如何配置LDAP服务器?LDAP服务器配置详细步骤

配置LDAP服务器(以OpenLDAP为例)的详细步骤如下:

ldap服务器配置


安装OpenLDAP

Ubuntu/Debian

sudo apt update
sudo apt install slapd ldap-utils

CentOS/RHEL

sudo yum install openldap-servers openldap-clients

初始化配置

设置管理员密码

sudo dpkg-reconfigure slapd  # Debian/Ubuntu

或手动配置:

sudo slappasswd  # 生成加密密码(复制输出的SSHA哈希)

编辑基础配置(LDIF文件)

创建 init.ldif

dn: olcDatabase={1}mdb,cn=config
changetype: modify
replace: olcSuffix
olcSuffix: dc=example,dc=com
replace: olcRootDN
olcRootDN: cn=admin,dc=example,dc=com
replace: olcRootPW
olcRootPW: {SSHA}xxxxxxxx  # 替换为生成的密码哈希

应用配置:

sudo ldapmodify -Y EXTERNAL -H ldapi:/// -f init.ldif

创建基础目录结构

创建 base.ldif

ldap服务器配置

dn: dc=example,dc=com
objectClass: top
objectClass: dcObject
objectClass: organization
o: Example Organization
dc: example
dn: ou=people,dc=example,dc=com
objectClass: organizationalUnit
ou: people
dn: ou=groups,dc=example,dc=com
objectClass: organizationalUnit
ou: groups

导入结构:

sudo ldapadd -x -D "cn=admin,dc=example,dc=com" -W -f base.ldif

添加用户/组

添加用户(user.ldif

dn: uid=john,ou=people,dc=example,dc=com
objectClass: inetOrgPerson
objectClass: posixAccount
uid: john
cn: John Doe
sn: Doe
givenName: John
userPassword: {SSHA}xxxxxxx  # 用slappasswd生成
uidNumber: 1000
gidNumber: 1000
homeDirectory: /home/john

添加组(group.ldif

dn: cn=developers,ou=groups,dc=example,dc=com
objectClass: posixGroup
cn: developers
gidNumber: 1000
memberUid: john

导入数据:

sudo ldapadd -x -D "cn=admin,dc=example,dc=com" -W -f user.ldif
sudo ldapadd -x -D "cn=admin,dc=example,dc=com" -W -f group.ldif

配置TLS加密(可选)

生成自签名证书

sudo openssl req -x509 -newkey rsa:4096 -keyout /etc/ldap/ldap.key -out /etc/ldap/ldap.crt -days 365 -nodes -subj "/CN=ldap.example.com"

设置权限

sudo chown openldap:openldap /etc/ldap/ldap.*
sudo chmod 400 /etc/ldap/ldap.key

配置LDAP使用TLS

创建 tls.ldif

dn: cn=config
changetype: modify
add: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ldap/ldap.crt
-
add: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ldap/ldap.key

应用配置:

ldap服务器配置

sudo ldapmodify -Y EXTERNAL -H ldapi:/// -f tls.ldif

防火墙与启动服务

sudo ufw allow ldap   # 默认端口389
sudo ufw allow ldaps  # 加密端口636
sudo systemctl restart slapd
sudo systemctl enable slapd

验证操作

搜索所有条目

ldapsearch -x -LLL -H ldap:/// -b dc=example,dc=com "(objectClass=*)" 

测试用户登录

ldapwhoami -x -D "uid=john,ou=people,dc=example,dc=com" -W

常用管理命令

  • 添加条目ldapadd -x -D "cn=admin,dc=example,dc=com" -W -f file.ldif
  • 修改条目ldapmodify -x -D "cn=admin,dc=example,dc=com" -W -f change.ldif
  • 删除条目ldapdelete -x -D "cn=admin,dc=example,dc=com" -W "uid=john,ou=people,dc=example,dc=com"

客户端配置

Linux客户端(SSSD或libnss-ldap)

sudo apt install libnss-ldap libpam-ldap ldap-utils

配置 /etc/ldap/ldap.conf

BASE    dc=example,dc=com
URI     ldap://ldap.example.com
TLS_CACERT /etc/ssl/certs/ca-certificates.crt

故障排查

  1. 检查日志journalctl -u slapd
  2. 测试配置slaptest -u
  3. 强制重建索引sudo slapindex

注意:生产环境建议使用专业CA证书,并配置ACL控制访问权限,详细文档参考:OpenLDAP官方文档

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/292667.html

(0)
上一篇 2026年2月12日 02:42
下一篇 2026年2月12日 02:46

相关推荐

  • 小米5c配置参数有哪些,性能现在还够用吗?

    在智能手机发展的历史长河中,总有几款产品因其独特的定位或开创性的技术而被铭记,小米5c便是这样一款具有里程碑意义的设备,它并非以极致的性能或颠覆性的设计取胜,而是作为小米首款搭载自主研发“澎湃S1”处理器的手机,承载了小米在核心技术领域探索的雄心与决心,让我们一同回顾这款充满故事性的产品,深入解析其配置参数与时……

    2025年10月22日
    02620
  • 最高配置的电脑具体价格是多少?选购建议与配置详解

    最高配置的电脑多少钱最高配置电脑指在当前技术迭代周期内,性能指标(如CPU核心数、GPU流处理器数、内存容量、存储速度等)达到顶级的个人电脑,通常用于专业图形设计、AI研发、高端游戏等对计算性能要求极高的场景,其价格受核心硬件(尤其是GPU)的顶级型号与市场供应影响,整体成本较高,以下从硬件配置、价格明细、实际……

    2026年1月28日
    01895
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • 安全存储年末优惠活动什么时候开始,有什么具体优惠?

    安全存储年末优惠活动活动背景与意义年末将至,数据安全与存储需求再次成为个人与企业关注的焦点,随着数字化生活的深入,照片、文档、工作资料等重要数据日益积累,如何安全、高效地存储这些信息成为用户的核心诉求,为回馈广大用户的支持与信任,我们特别推出“安全存储年末优惠活动”,旨在通过高性价比的存储方案,帮助用户轻松应对……

    2025年12月1日
    01600
  • 附加数据库为何无需日志记录?背后的原理是什么?

    附加数据库如何关闭日志记录功能背景介绍在数据库管理中,日志记录是一种重要的功能,它可以帮助我们跟踪数据库的变更、错误和性能问题,在某些情况下,我们可能不需要日志记录功能,比如测试环境、生产环境中的特定操作或者出于性能优化的考虑,本文将介绍如何在附加数据库中关闭日志记录功能,关闭附加数据库日志记录的步骤登录数据库……

    2026年1月30日
    0700

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注