Проблема следующая:
Есть OpenVPN сервер, есть OpenLDAP с пользователями.
Пользователи имеют дефолтную группу и так же являются членами группы vpn (членство определяется атрибутом memberUid).
Так вот не получается OpenVPN заставить смотреть на memberUid.
Если в настройках OpenVPN отключить проверку принадлежности к группе, то авторизация проходит, как только включаю проверку по memberUid то облом.
openvpn_auth.conf
Код: Выделить всё
<LDAP>
URL ldap://ldap01.example.ru
BindDN cn=admin,dc=example,dc=ru
Password 12345
Timeout 15
TLSEnable no
FollowReferrals yes
</LDAP>
<Authorization>
BaseDN "ou=people,dc=example,dc=ru"
SearchFilter "(&(uid=%u)(objectclass=posixAccount))"
RequireGroup true
<Group>
BaseDN "ou=group,dc=example,dc=ru"
SearchFilter "(&(cn=vpn))"
MemberAttribute memberUid
</Group>
</Authorization>Пользователь точно имеет членство в группе, вот вывод команды
Код: Выделить всё
ldapsearch -W -x -D cn=admin,dc=example,dc=ru -b "ou=group,dc=example,dc=ru" "(&(cn=vpn))"
# extended LDIF
#
# LDAPv3
# base <ou=group,dc=example,dc=ru> with scope subtree
# filter: (&(cn=vpn))
# requesting: ALL
# vpn, group, example.ru
dn: cn=vpn,ou=group,dc=example,dc=ru
cn: vpn
objectClass: posixGroup
objectClass: top
gidNumber: 1006
memberUid: user
# search result
search: 2
result: 0 Success
# numResponses: 2
# numEntries: 1Лог OpenLDAP при подключении прикрепил к сообщению
OS: Ubuntu 10.04.4 LTS
OpenVPN 2.1.0 + openvpn-auth-ldap 2.0.3
slapd 2.4.21