staging.inyokaproject.org

OpenLDAP

Status: Ungelöst | Ubuntu-Version: Ubuntu 8.10 (Intrepid Ibex)
Antworten |
Dieses Thema ist die Diskussion des Artikels Archiv/OpenLDAP_vor_Precise.

rdratlos

Anmeldungsdatum:
28. Dezember 2007

Beiträge: Zähle...

aigy schrieb:

dn: olcDatabase={1}hdb,cn=config
changeType: modify
delete: olcSuffix

dn: olcDatabase={1}hdb,cn=config
changeType: modify
add: olcSuffix
olcSuffix: dc=meinedomain,dc=local

Kann das jemand bestätigen? Wenn ja, sollte man es im Wiki ausbessern.

Bei mir war das olcSuffix schon nach der Installation von OpenLDAP korrekt gesetzt. Könnte mit dem resolver zusammenhängen. Hab's sicherheitshalber ins Wiki aufgenommen. Danke für den Hinweis.

Flokati76

Anmeldungsdatum:
23. August 2011

Beiträge: Zähle...

In dem Artikel steht folgendes:

Die Datei base.ldif wird über den Superuser-Account "cn=Manager,dc=meinedomain,dc=local" eingelesen (wenn nach dem Passwort gefragt wird, das weiter oben definierte Passwort, im Wiki-Artikel beispielhaft "1234", eingeben.):

ldapadd -x -D cn=Manager,dc=meinedomain,dc=local -W -f base.ldif

Das führte bei mir immer zu einem Fehler: "ldap_bind: Invalid credentials (49)". Ich arbeite mit Ubuntu 10.04. Abhilfe schaffte diese Änderung:

ldapadd -x -D cn=admin,dc=meinedomain,dc=local -W -f base.ldif

Da ich in der Materie absoluter Anfänger bin, wollte ich das nicht in dem Artikel ändern, sondern jemanden bitten, das zu tun, der sich damit auskennt. Oder, falls das Ursprüngliche doch richtig ist, mir erklären kann, warum ich das bei mir ändern musste. Danke!

ro

Avatar von ro

Anmeldungsdatum:
23. August 2006

Beiträge: 189

Hallo Flo,

du hast absolut Recht, der Eintrag cn=Manager,dc=meinedomain,dc=local muss natürlich cn=admin,dc=meinedomain,dc=local heißen. Habs soeben im Text korrigiert.

Danke für deinen Hinweis!

Ro

moress

Anmeldungsdatum:
28. Januar 2010

Beiträge: 12

Hallo, Ist es möglich OpenLdap mit Zertifikaten die durch Openssl erstellt sind zu betreiben.??? Alle mir bekanntet, Openldap Tutorials, basieren auf GnuTLS.

Mein ziel ist es Dovecot an Ldap anzubinden, jedoch ist bei http://wiki.dovecot.org/CompilingSource zu lesen das es Probleme mit GnuTls gibt.

ich benutze UbuntuServer 10.04. danke

ro

Avatar von ro

Anmeldungsdatum:
23. August 2006

Beiträge: 189

Das ist eher eine Frage fürs Forum... soviel kann ich dir aber sagen: OpenLDAP ist in Ubuntu leider mit GnuTLS kompiliert. Leider deshalb, weil GnuTLS keine Software ist, die für besondere Stabilität oder geringe Anzahl an Bugs bekannt wäre (dass es trotzdem gemacht wird, hat lizenzrechtliche Gründe). Du könntest zwar OpenLDAP neu mit OpenSSL kompilieren, aber die Anbindung an Dovecot (und alle anderen Dienste, die mit LDAP zusammenarbeiten) ist auch mit GnuTLS relativ problemlos möglich.

Der von dir beschriebene Link handelt davon, Dovecot mit GnuTLS zu kompilieren, was wirklich keine gute Idee ist. Das dürfte für dich aber irrelevant sein, denn Dovecot (mit OpenSSL kompiliert) spielt wie gesagt trotzdem gut mit OpenLDAP (mit GnuTLS kompiliert) zusammen. Und natürlich kannst du mit OpenSSL erstellte Zertifikate in OpenLDAP verwenden.

mic1982

Anmeldungsdatum:
7. September 2007

Beiträge: Zähle...

Hallo,

wenn niemand Einwände hat würde ich den Artikel etwas umbauen wollen. Mir sind beim Setup von OpenLDAP einige Probleme untergekommen die vermutlich auf Bugs zurückzuführen sind.

Wenn das olcRootPW als Hash in SSHA vergeben wird funktioniert dies aufgrund eines Bugs in Ubuntu wohl nicht richtig. Angeblich wurde dafür ein Fix für Lucid released. Bei mir funktioniert das aber nach wie vor nicht.

Stattdessen habe ich es mit dem MD5 Hash probiert. Das klappt etwas besser, führt aber auch zu "Invalud credentials" wenn man probiert das userPassword zu ändern (ldappasswd - ie in der recht weit unten beschrieben, da userPassword wg. der SASL Geschichte im Klartext sein muss). Ergo klappte es für mich nur wenn ich die Passwörter im Klartext eingesetzt habe, was zweifelsohne nicht schön ist, aber anders bekam ich das ganze nicht ans Laufen. Es würde evtl. auch erklären warum im englischen Ubuntuforum die Passwörter in Plaintext benutzt werden.

noisefloor Team-Icon

Anmeldungsdatum:
6. Juni 2006

Beiträge: 29567

Hallo,

brauchst du den Artikel dafür in der Baustelle?

Gruß, noisefloor

ro

Avatar von ro

Anmeldungsdatum:
23. August 2006

Beiträge: 189

Hallo Mic,

Bist du dir sicher, dass ein SSHA-Verschlüsseltes olcRootPW nicht nur in deinem Setup Probleme bereitet? Haben slapd hier seit Jahren mit SSHA-verschlüsselten olcRootPWs laufen (aktuell unter Lucid Lynx), und wir können keine Probleme feststellen, obwohl wir LDAP sehr extensiv nutzen (bis hin zu einer kerberisierten Single-Sign-on-Lösung).

Grüße,

Ro

rdratlos

Anmeldungsdatum:
28. Dezember 2007

Beiträge: 14

moress schrieb:

Hallo, Ist es möglich OpenLdap mit Zertifikaten die durch Openssl erstellt sind zu betreiben.??? Alle mir bekanntet, Openldap Tutorials, basieren auf GnuTLS.

Mein ziel ist es Dovecot an Ldap anzubinden, jedoch ist bei http://wiki.dovecot.org/CompilingSource zu lesen das es Probleme mit GnuTls gibt.

ich benutze UbuntuServer 10.04. danke

Wie ro schon angedeutet hat, kannst du natürlich auch openssl-Zertifikate nehmen. Hab' das Wiki um ein TLS-Kapitel erweitert. Die Zertifikat-Erstellung mit GnuTLS und OpenSSL ist darin grob beschrieben. GnuTLS bietet sich m. E. aufgrund der simplen Prozeduren an, wenn man rein mit selbstsignierten Zertifikaten arbeiten und keine eigene Zertifizierungsstelle betreiben will.

Verfassungsfreund

Anmeldungsdatum:
21. April 2012

Beiträge: Zähle...

Die Datei db.ldif (ab Ubuntu 11.04) ist kaputt:

...
dn: olcDatabase={1}hdb,cn=config
changeType: modify
delete: olcDbIndex

dn: olcDatabase={1}hdb,cn=config
changeType: modify
add: olcDbIndex
olcDbIndex: uid pres,eq

oldDbIndex wird (zum ersten mal) gelöscht und der Index für uid wird angelegt.
Es gibt also jetzt nur einen Index: uid

dn: olcDatabase={1}hdb,cn=config
changeType: modify
delete: olcDbIndex

dn: olcDatabase={1}hdb,cn=config
changeType: modify
add: olcDbIndex
olcDbIndex: cn,sn,mail pres,eq,approx,sub

oldDbIndex wird (zum zweiten mal) gelöscht und der Index für cn,sn,mail wird angelegt.
Es gibt also jetzt nur einen Index: cn,sn,mail

dn: olcDatabase={1}hdb,cn=config
changeType: modify
delete: olcDbIndex

dn: olcDatabase={1}hdb,cn=config
changeType: modify
add: olcDbIndex
olcDbIndex: objectClass eq
...

oldDbIndex wird (zum dritten mal) gelöscht und der Index für objectClass wird angelegt.
Es gibt also jetzt nur einen Index: objectClass

Der Index sieht nun so aus:

ldapsearch -Q -LLL -Y EXTERNAL -H ldapi:/// -b cn=config '(olcDatabase={1}hdb)' olcDbIndex
dn: olcDatabase={1}hdb,cn=config
olcDbIndex: objectClass eq

Das kann irgendwie nicht im Sinne des Erfinders sein...

Mein Vorschlag: die beiden letzten

dn: olcDatabase={1}hdb,cn=config
changeType: modify
delete: olcDbIndex

weglassen, dann sieht der Index nach abarbeiten von db.ldif so aus:

ldapsearch -Q -LLL -Y EXTERNAL -H ldapi:/// -b cn=config '(olcDatabase={1}hdb)' olcDbIndex
dn: olcDatabase={1}hdb,cn=config
olcDbIndex: uid pres,eq
olcDbIndex: cn,sn,mail pres,eq,approx,sub
olcDbIndex: objectClass eq

Das scheint mehr dem gewünschen Ergebnis zu entsprechen.

Hoffentlich war das irgendwie hilfreich,

Verfassungsfreund

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

Dieser Artikel ist ja genau so schlimm wie der neue (OpenLDAP ab Precise) 😬

Soll ich den Punkt 2 "OpenLDAP (Abschnitt „Installation-bis-Ubuntu-9-04“)" entfernen? Eine komplette Überarbeitung spare ich mir 🙄

Gruß, didi

frustschieber Team-Icon

Ehemalige
Avatar von frustschieber

Anmeldungsdatum:
4. Januar 2007

Beiträge: 4259

-lucid, -Oneiric → ungetestet wg Nachfolgeartikel > Archiv

Sebi2020

Anmeldungsdatum:
23. Juli 2010

Beiträge: Zähle...

Bin der Meinung man sollte Precise und diesen Artikel in einem Anpassen. Würde auch zu gern was zum Punkt "slapd.conf" schreiben, da diese sich zumindest Ab Raring viel leichter aktivieren lässt. Nämlich indem man ein Backup von slapd.d erstellt (sudo mv slapd.d slapd.d.bck) und eine slapd.conf anlegt. Wenn man mal in /etc/init.d/slapd schaut stellt man fest, das wenn slapd.d nicht gefunden wird der Daemon mit der statischen Konfiguration mittels -f /etc/ldap/slapd.conf gestartet wird.

aasche

Anmeldungsdatum:
30. Januar 2006

Beiträge: 14259

Sebi2020 schrieb:

Bin der Meinung man sollte Precise und diesen Artikel in einem Anpassen.

Man darf im Sinne von "Du" verstanden werden? Dann gerne ☺

Ich wuerde einen extra Abschnitt fuer das unter Ubuntu 13.04 beobachtete Verhalten vorschlagen. Denn OpenLDAP findet IMHO nur im Server-Bereich Verwendung, wo eine Ubuntu-Version wie Raring aufgrund des sehr kurzen Support-Zeitraums aber nur extrem selten zum Einsatz kommen duerfte.

Sebi2020

Anmeldungsdatum:
23. Juli 2010

Beiträge: Zähle...

Vielleicht war das auch schon in den anderen Versionen so, und ist nur noch keinem aufgefallen. Ich verwende auf einem Debian-Server auch 2.4 und dort ist es genauso gewesen.

1
2
3
4
5
6
7
if [ -z "$SLAPD_CONF" ]; then
        if [ -e /etc/ldap/slapd.d ]; then
                SLAPD_CONF=/etc/ldap/slapd.d
        else
                SLAPD_CONF=/etc/ldap/slapd.conf
        fi
fi

Ist die Stelle in /etc/init.d/slapd