Ubuntu Server 20.04配置LDAP SSL(LDAPS)失败,请求协助排查
Ubuntu Server 20.04配置LDAP SSL(LDAPS)失败,请求协助排查
我现在需要给LDAP启用SSL来实现安全通信,手里有Let's Encrypt的.pem证书文件(chain、fullchain、cert和privkey)。我跟着一些教程步骤操作了,但测试命令始终没有效果,想请大家帮忙排查问题。
我已经做的操作步骤:
- 复制了一份Let's Encrypt的.pem证书文件
- 将所有证书文件的所有者修改为
openldap:openldap - 创建了名为
serv.ldif的LDIF文件,用来修改LDAP配置:
dn: cn=config replace: olcTLSCACertificateFile olcTLSCACertificateFile: /routeToCloneCerts/domain.com/fullchain.pem - replace: olcTLSCertificateFile olcTLSCertificateFile: /routeToCloneCerts/domain.com/cert.pem - replace: olcTLSCertificateKeyFile olcTLSCertificateKeyFile: /routeToCloneCerts/domain.com/privkey.pem
(用replace是因为可以直接覆盖原有配置)
- 执行LDAP配置修改命令:
ldapmodify -Y EXTERNAL -H ldapi:/// -f serv.ldif
- 编辑
/etc/default/slapd文件,添加ldaps:///服务:
SLAPD_SERVICES="ldap:/// ldapi:/// ldaps:///"
- 重启slapd服务:
sudo systemctl restart slapd
测试结果:
执行测试命令时出现错误:
ldapwhoami -x -H ldaps://domain.com
返回:
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)
已确认的信息:
- UFW防火墙已经开放了LDAP所需的端口
- 没有手动编辑过
/etc/ldap下的文件,所有配置修改都是通过ldapmodify完成的 - 复制的证书文件存放在
/etc/ldap/sasl2目录下
后续更新:
编辑1:
我用netstat命令检查了端口636,确认服务正在监听:
sudo netstat -tulpn | grep 636
输出:
tcp 0 0 0.0.0.0:636 0.0.0.0:* LISTEN 1214/slapd tcp6 0 0 :::636 :::* LISTEN 1214/slapd
用nmap扫描也显示端口开放:
PORT STATE SERVICE 22/tcp open ssh 111/tcp open rpcbind 389/tcp open ldap 636/tcp open ldapssl 2049/tcp open nfs
编辑3:问题已解决
这周我会把解决方法补充到这里(抱歉最近有点忙)。
备注:内容来源于stack exchange,提问作者Harry02
相关产品推荐
相关产品推荐

