2020年来涨,手把手教你如何在CentOS7上一步一步搭建LDAP服務(wù)器的最新教程

什么是LDAP

什么是LDAP图焰?

要想知道一個(gè)概念,最簡單的辦法就是wikipedia扫夜,當(dāng)然也可以百科被廓。

LDAP全稱是輕型目錄訪問協(xié)議(Lightweight Directory Access Protocol)是一個(gè)開放的死相,中立的,工業(yè)標(biāo)準(zhǔn)的應(yīng)用協(xié)議,通過IP協(xié)議提供訪問控制和維護(hù)分布式信息的目錄信息期奔。

簡單理解起來就是LADP包含一個(gè)數(shù)據(jù)庫存儲(chǔ)了樹狀結(jié)構(gòu)組織數(shù)據(jù),和一套協(xié)議舔亭,第三方可通過這套協(xié)議進(jìn)行數(shù)據(jù)的查詢與搜索的功能书蚪。

它用的協(xié)議基于X.500標(biāo)準(zhǔn)的輕量級(jí)目錄訪問協(xié)議,是一種開放Internet標(biāo)準(zhǔn),LADP協(xié)議是跨平臺(tái)的Internt協(xié)議浦马,

總結(jié)來說LDAP是由目錄數(shù)據(jù)庫和一套訪問協(xié)議組成的系統(tǒng)时呀。

為什么用LDAP

要知道為什么,我們就需要了解LDAP能解決什么問題晶默?

眾所周知谨娜,當(dāng)一個(gè)公司規(guī)模之后,會(huì)有無數(shù)的系統(tǒng)進(jìn)行工作磺陡,如果每一個(gè)系統(tǒng)都需要注冊(cè)自己的用戶名趴梢,每一個(gè)系統(tǒng)的用戶名與密碼可能都不一樣漠畜。對(duì)個(gè)人來說就是一件折騰的事情,從公司的IT安全角度來說更是麻煩坞靶。

所以需要統(tǒng)一認(rèn)證憔狞,單點(diǎn)登錄。

LDAP就是最適合在單點(diǎn)登錄中使用的系統(tǒng)了彰阴。

因?yàn)長DAP是一個(gè)開放的瘾敢,中立的,工業(yè)標(biāo)準(zhǔn)的應(yīng)用協(xié)議尿这,它支持跨平臺(tái)簇抵,數(shù)據(jù)配置簡單且功能單一,穩(wěn)定性高且查詢性能好妻味,使用它做認(rèn)證服務(wù)可降低重復(fù)開發(fā)和對(duì)接的成本正压。

LDAP 的基本數(shù)據(jù)模型

LDAP 的基本數(shù)據(jù)模型就是一種樹狀的組織數(shù)據(jù),但就是這些名稱有點(diǎn)叫人哭笑不得责球。要了解LDAP焦履,至少要了解以下概念。

LDAP的數(shù)據(jù)是樹狀結(jié)構(gòu)雏逾, 所有條目(或者對(duì)象)都定義在樹結(jié)構(gòu)中嘉裤。

條目下的樹狀結(jié)構(gòu)稱為目錄信息樹(DIT)。

一個(gè)完整的條目有唯一可識(shí)別的名稱栖博,我們叫之為區(qū)別名(DN)屑宠。

在DN的子節(jié)點(diǎn)下的一個(gè)單獨(dú)節(jié)點(diǎn)或者路徑,我們稱之為RDU仇让。

通常一個(gè)條目(或者對(duì)象)在存儲(chǔ)在這兩種類型對(duì)象中

  1. 容器(container):這種對(duì)象本身可以包含其他對(duì)象典奉。 例如:root(目錄樹的根元素,它實(shí)際上并不存在)丧叽,c(國家/地區(qū))卫玖,ou(組織單位)和dc(域)。 容器(container)與與文件系統(tǒng)中的目錄相當(dāng)踊淳。

  2. (葉子節(jié)點(diǎn))leaf:這種對(duì)象位于節(jié)點(diǎn)的末端假瞬,不能再包含其它對(duì)象。 例如person迂尝,InetOrgPerson脱茉,groupofNames。

每一個(gè)對(duì)象有包含一些屬性垄开,屬性的值決定了該對(duì)象必須遵循的一些規(guī)則琴许。

最后還需要記住LDAP里的簡稱

  • o:organization(組織-公司)
  • ou:organization unit(組織單元-部門)
  • c:countryName(國家)
  • dc:domainComponent(域名)
  • sn:suer name(真實(shí)名稱)
  • cn:common name(常用名稱)

例子:


i例子

例如上圖的babs條目中:

DN:uid=babs,ou=people,dc=example,dc=com

相對(duì)于ou=people,dc=example,dc=com 節(jié)點(diǎn)的RDN:uid=babs ObjectClass:Person

本文只提一些關(guān)鍵的LDAP概念,更詳細(xì)更具體請(qǐng)自己學(xué)習(xí)官方文檔溉躲。

搭建LDAP服務(wù)器

使用的環(huán)境:OpenLDAP 2.4, Centos7.6

第一步 更新環(huán)境

運(yùn)行: yum update

第二步 安裝 OpenLdap

安裝OPenLDAP與相關(guān)安裝包

yum -y install openldap compat-openldap openldap-clients openldap-servers openldap-servers-sql openldap-devel

安裝
安裝完成

安裝完之后虚吟,可以直接啟動(dòng)服務(wù)并且將服務(wù)設(shè)置為自啟動(dòng)狀態(tài)寸认。運(yùn)行如下命令

systemctl start slapd
systemctl enable slapd

啟動(dòng)完之后可以查驗(yàn)slapd服務(wù)是否正在運(yùn)行

netstat -antup | grep -i 389

可看到如下圖

安裝成功

第三步 創(chuàng)建LDAP的根密碼

此密碼用于整個(gè)安裝過程,是LADP的管理員根密碼串慰,使用slappasswd 命令生成密碼
輸入slappasswd后提示輸入密碼與確認(rèn)密碼,系統(tǒng)會(huì)輸出一串SSHA加密后的字符串唱蒸,請(qǐng)Copy出來保存在記事本中邦鲫。
我設(shè)置的密碼是Ricman,加密后出來的字符串是
{SSHA}KUYZ4irDCPN8seoOg1zNNVzh70jVr1c8

設(shè)置密碼

第四步 配置LDAP服務(wù)

這是整個(gè)過程中最難的地方神汹,目前整個(gè)網(wǎng)絡(luò)上能搜索到的庆捺,幾乎都是過時(shí)配置方式,Ricman也是踩著坑爬出來的屁魏,希望此文能給在今后的日子滔以,能幫助道友們少走彎路。

要怎么修改配置氓拼,OPenLdap 2.4不再推薦直接使用配置文件方式你画,并且極容易出錯(cuò),修改的所有過程桃漾,均使用ldapmodify完成

我們可以先看一下目前配置都有哪些文件坏匪,執(zhí)行命令

cd /etc/openldap/slapd.d/cn=config
ls


i查看配置文件

輸出如下圖,可能些人的結(jié)果不一樣撬统,但是幾乎差不多适滓,注意文件的名稱,一會(huì)修改配置的時(shí)候恋追,會(huì)使用到凭迹。

當(dāng)然,你可以使用cat 來查看文件內(nèi)容苦囱,可以看到原始的內(nèi)容嗅绸。


文件內(nèi)容

我們要修改的字段有:

olcSuffix – 用于保存域信息,需要更新為自己的域

olcRootDN – 根的DN(唯一識(shí)別名)沿彭,根的區(qū)別名朽砰,它用于根管理員在此節(jié)點(diǎn)下做所有的管理

olcRootPW – LDAP 管理員的根密碼,用剛剛第三步創(chuàng)建出來的密碼設(shè)置到這里

我們?cè)谌我饽夸浵聞?chuàng)建 db.ldif文件喉刘。Ricman的經(jīng)驗(yàn)最好不要在/etc/openldap/slapd.d/cn=config目錄下創(chuàng)建瞧柔,因?yàn)檫@目錄保存著原始的配置文件,當(dāng)使用slaptest -u 測(cè)試配置時(shí)會(huì)報(bào)錯(cuò)睦裳。我偷懶造锅,直接在根目錄下創(chuàng)建,運(yùn)行cd ~便可切換到根目錄(在根目錄下創(chuàng)建文件是不好行為廉邑,為方便說明安裝過程哥蔚,就暫時(shí)使用)

修改db文件

這db文件不是數(shù)據(jù)庫文件倒谷,只是ldap中配置文件中一個(gè),可能是mdb,也可能是各種*db糙箍,Ricman安裝的是hdb渤愁。

運(yùn)行 vi db.ldif

在此文件中編輯的內(nèi)容如下

dn: olcDatabase={2}hdb,cn=config
changetype: modify
replace: olcSuffix
olcSuffix: dc=ricman,dc=localhost

dn: olcDatabase={2}hdb,cn=config
changetype: modify
replace: olcRootDN
olcRootDN: cn=Manager,dc=ricman,dc=localhost

dn: olcDatabase={2}hdb,cn=config
changetype: modify
add: olcRootPW
olcRootPW: {SSHA}KUYZ4irDCPN8seoOg1zNNVzh70jVr1c8

內(nèi)容

請(qǐng)注意上面內(nèi)容中的olcSuffix, olcRootDN, olcRootPW這三個(gè)字段,是需要修改成自己的內(nèi)容的深夯。
特別需要注意是的olcRootPW字段抖格,因?yàn)檫@個(gè)字段在剛剛查看olcDatabase={2}hdb.ldif中是不存在的,所以使用add咕晋,表示增加雹拄,如果字段已經(jīng)存在,使用replace掌呜,表示進(jìn)行替換內(nèi)容

完成編輯后滓玖,使用ldapmodify讓修改的內(nèi)容生效。

ldapmodify命令可在運(yùn)行環(huán)境中直接修改配置文件并且不需要重啟就生效的命令质蕉,具體請(qǐng)看ldapmodify官方使用文檔势篡。

在db.ldif目錄下運(yùn)行命令

ldapmodify -Y EXTERNAL -H ldapi:/// -f db.ldif

輸出如下圖,一定要注意在有三個(gè)modifying entry才全部更新成功饰剥。


modifying entry

修改monitor文件

與修改db文件相似殊霞。在剛剛的db.ldif目錄下運(yùn)行命令

vi monitor.ldif

在此文件中輸入以下內(nèi)容

dn: olcDatabase={1}monitor,cn=config
changetype: modify
replace: olcAccess
olcAccess: {0}to * by dn.base="gidNumber=0+uidNumber=0,cn=peercred,cn=external, cn=auth" read by dn.base="cn=Manager,dc=max,dc=localhost" read by * none

請(qǐng)自己修改db.base中的內(nèi)容,這個(gè)等號(hào)后面的內(nèi)容是上面db.ldif中的olcRootDN是一致的汰蓉。

保存文件后同樣使用ldapmodify讓其生效绷蹲。

ldapmodify -Y EXTERNAL -H ldapi:/// -f monitor.ldif

輸出如下圖

monitor

同樣,要出現(xiàn)modifying entry才成功顾孽。如上圖中Ricman在編輯文件時(shí)多寫了一行祝钢,所以出錯(cuò)了。請(qǐng)注意檢查自己編輯的monitor文件若厚。

創(chuàng)建ldap 基礎(chǔ)庫

這里創(chuàng)建的是一個(gè)基礎(chǔ)庫拦英,用于保存數(shù)據(jù)。安裝ldap后會(huì)有一個(gè)example配置测秸,需要我們復(fù)制一份配置文件并賦予它所有權(quán)限

運(yùn)行以下命令

cp /usr/share/openldap-servers/DB_CONFIG.example /var/lib/ldap/DB_CONFIG
chown ldap:ldap /var/lib/ldap/*

image.png

完成配置后疤估,我們就可以向數(shù)據(jù)庫中增加schemas,需要增加的有:cosine , nis霎冯,inetorgperson

schemas是什么鬼铃拇,schemas就是數(shù)據(jù)庫表的定義文件,相當(dāng)于關(guān)系數(shù)據(jù)庫中的表定義沈撞。當(dāng)然稍有區(qū)別慷荔。具體可以參考文檔說明understanding-ldap-schema

執(zhí)行l(wèi)dapadd命令增加,命令如下

ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/cosine.ldif
ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/nis.ldif
ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/inetorgperson.ldif

以上三條命令是一條一條執(zhí)行缠俺,每一條輸出如下圖


base DB

完成以后显晶,就可以創(chuàng)建base.ldif贷岸,在庫中增加自己管理域下的內(nèi)容,運(yùn)行命令

vi base.ldif

在文件中輸入以下內(nèi)容

dn: dc=ricman,dc=localhost
dc: ricman
objectClass: top
objectClass: domain

dn: cn=Manager ,dc=ricman,dc=localhost
objectClass: organizationalRole
cn: Manager
description: LDAP Manager

dn: ou=People,dc=ricman,dc=localhost
objectClass: organizationalUnit
ou: People

dn: ou=Group,dc=ricman,dc=localhost
objectClass: organizationalUnit
ou: Group

同樣的磷雇,需要修改為你自己的域

運(yùn)行命令將此數(shù)據(jù)保存到庫中去

ldapadd -x -W -D "cn=Manager,dc=ricman,dc=localhost" -f base.ldif

此命令會(huì)提示輸入ldap的密碼偿警,輸入的密碼同上面第三步創(chuàng)建的密碼一致,我這里輸入:ricman

輸出如下圖

更新數(shù)據(jù)

至此唯笙,完成基本的配置

管理Ldap

在網(wǎng)上下載Ldap Admin户敬,我使用的是window7系統(tǒng),直接使用Ldap admin來管理個(gè)人覺得還是很爽的睁本。

連接之前,我們需要設(shè)置一下服務(wù)器的防火墻忠怖,允許ldap例外呢堰。

運(yùn)行命令

firewall-cmd --permanent --add-service=ldap
firewall-cmd --reload

設(shè)置防火墻

接下來,可以使用ldap admin進(jìn)行管理了凡泣。點(diǎn)擊 connect->new connect

新建立連接

然后設(shè)置好 Host枉疼,Base以及用戶名與密碼

用戶名要使用管理員,本例子中是 cn=Manager ,dc=ricman,dc=localhost

密碼為上面第三步創(chuàng)建的密碼鞋拟,本方使用的密碼為ricman


連接設(shè)置

點(diǎn)擊測(cè)試連接骂维,成功后直接點(diǎn)擊連接即可進(jìn)入管理界面,如下圖

連接成功
管理工具

就可以使用工具創(chuàng)建自己所需要的用戶贺纲,組織

卸載 Ldap

如果需要卸載 航闺,需要先停止服務(wù),然后yum remove
systemctl stop slapd

yum remove ompat-openldap openldap-clients openldap-servers

當(dāng)然猴誊,別忘記了DB_CONFIG以及配置文件潦刃,也要將其刪除

rm -rf /var/lib/ldap/*
rm -rf /etc/openldap/slapd.d/*

至此全文結(jié)束。如有轉(zhuǎn)載懈叹,請(qǐng)標(biāo)明轉(zhuǎn)載來源,謝謝

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末乖杠,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子澄成,更是在濱河造成了極大的恐慌胧洒,老刑警劉巖,帶你破解...
    沈念sama閱讀 210,978評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件墨状,死亡現(xiàn)場(chǎng)離奇詭異卫漫,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)歉胶,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,954評(píng)論 2 384
  • 文/潘曉璐 我一進(jìn)店門汛兜,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人通今,你說我怎么就攤上這事粥谬「馗” “怎么了?”我有些...
    開封第一講書人閱讀 156,623評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵漏策,是天一觀的道長派哲。 經(jīng)常有香客問我,道長掺喻,這世上最難降的妖魔是什么芭届? 我笑而不...
    開封第一講書人閱讀 56,324評(píng)論 1 282
  • 正文 為了忘掉前任,我火速辦了婚禮感耙,結(jié)果婚禮上褂乍,老公的妹妹穿的比我還像新娘。我一直安慰自己即硼,他們只是感情好逃片,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,390評(píng)論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著只酥,像睡著了一般褥实。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上裂允,一...
    開封第一講書人閱讀 49,741評(píng)論 1 289
  • 那天损离,我揣著相機(jī)與錄音,去河邊找鬼绝编。 笑死僻澎,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的瓮增。 我是一名探鬼主播怎棱,決...
    沈念sama閱讀 38,892評(píng)論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼绷跑!你這毒婦竟也來了拳恋?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,655評(píng)論 0 266
  • 序言:老撾萬榮一對(duì)情侶失蹤砸捏,失蹤者是張志新(化名)和其女友劉穎谬运,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體垦藏,經(jīng)...
    沈念sama閱讀 44,104評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡梆暖,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,451評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了掂骏。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片轰驳。...
    茶點(diǎn)故事閱讀 38,569評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出级解,到底是詐尸還是另有隱情冒黑,我是刑警寧澤,帶...
    沈念sama閱讀 34,254評(píng)論 4 328
  • 正文 年R本政府宣布勤哗,位于F島的核電站抡爹,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏芒划。R本人自食惡果不足惜冬竟,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,834評(píng)論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望民逼。 院中可真熱鬧泵殴,春花似錦、人聲如沸拼苍。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,725評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽映屋。三九已至,卻和暖如春同蜻,著一層夾襖步出監(jiān)牢的瞬間棚点,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,950評(píng)論 1 264
  • 我被黑心中介騙來泰國打工湾蔓, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留瘫析,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,260評(píng)論 2 360
  • 正文 我出身青樓默责,卻偏偏與公主長得像贬循,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子桃序,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,446評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容