admin
插入数据库
[root@localhost ~]# ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test.ldif

可以看到账号已经加入到ldap中:

img

验证
[root@localhost ~]# ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'

img

2. 创建1个具有部门属性的员工

编辑ldif文件
#这里其实是先创建1个部门”it”,再在”it”部门创建了1个员工,实际上是两条命令
[root@localhost ~]# vim test2.ldif 

dn: ou=it,dc=sys,dc=com
ou: it
objectClass: organizationalUnit

dn: cn=test1,ou=it,dc=sys,dc=com
ou: it
cn: test1
sn: t1
objectClass: inetOrgPerson
objectClass: organizationalPerson
插入数据库
[root@localhost ~]# ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test2.ldif

可以看到已经员工账号加入到ldap中:

img

验证
[root@localhost ~]# ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'

img

3. ldapadmin

运行ldapadmin

img

创建数据库文件

New—>New Profile,或者在主界面中Ctrl+P;

img

输入Profile名字,名字任意,下一步;

img

输入Host地址,Port默认为389(注意iptables是否开放389端口);

BaseDN处默认为空,标示在根节点上,如果不想显示根节点,可在后方下拉列表中选择具体的一级数据库,下一步;

img

选择"Other credenti",

Mechanism选择"Simple",

Princip处输入"cn=adminnnnn,dc=sys,dc=com",

Password处填写相应密码,保存密码,点击"完成"即创建成功。

img

验证

img

七、创建用户

创建用户

useradd userName 

设置密码

passwd userName passwordS

赋予root权限

方法一:修改 /etc/sudoers 文件,找到下面一行,把前面的注释(#)去掉

## Allows people in group wheel to run all commands

%wheel    ALL=(ALL)    ALL

然后修改用户,使其属于root组(wheel),命令如下:

#usermod -g root tommy

修改完毕,现在可以用tommy帐号登录,然后用命令 su – ,即可获得root权限进行操作。

方法二:修改 /etc/sudoers 文件,找到下面一行,在root下面添加一行,如下所示:

## Allow root to run any commands anywhere

root    ALL=(ALL)     ALL

tommy   ALL=(ALL)     ALL

修改完毕,现在可以用tommy帐号登录,然后用命令 sudo – ,即可获得root权限进行操作。

方法三:修改 /etc/passwd 文件,找到如下行,把用户ID修改为 0 ,如下所示:

tommy❌0:33:tommy:/data/webroot:/bin/bash

安装迁移工具

yum install migrationtools

修改域名

修改域名,修改配置文件/usr/share/migrationtools/migrate_common.ph,如图

image

在该目录下面创建基本数据库模版文件 /usr shart/migrationtools

/usr/share/migrationtools/migrate_base.pl > base.ldif 

创建用户数据库模版:

./migrate_passwd.pl /etc/passwd user.ldif 

清楚其他内容,只留下你建立的用户

创建用户组文件

./migrate_group.pl /etc/group group.ldif 

清楚其他内容,只留下你建立的用户的组

数据的导入,利用刚刚创建的三个模版文件导入数据

ldapadd -x -W -D "cn=admin,dc=sys,dc=com" -f base.ldif 
# 这里会报错,我们可以通过-c参数强制加入
ldapadd -c -x -W -D "cn=admin,dc=sys,dc=com" -f base.ldif 

ldapadd -x -W -D "cn=admin,dc=sys,dc=com" -f  user.ldif  

ldapadd -x -W -D "cn=admin,dc=sys,dc=com" -f  group.ldif 

执行ldapadd命令时会需要要求输入密码,就是开头在slapd.conf里配置的用户密码。另外要注意执行的顺序:base.ldif、user.ldif、group.ldif,否则会报错,导致数据导入失败或者导入不进去。

这时候用户都导入ldap里面,接下来配置nfs

八、安装NFS server

  • 安装
yum install nfs-utils nfs-utils-lib rpcbind 
  • 编辑export文件
>>>vim  /etc/exports
>>>/home           *(rw,sync) 
>>>exportfs -r
  • 启动服务
service rpcbind start
service nfs start
#顺序不能乱

  • 查看 RPC 服务的注册状况
root@bogon lys]# rpcinfo -p localhost
   program vers proto   port  service
    100000    4   tcp    111  portmapper
    100000    3   tcp    111  portmapper
    100000    2   tcp    111  portmapper
    100000    4   udp    111  portmapper
    100000    3   udp    111  portmapper
    100000    2   udp    111  portmapper
    100005    1   udp  49979  mountd
    100005    1   tcp  58393  mountd
    100005    2   udp  45516  mountd
    100005    2   tcp  37792  mountd
    100005    3   udp  32997  mountd
    100005    3   tcp  39937  mountd
    100003    2   tcp   2049  nfs
    100003    3   tcp   2049  nfs
    100003    4   tcp   2049  nfs
    100227    2   tcp   2049  nfs_acl
    100227    3   tcp   2049  nfs_acl
    100003    2   udp   2049  nfs
    100003    3   udp   2049  nfs
    100003    4   udp   2049  nfs
    100227    2   udp   2049  nfs_acl
    100227    3   udp   2049  nfs_acl
    100021    1   udp  51112  nlockmgr
    100021    3   udp  51112  nlockmgr
    100021    4   udp  51112  nlockmgr
    100021    1   tcp  43271  nlockmgr
    100021    3   tcp  43271  nlockmgr
    100021    4   tcp  43271  nlockmgr

这样既启动成功

  • erver 端先自我测试一下是否可以联机喔
[root@bogon lys]# showmount -e localhost
Export list for localhost:
/data/lys 192.168.2.0/24

OK,到这里就完成了

客户端配置

  1. authconfig-tui 设置ldap登录
yum install nss-pam-ldapd pam_ldap

1.开启LDAP验证

终端执行命令authconfig-tui,也可以setup

选择LDAP验证

选择LDAP验证

下一步选择服务器以及域名

image

OK

(2)配置autofs

自动挂载home目录,使用的时候挂载,不使用的时候不挂载

修改/etc/auto.master,添加/home auto.nfs到末行

image

然后在/etc目录下创建文件auto.nfs,添加如下内容

* -fstype=nfs,rw,sync           192.168.1.125:/home/&  

“&”这个符号表示代表的用户名。 ip 为nfs服务器的

OK,启动autofs服务

service autofs start 

如果客户端没有安装autofs使用yum install autofs安装即可

(3) 上面设置的是自动挂载/home目录,既当用户使用ldap账号登录这台服务器的时候,自动挂载home目录,

如果不成功,可以使用手动挂载,需要安装nfs工具

yum -y install nfs-utils

创建挂载目录

挂载

为了提高NFS的稳定性,使用TCP协议挂载,NFS默认用UDP协议

mount -t nfs 192.168.2.203:/home /home -o proto=tcp -o nolock

将home目录挂载即可

遇到问题

1.没有gcc, 安装gcc,否则没办法编译

2.网卡无法联网、yum install出现 Error: cannot find a valid baseurl or repo:base

方法一、

  1、打开 vi /etc/sysconfig/network-scripts/ifcfg-eth0(每个机子都可能不一样,但格式会是“ifcfg-eth数字”),把ONBOOT=no,改为ONBOOT=yes

  2、重启网络:service network restart

方法二、

  1、打开 vi /etc/resolv.conf,增加 nameserver 8.8.8.8

  2、重启网络: service network restart
#此时我采用方法二

  1. 导入本地组合用户到ldap时候如果报错就强制假如 -c,一定检查输入的域名是否正确
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值