Openldap сервер и клиент (Не понятки с SSL)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

pogrebnoyav
Сообщения: 2
ОС: ArchLinux

Openldap сервер и клиент

Сообщение pogrebnoyav »

Настройки на сервере (archlinux):
/etc/openldap/slapd.conf

Код: Выделить всё

include         /etc/openldap/schema/core.schema
include         /etc/openldap/schema/cosine.schema
include         /etc/openldap/schema/inetorgperson.schema
include         /etc/openldap/schema/nis.schema

pidfile   /var/run/slapd.pid
argsfile  /var/run/slapd.args

TLSCACertificateFile    /etc/openldap/cacert/cacert.pem
TLSCertificateFile      /etc/openldap/cacert/srvcrt.pem
TLSCertificateKeyFile   /etc/openldap/cacert/srvkey.pem

database        bdb
suffix          "dc=domain,dc=com"
rootdn          "cn=Manager,dc=domain,dc=com"
rootpw          {MD5}09MMc3qUBO0heA0DUOeBPQ==
directory       /var/lib/openldap/openldap-data
index   objectClass     eq


Сертификаты генерировал так:

Код: Выделить всё

/etc/ssl/misc/CA.sh -newca
openssl req -new -nodes -keyout newreq.pem -out newreq.pem
/etc/ssl/misc/CA.sh -sign
cp /etc/ssl/cacert.pem /etc/openldap/cacert/
mv ~/mycert/newcert.pem /etc/openldap/cacert/srvcrt.pem
mv ~/mycert/newreq.pem /etc/openldap/cacert/srvkey.pem
chmod 600 /etc/openldap/cacert/srvkey.pem


/etc/openldap/ldap.conf

Код: Выделить всё

TLS_REQCERT never


У клиента(archlinux):
/etc/openldap/ldap.conf

Код: Выделить всё

TLS_REQCERT never


И выполнив на клиенте

Код: Выделить всё

ldapsearch -x -H ldaps://10.10.10.1 -b 'dc=domain,dc=com' '(objectclass=*)' -LLL

Я вижу все содержимое ldap! Сертификат клиенту я не копировал и ни где его не указывал! Почему это работает? Как правильно настроить доступ по сертификатам
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Openldap сервер и клиент

Сообщение Ленивая Бестолочь »

по тому, что вы указываете ключик "-x" который говорит использовать простое соединение.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
pogrebnoyav
Сообщения: 2
ОС: ArchLinux

Re: Openldap сервер и клиент

Сообщение pogrebnoyav »

Ленивая Бестолочь писал(а):
30.10.2009 09:22
по тому, что вы указываете ключик "-x" который говорит использовать простое соединение.

Тоесть любой кто укажет ключ -x сможет увидеть содержимое? Можно ли тогда отключить в ldap поддержку простого соединения?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Openldap сервер и клиент

Сообщение Ленивая Бестолочь »

pogrebnoyav писал(а):
30.10.2009 11:30
Тоесть любой кто укажет ключ -x сможет увидеть содержимое? Можно ли тогда отключить в ldap поддержку простого соединения?

ну, давай так:
то, что подключаетесь и видете всё - это не проблема "простого соединения" и ключика "-x", а настройки acl-ей в вашем ldap.
в конфиги slapd есть секция acl, куда пишутся права доступа. чаще всего проще сделать ряд параметров, доступных всем, без авторизации, например для адресной книге, а остальные параметры сделать доступными владельцу и админу. ну и специальным технологическим юзерам для самбы, сквида и т.п.
man slapd.access
man slapacl

по поводу выключить соединение. я не уверен на 100%, но обычно это регулируется параметрами запуска демона. что где править зависит от вашего дистрибутива.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: