此文整理學習此大神的博客:http://blog.chinaunix.net/xmlrpc.php?r=blog/article&uid=26168435&id=5746284
一.環境
Server:基於CentOS-7-x86_64-1511
Server IP: 172.18.12.203
二.軟件獲取
OpenLDAP
OpenLDAP官網下載地址:http://www.openldap.org/software/download/
OpenLDAP 2.4.44:ftp://ftp.openldap.org/pub/OpenLDAP/openldap-release/openldap-2.4.44.tgz
BDB
berkeley-db-5.1.29 (OpenLDAP當前與6.x版本不兼容,READEME中明確寫出兼容4.4~4.8或5.0~5.1):
http://download.oracle.com/berkeley-db/db-5.1.29.tar.gz
LDAP Administrtor
ldapadmin 2015.2:
官網下載地址:http://www.ldapbrowser.com/download.htm
64-bit:http://softerra-downloads.com/ldapadmin/ldapadmin-4.13.16704.0-x64-eng.msi
三.准備
1. 關閉selinux;
2. 打開防火牆tcp 389 / 636端口。
# tcp 389 是openldap 明文傳輸端口,tcp 636是ssl加密傳輸的端口。
# centos7默認自帶firewalld服務,可以停用之后安裝iptables。
四.安裝OpenLDAP
1. 依賴包
[root@localhost ~]# yum install *ltdl* -y
# 涉及libtool-ltdl與libtool-ltdl-devel,如不安裝,在編譯時報錯:configure: error: could not locate libtool ltdl.h
2. 安裝BDB
[root@localhost ~]# cd /usr/local/src/ [root@localhost src]# tar -zxvf db-5.1.29.tar.gz [root@localhost src]# cd db-5.1.29/build_unix/ [root@localhost build_unix]# ../dist/configure --prefix=/usr/local/berkeleydb-5.1.29 [root@localhost build_unix]# make [root@localhost build_unix]# make install
#必須在解壓包的build_unix目錄中編譯安裝,否則會報錯。
3. 更新lib庫
[root@localhost build_unix]# cd /usr/local/src/ [root@localhost src]# echo "/usr/local/berkeleydb-5.1.29/lib/" > /etc/ld.so.conf [root@localhost src]# ldconfig -v
#保證在后面編譯openldap時能找到lib和include下的庫。
4. 安裝openLDAP
[root@localhost ~]# cd /usr/local/src/ [root@localhost src]# tar -zxvf openldap-2.4.44.tgz [root@localhost src]# cd openldap-2.4.44 [root@localhost openldap-2.4.44]# ./configure --prefix=/usr/local/openldap-2.4.44 --enable-syslog --enable-modules --enable-debug --with-tls CPPFLAGS=-I/usr/local/berkeleydb-5.1.29/include/ LDFLAGS=-L/usr/local/berkeleydb-5.1.29/lib/ [root@localhost openldap-2.4.44]# make depend [root@localhost openldap-2.4.44]# make [root@localhost openldap-2.4.44]# make test [root@localhost openldap-2.4.44]# make install
#編譯選項可以通過./configure --help查看;
#其中make test一步時間較長;
#如果未設置CPPFLAGS,configure過程可能會提示configure: error: BDB/HDB: BerkeleyDB not available 或 configure: error: BerkeleyDB version incompatible with BDB/HDB backends
5. 設置可執行命令
[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44 [root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/bin/* /usr/local/bin/ [root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/sbin/* /usr/local/sbin/
#對openldap客戶端(bin)與服務器端(sbin)相關執行檔添加軟鏈接,也可以通過增加環境變量的方式設置。
五.簡單配置
1. 安裝完成的openldap-2.4.44目錄結構
openldap安裝完成后相關目錄承載的功能如下:
bin/ --客戶端工具如ldapadd、ldapsearch
etc/ --包含主配置文件slapd.conf、schema、DB_CONFIG等
include/
lib/
libexec/ --服務端啟動工具slapd
sbin/ --服務端工具如slappasswd
share/
var/ --bdb數據、log存放目錄
2. 配置rootdn密碼(optional)
[root@localhost ~]# cd /usr/local/openldap-2.4.44/ [root@localhost openldap-2.4.44]# slappasswd New password: Re-enter new password: {SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP
#設置rootdn密碼,這里設置為123456;
#這樣rootdn密碼為密文方式,復制輸出密文到主配置文件rootdn對應的位置即可,如果不想麻煩,可以忽略此步,在主配置文件中使用明文即可。
3. 主配置文件slapd.conf
[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44/etc/openldap/ [root@localhost openldap]# vim slapd.conf
#綠底紅字是未做修改的部分,黃底紅字是有修改部分,灰底紅字表示新增部分。
sudo ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/collective.ldif
ls /etc/openldap/schema/*.ldif | xargs -I {} sudo ldapadd -Y EXTERNAL -H ldapi:/// -f {} #沒試過,這個是我在yum安裝方式中用到的。
或者
include /usr/local/openldap-2.4.44/etc/openldap/schema/core.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/collective.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/corba.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/cosine.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/duaconf.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/dyngroup.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/inetorgperson.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/java.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/misc.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/nis.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/openldap.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/pmi.schema include /usr/local/openldap-2.4.44/etc/openldap/schema/ppolicy.schema
#schema默認只有core.schema,各級需要添加,這里將同配置文件一個目錄的schema目錄中有的schema文件都加到配置文件中。
pidfile /usr/local/openldap-2.4.44/var/run/slapd.pid
argsfile /usr/local/openldap-2.4.44/var/run/slapd.args
loglevel 256
logfile /usr/local/openldap-2.4.44/var/slapd.log
#新增日志文件級別與路徑,需要在編譯時--enable-debug,否則日志文件輸出,不影響調試模式。
database mdb
#這里使用mdb做后端數據庫,也可修改為”bdb”參數,在OpenLDAP 官方文檔” 11.4. LMDB”章節中有介紹mdb是推薦使用的后端數據庫。
maxsize 1073741824
#使用mdb做后端數據庫時,根據官方文檔中說明需要設置一個空間值,” In addition to the usual parameters that a minimal configuration requires, the mdb backend requires a maximum size to be set. This should be the largest that the database is ever anticipated to grow (in bytes). The filesystem must also provide enough free space to accommodate this size.”;如果使用bdb做后端數據庫,需要將此項參數注釋。
suffix "dc=sys,dc=com"
rootdn "cn=admin,dc=sys,dc=com"
#修改域名及管理員賬戶名。
rootpw {SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP
#使用密文密碼,即前面使用slappasswd生成的密文。
directory /usr/local/openldap-2.4.44/var/openldap-data
#openldap數據目錄,采用mdb時,在相應目錄生成” data.mdb”與” lock.mdb”文件;采用bdb時,在相應目錄生成” dn2id.bdb”與” id2entry.bdb”,及多個” __db.00*”文件。
index objectClass eq
4. 初始化OpenLADP(optional)
#如果采用mdb做后端數據庫,此步可忽略,DB_CONFIG是 bdb/hdb數據庫使用的。
[root@localhost openldap]# cd /usr/local/openldap-2.4.44/var/openldap-data/ [root@localhost openldap-data]# cp DB_CONFIG.example DB_CONFIG
#與主配置文件中的配置有關,主配置文件確定使用bdb與數據存放路徑。
5. 啟動OpenLADP
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd
#直接在后台工作;
#非root用戶不能監聽端口1~1024,如果是非root用戶,有可能需要重新定義服務端口。
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd -d 256
6. 驗證
[root@localhost ~]# ldapsearch -x -b '' -s base'(objectclass=*)'
或者:
[root@localhost ~]# ldapsearch -x -b '' -s base '(objectclass=*)' namingContexts
或者:
netstat -tunlp | grep 389 ps -ef | grep slapd ps aux | grep slapd
六.簡單配置簡單使用(示例)
1. 創建1個管理員賬號
編輯ldif文件
[root@localhost ~]# vim test.ldif dn: dc=sys,dc=com objectclass: dcObject objectclass: organization o: SYS.Inc dc: sys
dn: cn=admin,dc=sys,dc=com objectclass: organizationalRole cn: admin
#注意與slapd.conf文件中保持一致,下面的命令同理,本人曾在下面的ldapadd命令中將”admin”寫成了”amdin”,導致一直報” ldap_bind: Invalid credentials (49)”錯(每次都是翻回上一條命令執行),排查了3個小時左右才發現。
插入數據庫
[root@localhost ~]# ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test.ldif
出現的錯誤:
錯誤原因:test.ldif文件中dn之間沒有空行,導致此錯誤。
可以看到賬號已經加入到ldap中。
驗證
[root@localhost ~]# ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'
2. 創建1個具有部門屬性的員工
編輯ldif文件
[root@localhost ~]# vim test2.ldif dn: ou=it,dc=sys,dc=com ou: it objectClass: organizationalUnit dn: cn=test1,ou=it,dc=sys,dc=com ou: it cn: test1 sn: t1 objectClass: inetOrgPerson objectClass: organizationalPerson
#這里其實是先創建1個部門”it”,再在”it”部門創建了1個員工,實際上是兩條命令。
插入數據庫
[root@localhost ~]# ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test2.ldif
可以看到已經員工賬號加入到ldap中。
驗證
[root@localhost ~]# ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'
3. ldapadmin
運行ldapadmin
創建一個profile
輸入Host地址,Port默認為389(注意iptables是否開放389端口);
BaseDN處默認為空,標示在根節點上,如果不想顯示根節點,可在后方下拉列表中選擇具體的一級數據庫,下一步;
選擇dn
sys
objectClass: dcObject
objectClass: organization