CentOS 7下OpenLDAP編譯安裝及配置


原文地址:

https://blog.csdn.net/panjinxiang4217/article/details/79998890  #安裝
http://blog.chinaunix.net/xmlrpc.php?r=blog/article&uid=26168435&id=5746284  #安裝加使用

一.環境

 

  1. CentOS-7-x86_64-1511

 

二.軟件

 

  1. openldap-2.4.44.tgz
  2. db-5.1.29.tar.gz 

      下載:

ftp://ftp.openldap.org/pub/OpenLDAP/openldap-release/openldap-2.4.44.tgz
http://download.oracle.com/berkeley-db/db-5.1.29.tar.gz

三.准備

 

1. 關閉selinux;

2. 打開防火牆tcp 389 / 636端口或關閉防火牆。

3.依賴包
    yum install *ltdl*

     yum groupinstall "Development Tools" –y

 

四.安裝OpenLDAP

    1.安裝BDB

#必須在解壓包的build_unix目錄中編譯安裝,否則會報錯
[root@localhost ~]# cd /usr/local/src/
[root@localhost src]# tar -zxvf db-5.1.29.tar.gz
[root@localhost src]# cd db-5.1.29/build_unix/
[root@localhost build_unix]# ../dist/configure --prefix=/usr/local/berkeleydb-5.1.29
[root@localhost build_unix]# make
[root@localhost build_unix]# make install

     2.更新lib庫

#保證在后面編譯openldap時能找到lib和include下的庫
[root@localhost build_unix]# cd /usr/local/src/
[root@localhost src]# echo "/usr/local/berkeleydb-5.1.29/lib/" > /etc/ld.so.conf
[root@localhost src]# ldconfig -v

    3. 安裝OpenLDAP

#編譯選項可以通過./configure --help查看;
#其中make test一步時間較長;
#如果未設置CPPFLAGS,configure過程可能會提示configure: error: BDB/HDB: BerkeleyDB not available 或 configure: error: BerkeleyDB version incompatible with BDB/HDB backends
[root@localhost ~]# cd /usr/local/src/
[root@localhost src]# tar -zxvf openldap-2.4.44.tgz
[root@localhost src]# cd openldap-2.4.44
[root@localhost openldap-2.4.44]# ./configure --prefix=/usr/local/openldap-2.4.44 --enable-syslog --enable-modules --enable-debug --with-tls CPPFLAGS=-I/usr/local/berkeleydb-5.1.29/include/ LDFLAGS=-L/usr/local/berkeleydb-5.1.29/lib/
[root@localhost openldap-2.4.44]# make depend
[root@localhost openldap-2.4.44]# make && make install

    4. 設置可執行命令

#對openldap客戶端(bin)與服務器端(sbin)相關執行檔添加軟鏈接,也可以通過增加環境變量的方式設置
[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44
[root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/bin/* /usr/local/bin/
[root@localhost openldap-2.4.44]# ln -s /usr/local/openldap-2.4.44/sbin/* /usr/local/sbin/

五.簡單配置

1. 安裝完成的openldap-2.4.44目錄結構

openldap安裝完成后相關目錄承載的功能如下:

bin/ --客戶端工具如ldapadd、ldapsearch

etc/ --包含主配置文件slapd.conf、schema、DB_CONFIG等

include/

lib/

libexec/ --服務端啟動工具slapd

sbin/ --服務端工具如slappasswd

share/

var/ --bdb數據、log存放目錄

2. 配置rootdn密碼(optional)

#設置rootdn密碼,這里設置為123456;
#這樣rootdn密碼為密文方式,復制輸出密文到主配置文件rootdn對應的位置即可,如果不想麻煩,可以忽略此步,在主配置文件中使用明文即可。
[root@localhost ~]# cd /usr/local/openldap-2.4.44/
[root@localhost openldap-2.4.44]# slappasswd
New password:
Re-enter new password:
{SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP

3. 主配置文件slapd.conf

[root@localhost openldap-2.4.44]# cd /usr/local/openldap-2.4.44/etc/openldap/
[root@localhost openldap]# vim slapd.conf
#以下修改紫紅色字體是未做修改的部分,紅色字體是有修改部分,藍色字體表示新增部分

#schema默認只有core.schema,各級需要添加,這里將同配置文件一個目錄的schema目錄中有的schema文件都加到配置文件中;
include   /usr/local/openldap-2.4.44/etc/openldap/schema/core.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/collective.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/corba.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/cosine.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/duaconf.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/dyngroup.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/inetorgperson.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/java.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/misc.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/nis.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/openldap.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/pmi.schema
include   /usr/local/openldap-2.4.44/etc/openldap/schema/ppolicy.schema

pidfile     /usr/local/openldap-2.4.44/var/run/slapd.pid
argsfile    /usr/local/openldap-2.4.44/var/run/slapd.args

#新增日志文件級別與路徑,需要在編譯時--enable-debug,否則日志文件輸出,不影響調試模式;
loglevel    256
logfile    /usr/local/openldap-2.4.44/var/slapd.log

#這里使用mdb做后端數據庫,也可修改為"bdb"參數,在OpenLDAP 官方文檔" 11.4. LMDB"章節中有介紹mdb是推薦使用的后端數據庫;
database    mdb

#使用mdb做后端數據庫時,根據官方文檔中說明需要設置一個空間值," In addition to the usual parameters that a minimal configuration requires, the mdb backend requires a maximum size to be set. This should be the largest that the database is ever anticipated to grow (in bytes). The filesystem must also provide enough free space to accommodate this size.";如果使用bdb做后端數據庫,需要將此項參數注釋;
maxsize        1073741824

#修改域名及管理員賬戶名;
suffix        "dc=sys,dc=com"
rootdn        "cn=admin,dc=sys,dc=com"

#使用密文密碼,即前面使用slappasswd生成的密文,注意rootpw跟后面的密碼是用tab隔開的,不是的話后面的操作會顯示無效密碼;
rootpw        {SSHA}K9+WK/t1e0V0K6pUMOyTsaTwkDBNEDiP

#openldap數據目錄,采用mdb時,在相應目錄生成" data.mdb"與" lock.mdb"文件;采用bdb時,在相應目錄生成" dn2id.bdb"與" id2entry.bdb",及多個" __db.00*"文件。
directory    /usr/local/openldap-2.4.44/var/openldap-data

index    objectClass    eq

4. 初始化OpenLADP(optional)

#如果采用mdb做后端數據庫,此步可忽略,DB_CONFIG是 bdb/hdb數據庫使用的;
#與主配置文件中的配置有關,主配置文件確定使用bdb與數據存放路徑。
[root@localhost openldap]# cd /usr/local/openldap-2.4.44/var/openldap-data/
[root@localhost openldap-data]# cp DB_CONFIG.example DB_CONFIG

5. 啟動OpenLADP

#直接在后台工作;
#非root用戶不能監聽端口1~1024,如果是非root用戶,有可能需要重新定義服務端口
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd

#在前端工作,輸出debug信息
[root@localhost ~]# /usr/local/openldap-2.4.44/libexec/slapd -d 256

6. 驗證

[root@localhost ~]# ldapsearch -x -b '' -s base'(objectclass=*)'
#或者[root@localhost ~]# ldapsearch -x -b '' -s base '(objectclass=*)' namingContexts
#或者使用netstat -tunlp | grep 389,ps -ef | grep slapd,ps aux | grep slapd等也可。
如圖示,說明openldap已經啟動運行成功:

7.創建管理員賬號

[root@ceshi /opt/openldap-2.4.44/etc/openldap 16:58:29&&112]#cat admin.ldif ##注意中間有個空行是必須的,dc必須和配置里的一樣
dn: dc=ceshi,dc=com
objectclass: dcObject
objectclass: organization
o: Ceshi.Inc
dc: ceshi

dn: cn=admin,dc=ceshi,dc=com
objectclass: organizationalRole
cn: admin

#添加
ldapadd -x -D "cn=admin,dc=ceshi,dc=com" -W -f admin.ldif

 8.創建1個具有部門屬性的員工

創建1個具有部門屬性的員工

編輯ldif文件

#這里其實是先創建1個部門”yunwei”,再在”yunwei”部門創建了1個員工,實際上是兩條命令
[root@localhost ~]# vim yunwei.ldif
dn: ou=yunwei,dc=ceshi,dc=com
ou: yunwei
objectClass: organizationalUnit

dn: cn=hxh,ou=yunwei,dc=ceshi,dc=com
ou: yunwei
cn: hxh
sn: hui
objectClass: inetOrgPerson
objectClass: organizationalPerson

插入數據庫(admin是管理員,必須用admin來創建)
[root@localhost ~]# ldapadd -x -D "cn=admin,dc=puyi,dc=com" -W -f yunwei.ldif

驗證
ldapsearch -x -b 'dc=ceshi,dc=com' '(objectClass=*)'

9.openldap備份和復制 

需要恢復3個地方

/opt/openldap-2.4.44/etc/openldap/schema (整個目錄、一些自定義屬性在這里)

/opt/openldap-2.4.44/var/openldap-data/data.mdb (數據)

/application/pms/openldap-2.4.44/etc/openldap/slapd.conf #以下項

 

suffix "dc=xxx,dc=com"
rootdn "cn=admin,dc=xxx,dc=com"
rootpw {SSHA}j4EieVIgu0wvuLsV/SIXV1T5ckyGx+F7

 



#1.備份此文件 /application/pms/openldap-2.4.44/var/openldap-data/data.mdb #2.恢復 恢復openldap的data.mdb替換為備份的data.mdb文件,並且恢復slapd。conf文件的dc=westcatic,dc=com。 #3.重啟slapd #4.創建管理員賬號

 

ldapadmin安裝和使用

下載:64-bit:http://softerra-downloads.com/ldapadmin/ldapadmin-4.13.16704.0-x64-eng.msi

1.雙擊安裝

2.運行ldapadmin

 

3.創建數據庫文件

New—>New Profile,或者在主界面中Ctrl+P;

 

輸入Profile名字,名字任意,下一步;

 

輸入Host地址,Port默認為389(注意iptables是否開放389端口);

BaseDN處默認為空,標示在根節點上,如果不想顯示根節點,可在后方下拉列表中選擇具體的一級數據庫,下一步;

 

選擇”Other credenti”,

Mechanism選擇”Simple”,

Princip處輸入”cn=adminnnnn,dc=sys,dc=com”,

Password處填寫相應密碼,保存密碼,點擊”完成”即創建成功。

 

驗證

 

 

附錄<span "="">

1.    常見對象屬性

LDAP為人員組織機構中常見的對象都設計了屬性(比如commonName,surname)。下面有一些常用的別名:

屬性名稱

屬性別名

語法

描述

值(舉例)

commonName

cn

Directory String

名子

sean

surname

sn

Directory String

姓氏

Chow

organizationalUnitName

ou

Directory String

單位(部門)名稱

IT_SECTION

organization

o

Directory String

組織(公司)名稱

linuxprobe

telephoneNumber

 

Telephone Number

電話號碼

911

objectClass

 

 

內置屬性

organizationa

2.    ldif文件示例

http://seanlook.com/2015/01/22/openldap_ldif_example/ 

 phpldapadmin安裝

1)安裝EPEL倉庫,鏡像里沒有PhpLDAPAdmin這個的安裝包,所以得安裝EPEL倉庫
    wget -P /etc/yum.repos.d/ http://mirrors.aliyun.com/repo/epel-6.repo
    yum clean all #清除YUM緩存,yum 會把下載的軟件包和header存儲在cache中,而不自動刪除。如果覺得占用磁盤空間,可以使用yum clean指令進行清除,
   更精確 的用法是yum clean headers清除header,yum clean packages清除下載的rpm包,yum clean all一全部清除
    yum makecache # 將服務器上的軟件包信息 現在本地緩存,以提高 搜索 安裝軟件的速度
2)安裝PhpLDAPAdmin
    yum install -y phpldapadmin

3)修改phpldapadmin的配置文件,訪問控制權限vim /etc/httpd/conf.d/phpldapadmin.conf,允許誰訪問
    [root@base /etc/openldap 10:31:51&&36]#cat /etc/httpd/conf.d/phpldapadmin.conf
    Alias /phpldapadmin /usr/share/phpldapadmin/htdocs
    Alias /ldapadmin /usr/share/phpldapadmin/htdocs

    <Directory /usr/share/phpldapadmin/htdocs>
      <IfModule mod_authz_core.c>
        # Apache 2.4
        #Require local
        Require all granted
      </IfModule>
      <IfModule !mod_authz_core.c>
        # Apache 2.2
        Order Allow,Deny
        Allow from all
        #Deny from 127.0.0.1
        #Deny from ::1
      </IfModule>
    </Directory>
4)修改配置文件:vim /etc/phpldapadmin/config.php
    $servers->setValue('login','attr','dn');    這一行的注釋去掉
    //$servers->setValue('login','attr','uid');  這一行注釋掉

5)重啟httpd服務
    [root@base /etc/openldap 10:34:53&&40]#/etc/init.d/httpd restart
    Stopping httpd:                                            [  OK  ]
    Starting httpd: httpd: Could not reliably determine the server's fully qualified domain name, using 192.168.159.14 for ServerName
                                                               [  OK  ]
6)在瀏覽器輸入OpenLDAP服務端的IP   10.0.0.138/ldapadmin

    登陸:用戶 cn=admin,dc=puyi,dc=com   密碼:123456

  

 常用命令

 

 

Option 說明
-H ldapuri,格式為ldap://機器名或者IP:端口號,不能與-h和-p同時使用
-h LDAP服務器IP或者可解析的hostname,與-p可結合使用,不能與-H同時使用
-p LDAP服務器端口號,與-h可結合使用,不能與-H同時使用
-x 使用簡單認證方式
-D 所綁定的服務器的DN
-w 綁定DN的密碼,與-W二者選一
-W 不輸入密碼,會交互式的提示用戶輸入密碼,與-w二者選一
-n 模擬操作但並不實際執行,用於驗證,常與-v一同使用進行問題定位
-v 顯示詳細信息
-d 顯示debug信息,可設定級別
-S 交互式進行密碼的提示和輸入以及Re-enter,與-s二者選一
-s 將指定內容設為密碼,與-S二者選一
---------------------
#添加 -W要回車后輸入密碼

方法1:#遠程添加
ldapadd -H ldap://192.168.31.242:389 -D "cn=admin,dc=example,dc=org" -w admin -f barbara.ldif
方法2: #本地添加
ldapadd -x -D "cn=admin,dc=ceshi,dc=com" -W -f test.ldif [root@localhost /opt/openldap-2.4.44/etc 14:20:19&&27]#cat test.ldif --------------------------------------------------- dn: dc=ceshi,dc=com objectclass: dcObject objectclass: organization #公司 o: Ceshi.Inc dc: ceshi dn: ou=it,dc=ceshi,dc=com ou: it #部門 objectClass: organizationalUnit dn: cn=hanxiaohui,ou=it,dc=ceshi,dc=com ou: it cn: hanxiaohui #用戶名 sn: hui #姓 userPassword: 1q2w3e4r #密碼 objectClass: inetOrgPerson objectClass: organizationalPerson --------------------------------------------------- #修改用戶屬性、密碼
方法1:直接用ldappasswd修改密碼、這個密碼是ldappasswd生成的
ldappasswd -x -D "cn=admin,dc=ceshi,dc=com" -w 123456  "cn=hanxiaohui,ou=it,dc=ceshi,dc=com" #結果如下、password是直接生成的。
New password: G07wytcb

方法2: ldapmodify -x -D "cn=admin,dc=ceshi,dc=com" -W -f changePassword.ldif [root@localhost /opt/openldap-2.4.44/etc 14:20:19&&27]#cat changePassword.ldif ---------------------------- dn: cn=hanxiaohui,ou=it,dc=ceshi,dc=com changetype: modify #add: mail #mail: modme@example.com replace: userPassword userPassword: 1q2w3e4r ---------------------------- #刪除用戶、只能刪除空部門 ldapdelete -x -D "cn=admin,dc=ceshi,dc=com" -W 'ou=it,dc=ceshi,dc=com'

#搜索
ldapsearch -x -b 'dc=ceshi,dc=com' '(objectClass=*)'
 

  

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM