Мы — долго запрягаем, быстро ездим, и сильно тормозим.
|
|||||||||
www.lissyara.su
—> статьи
—> FreeBSD
|
|
Сгенерировали. Теперь рихтанем slapd.conf, добавив туда следующие директивы:
|
И еще отредактируем /etc/rc.conf, изменяем slapd_flags:
|
Теперь соединиться с LDAP сервером можно только по защищенному соединению(ldaps).
Все, теперь можно перезапускать slapd:
|
Давайте попробуем поискать информацию в LDAP:
|
Не прокатило... Я долго с этим мучался, пока не добавил в /usr/local/etc/openldap/ldap.conf параметр:
|
Который разрешает принимать самоподписанные сертефикаты. Пробуем искать:
|
Все получилось.
На этом все, скажу только, что организовать SSL можно было еще и с помощью stunnel.
размещено: 2006-11-08,
последнее обновление: 2006-11-08,
автор: fr33man
princeps, 2008-01-29 в 11:14:55
Может стоит на всякий случай дописать, что теперь надо на 636 порт лезть из сети вместо 389?
itworptw, 2009-01-16 в 16:53:53
I bookmarked this guestbook. Thank you for good job!
[URL=http://speakeasy.craveonline.com/member.php?u=66636111]buy viagra[/URL]
itworptw, 2009-01-16 в 18:04:56
Perfect site, i like it!
[URL=http://speakeasy.craveonline.com/member.php?u=66636111]viagra[/URL]
IT-мутант, 2009-08-31 в 15:38:34
Да, для OpenLDAP нет проблем поднять ldap over ssl. Stunnel вариант из другой серии, он конечно трафик защитит при передаче, но не может быть использован внутри LDAP-сессии для подтверждения транзакции.
Я столкнулся с проблемами удаленного создания пользователя через PHP-классы, в частности, невозможно установить пароль для пользователя потому как он якобы передается в незащищенном виде (такой ответ возвращает Active Directory).
Предлагают либо поднимать сертификационный центр (CA), либо использовать third-party CA. Все эти детали обсуждаются на моем блоге здесь: http://www.it-mutant.ru/ldap/adldap-vsyo-ne-tak-prosto/. А как будет вести себя adldap в такой конфигурации?? Никто не пробовал??
VaaN, 2011-08-11 в 11:35:20
А не правильнее вместо
TLS_REQCERT allow
написать
TLS_CACERT /usr/local/etc/openldap/ssl/ca.cert
TLS_REQCERT never
насколько я понимаю так мы обезопасим себя от подмены сертификата.
bbk, 2011-10-05 в 19:59:35
Всё очень просто и работает!
Спасибо.
Добавлю только следующее:
Для подключения Ldap'a к Mozilla Thunderbird нужно будет импортировать открытые ключи CA и LDAP сервера, не забудьте в свойствах сертивиката указать что он доверенный!
Этот информационный блок появился по той простой причине,
что многие считают нормальным, брать чужую информацию не уведомляя автора
(что не так страшно), и не оставляя линк на оригинал и автора — что более существенно.
Я не против распространения информации — только за. Только условие простое — извольте
подписывать автора, и оставлять линк на оригинальную страницу в виде прямой, активной, нескриптовой,
незакрытой от индексирования, и не запрещенной для следования роботов ссылки.
Если соизволите поставить автора в известность — то вообще почёт вам и уважение.
© lissyara 2006-10-24 08:47 MSK
Комментарии пользователей [6 шт.]