Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

LDAP в Linux

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
gooamoko



Зарегистрирован: 26.12.2003
Сообщения: 98

СообщениеДобавлено: Ср Авг 31 2005 04:04    Заголовок сообщения: LDAP в Linux Ответить с цитатой

Здравствуйте!
Недавно решил заняться настройкой сервера LDAP.
Планируется поднять сервер для авторизации Linux и Windows машин.
Есть, наверное, штук пять руководств на английском и русском. Самое популярное для меня - по ALT Master. Там - как-то поподробнее изложено.
В процессе настройки возникают следующие грабли:
1. Абсолютно непонятно как именно подключаться к LDAP серверу.
такая команда как
/usr/sbin/ldapadd -xWD "cn=manager,dc=testlab,dc=ru" -f /tmp/init.ldif
Просит ввести пароль. В параметре D указан администратор LDAP сервера, пароль которого в файле slapd.conf хранится в простом или зашифрованном виде. Ни один из них, почему-то, не подходит. Пробывал шифровать как {crypt} и {MD5}. В ответ выдается invalid credentials. Если убрать из команды параметр -x, то ошибка уже другая.
Кто-нибудь может пролить свет на этот момент?
С добавлением записей в базу в оффлайне (когда сервер незапущен) я разобрался. Были небольшие трудности с ldif-файдами, но сама команда slapadd работает безупречно.
2. Непонятно что кроме nsswitch.conf и ldap.conf надо менять. вообще у меня ldap.conf два: один в /etc а другой - в /etc/openldap. какой править? Я подправил оба, указал что хост 127.0.0.1 и базу свою (dc=testlab,dc=ru). в nsswitch.conf указал для passwd group shadow - files ldap. Система не видит пользователей на сервере. Возможно - из-за списков доступа, которые были в руководстве. поменяю - скажу новости.
Жду ваших советов.
_________________
Что один сделал, другой завсегда сломать сможет
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
gooamoko



Зарегистрирован: 26.12.2003
Сообщения: 98

СообщениеДобавлено: Ср Авг 31 2005 04:20    Заголовок сообщения: Ответить с цитатой

1. Забыл сказать версию LDAP (openldap-servers-2.1.29-1 (система -FC2))
2. Есть продвижения: После вчерашнего чтения и переваривания информации добился-таки работы команды ldapadd и команды ldapsearch. Возможно проблема была в списках доступа. Может неправильно переписал хеш пароля администратора LDAP :-) Теперь заработало добавление пользователей в онлайне и поиск.
Буду копать теперь авторизацию.
_________________
Что один сделал, другой завсегда сломать сможет
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
gooamoko



Зарегистрирован: 26.12.2003
Сообщения: 98

СообщениеДобавлено: Ср Авг 31 2005 06:19    Заголовок сообщения: Ответить с цитатой

Еще немного продвинулся и теперь, похоже, застрял.
отредактировал /etc/nsswitch.conf и /etc/ldap.conf
команда
Код:
id user
Выводит uid пользователя, то есть, система пользователя видит.
Попытка авторизоваться в системе заканчивается сообщением Login incorrect. Где может быть проблема?
_________________
Что один сделал, другой завсегда сломать сможет
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
gooamoko



Зарегистрирован: 26.12.2003
Сообщения: 98

СообщениеДобавлено: Ср Авг 31 2005 10:16    Заголовок сообщения: Ответить с цитатой

Вроде заработало.
надо было настроить system-auth на использование pam_ldap.so
Новый горизонт - прикрутить самбу и сделать TLS.
_________________
Что один сделал, другой завсегда сломать сможет
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
gooamoko



Зарегистрирован: 26.12.2003
Сообщения: 98

СообщениеДобавлено: Сб Сен 03 2005 22:09    Заголовок сообщения: Ответить с цитатой

Всем привет. Процесс настройки самого простого сервера я задокументировал. Кто желает ознакомиться - даю ссылку:
http://garage.pgtk.polenet.ru/tweak.php?name=1000
Прошу только слишком строго не судить. Лучше подскажите как улучшить то, что уже имеется.
Самбу прикрутил, в домен машины заходят, пароли (о которых я спрашивал) - с клиента win2k обновляются без проблемм. Вопрос только вот какой остался: Непонятки у меня с SID и переводом их в uid. В примерах как-то странно об этом упоминается, да и меняются SID странным образом в учетках соседних. В пределах одного домена SID должен отличаться только последним числом, или нет?
Я делал так:
net getlocalsid, и потом к полученному SID для домена добавлял число для пользователя (включая хорошо известные SID). Может кто-нибудь пояснить этот момент? Желательно на русском :-)
Заранее благодарен.
_________________
Что один сделал, другой завсегда сломать сможет
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...