OpenLDAP編譯安裝及配置

来源:http://www.cnblogs.com/netonline/archive/2017/09/06/7486832.html
-Advertisement-
Play Games

原文發表於cu:2016-06-20 參考文檔: 官方文檔: http://www.openldap.org/doc/admin24/guide.html http://www.openldap.org/doc/admin24/quickstart.html http://www.2cto.com/ ...


原文發表於cu2016-06-20

參考文檔:

  1. 原理:http://seanlook.com/2015/01/15/openldap_introduction/
  2. 官方文檔:

    http://www.openldap.org/doc/admin24/guide.html

    http://www.openldap.org/doc/admin24/quickstart.html

  3. http://seanlook.com/2015/01/21/openldap-install-guide-ssl/
  4. http://www.cppblog.com/zhiyewang/archive/2016/04/20/213311.html
  5. http://better.blog.51cto.com/1886029/1285710
  6. http://www.2cto.com/px/201601/484952.html

一.環境

Server:基於CentOS-7-x86_64-1511

Server IP: 172.18.12.203

二.軟體獲取

OpenLDAP

OpenLDAP官網下載地址:http://www.openldap.org/software/download/

OpenLDAP 2.4.44:ftp://ftp.openldap.org/pub/OpenLDAP/openldap-release/openldap-2.4.44.tgz

BDB

berkeley-db-5.1.29 (OpenLDAP當前與6.x版本不相容,READEME中明確寫出相容4.4~4.8或5.0~5.1)

http://download.oracle.com/berkeley-db/db-5.1.29.tar.gz

LDAP Administrtor

ldapadmin 2015.2:

官網下載地址:http://www.ldapbrowser.com/download.htm

64-bit:http://softerra-downloads.com/ldapadmin/ldapadmin-4.13.16704.0-x64-eng.msi 

三.準備

1. 關閉selinux;

2. 打開防火牆tcp 389 / 636埠。

# tcp 389 是openldap 明文傳輸埠,tcp 636是ssl加密傳輸的埠。

# centos7預設自帶firewalld服務,可以停用之後安裝iptables。

四.安裝OpenLDAP

1. 依賴包

# 涉及libtool-ltdl與libtool-ltdl-devel,如不安裝,在編譯時報錯:configure: error: could not locate libtool ltdl.h
yum install *ltdl* -y

2. 安裝BDB

#必須在解壓包的build_unix目錄中編譯安裝,否則會報錯
[root@localhost ~]# cd /usr/local/src/
[root@localhost src]# tar -zxvf db-5.1.29.tar.gz
[root@localhost src]# cd db-5.1.29/build_unix/
[root@localhost build_unix]# ../dist/configure --prefix=/usr/local/berkeleydb-5.1.29
[root@localhost build_unix]# make
[root@localhost build_unix]# make install

3. 更新lib庫

#保證在後面編譯openldap時能找到lib和include下的庫
[root@localhost build_unix]# cd /usr/local/src/
[root@localhost src]# echo "/usr/local/berkeleydb-5.1.29/lib/" > /etc/ld.so.conf
[root@localhost src]# ldconfig -v

4. 安裝OpenLDAP

#編譯選項可以通過./configure --help查看;
#其中make test一步時間較長;
#如果未設置CPPFLAGS,configure過程可能會提示configure: error: BDB/HDB: BerkeleyDB not available 或 configure: error: BerkeleyDB version incompatible with BDB/HDB backends
[root@localhost ~]# cd /usr/local/src/
[root@localhost src]# tar -zxvf openldap-2.4.44.tgz
[root@localhost src]# cd openldap-2.4.44
[root@localhost openldap-2.4.44]# ./configure --prefix=/usr/local/openldap-2.4.44 --enable-syslog --enable-modules --enable-debug --with-tls CPPFLAGS=-I/usr/local/berkeleydb-5.1.29/include/ LDFLAGS=-L/usr/local/berkeleydb-5.1.29/lib/
[root@localhost openldap-2.4.44]# make depend
[root@localhost openldap-2.4.44]# make
[root@localhost openldap-2.4.44]# make test
[root@localhost openldap-2.4.44]# make install

5. 設置可執行命令

#對openldap客戶端(bin)與伺服器端(sbin)相關執行檔添加軟鏈接,也可以通過增加環境變數的方式設置
[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44
[root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/bin/* /usr/local/bin/
[root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/sbin/* /usr/local/sbin/

五.簡單配置

1. 安裝完成的openldap-2.4.44目錄結構

openldap安裝完成後相關目錄承載的功能如下:

bin/ --客戶端工具如ldapadd、ldapsearch

etc/ --包含主配置文件slapd.conf、schema、DB_CONFIG等

include/

lib/

libexec/ --服務端啟動工具slapd

sbin/ --服務端工具如slappasswd

share/

var/ --bdb數據、log存放目錄

2. 配置rootdn密碼(optional)

#設置rootdn密碼,這裡設置為123456;
#這樣rootdn密碼為密文方式,複製輸出密文到主配置文件rootdn對應的位置即可,如果不想麻煩,可以忽略此步,在主配置文件中使用明文即可。
[root@localhost ~]# cd /usr/local/openldap-2.4.44/
[root@localhost openldap-2.4.44]# slappasswd
New password:
Re-enter new password:
{SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP

3. 主配置文件slapd.conf

[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44/etc/openldap/
[root@localhost openldap]# vim slapd.conf
#以下修改紫紅色字體是未做修改的部分,紅色字體是有修改部分,藍色字體表示新增部分

#schema預設只有core.schema,各級需要添加,這裡將同配置文件一個目錄的schema目錄中有的schema文件都加到配置文件中;
5    include         /usr/local/openldap-2.4.44/etc/openldap/schema/core.schema
6    include /usr/local/openldap-2.4.44/etc/openldap/schema/collective.schema
7    include /usr/local/openldap-2.4.44/etc/openldap/schema/corba.schema
8    include /usr/local/openldap-2.4.44/etc/openldap/schema/cosine.schema
9    include /usr/local/openldap-2.4.44/etc/openldap/schema/duaconf.schema
10    include /usr/local/openldap-2.4.44/etc/openldap/schema/dyngroup.schema
11    include /usr/local/openldap-2.4.44/etc/openldap/schema/inetorgperson.schema
12    include /usr/local/openldap-2.4.44/etc/openldap/schema/java.schema
13    include /usr/local/openldap-2.4.44/etc/openldap/schema/misc.schema
14    include /usr/local/openldap-2.4.44/etc/openldap/schema/nis.schema
15    include /usr/local/openldap-2.4.44/etc/openldap/schema/openldap.schema
16    include /usr/local/openldap-2.4.44/etc/openldap/schema/pmi.schema
17    include /usr/local/openldap-2.4.44/etc/openldap/schema/ppolicy.schema

25    pidfile        /usr/local/openldap-2.4.44/var/run/slapd.pid
26    argsfile    /usr/local/openldap-2.4.44/var/run/slapd.args

#新增日誌文件級別與路徑,需要在編譯時--enable-debug,否則日誌文件輸出,不影響調試模式;
28    loglevel    256
29    logfile    /usr/local/openldap-2.4.44/var/slapd.log

#這裡使用mdb做後端資料庫,也可修改為"bdb"參數,在OpenLDAP 官方文檔" 11.4. LMDB"章節中有介紹mdb是推薦使用的後端資料庫;
67    database    mdb

#使用mdb做後端資料庫時,根據官方文檔中說明需要設置一個空間值," In addition to the usual parameters that a minimal configuration requires, the mdb backend requires a maximum size to be set. This should be the largest that the database is ever anticipated to grow (in bytes). The filesystem must also provide enough free space to accommodate this size.";如果使用bdb做後端資料庫,需要將此項參數註釋;
68    maxsize        1073741824

#修改功能變數名稱及管理員賬戶名;
69    suffix        "dc=sys,dc=com"
70    rootdn        "cn=admin,dc=sys,dc=com"

#使用密文密碼,即前面使用slappasswd生成的密文;
74    rootpw        {SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP

#openldap數據目錄,採用mdb時,在相應目錄生成" data.mdb"與" lock.mdb"文件;採用bdb時,在相應目錄生成" dn2id.bdb"與" id2entry.bdb",及多個" __db.00*"文件。
78    directory    /usr/local/openldap-2.4.44/var/openldap-data

80    index    objectClass    eq

4. 初始化OpenLADP(optional)

#如果採用mdb做後端資料庫,此步可忽略,DB_CONFIG是 bdb/hdb資料庫使用的;
#與主配置文件中的配置有關,主配置文件確定使用bdb與數據存放路徑。
[root@localhost openldap]# cd /usr/local/openldap-2.4.44/var/openldap-data/
[root@localhost openldap-data]# cp DB_CONFIG.example DB_CONFIG

5. 啟動OpenLADP

#直接在後臺工作;
#非root用戶不能監聽埠1~1024,如果是非root用戶,有可能需要重新定義服務埠
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd

#在前端工作,輸出debug信息
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd -d 256

6. 驗證

[root@localhost ~]# ldapsearch -x -b '' -s base'(objectclass=*)'
#或者[root@localhost ~]# ldapsearch -x -b '' -s base '(objectclass=*)' namingContexts
#或者使用netstat -tunlp | grep 389,ps -ef | grep slapd,ps aux | grep slapd等也可。
如圖示,說明openldap已經啟動運行成功:

六.簡單使用(示例)

1. 創建1個管理員賬號

編輯ldif文件

#註意與slapd.conf文件中保持一致,下麵的命令同理,
#本人曾在下麵的ldapadd命令中將"admin"寫成了"amdin",導致一直報" ldap_bind: Invalid credentials (49)"錯(每次都是翻回上一條命令執行),排查了3個小時左右才發現。
[root@localhost ~]# vim test.ldif

dn: dc=sys,dc=com
objectclass: dcObject
objectclass: organization
o: SYS.Inc
dc: sys

dn: cn=admin,dc=sys,dc=com
objectclass: organizationalRole
cn: admin

插入資料庫

[root@localhost ~]# ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test.ldif

可以看到賬號已經加入到ldap中:

驗證

[root@localhost ~]# ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'

2. 創建1個具有部門屬性的員工

編輯ldif文件

#這裡其實是先創建1個部門”it”,再在”it”部門創建了1個員工,實際上是兩條命令
[root@localhost ~]# vim test2.ldif 

dn: ou=it,dc=sys,dc=com
ou: it
objectClass: organizationalUnit

dn: cn=test1,ou=it,dc=sys,dc=com
ou: it
cn: test1
sn: t1
objectClass: inetOrgPerson
objectClass: organizationalPerson

插入資料庫

[root@localhost ~]# ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test2.ldif

可以看到已經員工賬號加入到ldap中:

驗證

[root@localhost ~]# ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'

 

3. ldapadmin

運行ldapadmin

創建資料庫文件

New—>New Profile,或者在主界面中Ctrl+P;

輸入Profile名字,名字任意,下一步;

輸入Host地址,Port預設為389(註意iptables是否開放389埠);

BaseDN處預設為空,標示在根節點上,如果不想顯示根節點,可在後方下拉列表中選擇具體的一級資料庫,下一步;

選擇"Other credenti",

Mechanism選擇"Simple",

Princip處輸入"cn=adminnnnn,dc=sys,dc=com",

Password處填寫相應密碼,保存密碼,點擊"完成"即創建成功。

驗證

七.附錄

1. 常見對象屬性

LDAP為人員組織機構中常見的對象都設計了屬性(比如commonName,surname)。下麵有一些常用的別名:

屬性名稱

屬性別名

語法

描述

值(舉例)

commonName

cn

Directory String

名子

sean

surname

sn

Directory String

姓氏

Chow

organizationalUnitName

ou

Directory String

單位(部門)名稱

IT_SECTION

organization

o

Directory String

組織(公司)名稱

linuxprobe

telephoneNumber

  

Telephone Number

電話號碼

911

objectClass

  

  

內置屬性

organizationa

2. ldif文件示例

http://seanlook.com/2015/01/22/openldap_ldif_example/


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 第1章 虛擬機安裝 1.1 鏡像下載 1.1.1 新版本下載 http://mirrors.aliyun.com #阿裡雲官方鏡像站點 1.1.2 舊版本下載 http://vault.centos.org/ #vault 電子倉庫 儘量使用種子文件下載,速度較快 1.2 VMware新建虛擬機 1 ...
  • linux內核中有多種內核鎖,內核鎖的作用是: 多核處理器下,會存在多個進程處於內核態的情況,而在內核態下,進程是可以訪問所有內核數據的,因此要對共用數據進行保護,即互斥處理; linux內核鎖機制有信號量、互斥鎖、自旋鎖還有原子操作。 一、信號量(struct semaphore): 是用來解決進 ...
  • 大部分Ubuntu系統預設python版本都是python2.x系列,但最新版本已經是3.5和3.6了,軟體系統跟著版本走總是有諸多好處的,所以,以下是作者在修改Ubantu預設python版本時的一點經驗: 1、終端輸入:python -V查看預設版本(一般都為python2.x系列) 2、別急著 ...
  • 本文目錄: 1 基本概念2 sed選項3 定址表達式4 sed常用命令5 總結 1.基本概念 sed是一個流式編輯器程式,它讀取輸入流(可以是文件、標準輸入)的每一行放進模式空間(pattern space),同時將此行行號通過sed行號計數器記錄在記憶體中,然後對模式空間中的行進行模式匹配,如果能匹 ...
  • Linux企業運維人員最常用150個命令彙總 命令功能說明線上查詢及幫助命令(2個)man查看命令幫助,命令的詞典,更複雜的還有info,但不常用。help查看Linux內置命令的幫助,比如cd命令。文件和目錄操作命令(18個)ls全拼list,功能是列出目錄的內容及其內容屬性信息。cd全拼chan ...
  • 直接安裝go1.6以上版本會出現提示 Set $GOROOT_BOOTSTRAP to a working Go tree = Go 1.4. Go1.9的構建過程需要用於引導的 Go1.4二進位文件(簡而言之,它需要去構建Go) 首先從源頭構建Go1.4 然後用Go1.4二進位文件從源代碼構建Go ...
  • LAMP平臺的概述 LAMP環境腳本部署:https://github.com/spdir/ShellScripts/tree/master/lamp LAMP的介紹:百度百科 LAMP平臺的構成組件: Linux操作系統 Apache MySQL/mogodb PHP/Perl/Python LA ...
  • 一、小括弧,圓括弧() 1、單小括弧 () ①命令組。括弧中的命令將會新開一個子shell順序執行,所以括弧中的變數不能夠被腳本餘下的部分使用。括弧中多個命令之間用分號隔開,最後一個命令可以沒有分號,各命令和括弧之間不必有空格。 ②命令替換。等同於`cmd`,shell掃描一遍命令行,發現了$(cm ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...