Portál AbcLinuxu, 9. května 2025 06:22

Dotaz: OpenLDAP + TLS

27.11.2007 22:04 jan.rok | skóre: 21
OpenLDAP + TLS
Přečteno: 669×
Odpovědět | Admin
Dobrý den, pokouším se cvičně konfigurovat LDAP podle článku, a narazil jsem na to, že se mi slapd nespustí pokud mám nastaveno TLS: /etc/ldap/slapd.conf
...
TLSCertificateFile /etc/ldap/cert/servercrt.pem
TLSCertificateKeyFile /etc/ldap/cert/serverkey.pem
TLSCACertificateFile /etc/ldap/cert/cacert.pem
...

Dále:
~# ls /etc/ldap/cert -l
-rw-r--r-- 1 root root 3093 2007-11-27 15:19 cacert.pem
-rw-r--r-- 1 root root 3093 2007-11-27 15:17 servercrt.pem
-rw------- 1 root root 1526 2007-11-27 15:16 serverkey.pem

Chyba je:
slapd[3026]: main: TLS init def ctx failed: -1
slapd[3026]: slapd destroy: freeing system resources.
slapd[3026]: slapd stopped.

Nevím, co s tím, na webu jsem o tom našel nějaké rady, ale nepomohlo mi to. Bez TLS vše funguje. Je to na Debianu4. S LDAP začínám. Poraďte prosím, na co bych se měl zaměřit. Díky, JR
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

27.11.2007 23:45 CentrinO | skóre: 12
Rozbalit Rozbalit vše Re: OpenLDAP + TLS
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jen strelim od boku ale snad alspon trochu spravne:
nemel by soubory s certifikaty vlastnit user openldap (v debianu 4.0) ci ldap (debian 3.X). Protoze podle me takhle je slapd nema pravo precist - spousti se jako NEprivilegovany uzivatel.
Na cvicnem serveru jsem koukal a mam to tam tak a funkci.

Snad je tento prispevek alspon trochu uzitecny.
28.11.2007 12:01 timeos | skóre: 32
Rozbalit Rozbalit vše Re: OpenLDAP + TLS
Toto na problem s pristupovymi pravami k certifikatom nevyzera. Skor to vidim na zly tvar certifikatov. Viac sa o tom neda povedat kedze nevidim obsah aspon niektorych
28.11.2007 12:31 Jan Kundrát (jkt) | skóre: 27 | blog: jkt | Praha - Bohnice
Rozbalit Rozbalit vše Re: OpenLDAP + TLS
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jak uz predrecnici zminili, pravdepodobne bezis slapd pod non-root uzivatelem (coz je dobre). Certifikat a klic by mely patrit danemu uzivateli (ono vubec cely /etc/ldap).
Blésmrt
29.11.2007 08:13 jan.rok | skóre: 21
Rozbalit Rozbalit vše Re: OpenLDAP + TLS
Skutečně to bylo v právech: /etc/ldap měl jen root. Díky všem, teď můžu pokračovat dál a narážet na další problémy :-) JR

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.