Автор Тема: [решено] OpenLDAP, CentOS 6.7 не заводится авторизация  (Прочитано 12907 раз)

NOPA

  • Новичок
  • *
  • Сообщений: 3
    • Просмотр профиля
Настраивал LDAP + Kerberos. Вначале настроил их раздельно: завёл пользователя testuser, id testuser говорит, что есть такой. Добавил principle в Kerberos - могу авторизоваться. Использовался sssd.

Начал интегрировать Kerberos с LDAP, теперь авторизация никак не работает. Вернул настройки, вроде как, к первоначальному варианту, но недавно заведённый testuser4 не видится системой (id testuser4 - нет такого пользователя), а пользователь testuser получил бессмертие - id testuser говорит, что он есть и позволяет авторизоваться, даже если: удалить его из дерева LDAP, остановить slapd и krb5kdc

В чём может быть дело?

UPD: протестировал на SSH модуль pam_ldap.so. Что-то непонятное: очевидно, пользователи LDAP видятся, но: я смог войти под пользователем testuser, но переименовав его в testuser55 уже войти не смог. Переименовал обратно - опять заработало.

В базе Kerberos этого пользователя нет. Кэш sss_cache -U чистил. Торможу sssd - и чертовщина прекращается, но и pam_ldap перестаёт работать (в /var/log/security - Failed password for invalid user testuser, хотя в LDAP он есть).

UPD2: затёр все файлы в /var/lib/sss/db, в конфиге /etc/sssd/sssd.conf указал cache_credentials = False. Призраков больше нет, но всплыла другая проблема - пользователи из LDAP не подтягиваются.

UPD3: отключил/запретил SSL, SSS подтягивает пользователей из LDAP. Но всё равно кэширует! Но теперь, хотя бы, sss_cache -U работает.

Вои и "дыра" нашлась - если LDAP сервер недоступен, SSS будет авторизовывать из своего кэша. Несколько дней точно.

UPD4: Заработало, наверное, после выполнения команды /etc/pki/tls/misc/c_hash /etc/openldap/certs/ca-bundle.crt
Как я понимаю, создалась symlink на ca-bundle.crt. Вопрос - после перезагрузки оно останется, или необходимо добавить команду в автозагрузку?
« Последнее редактирование: 14 Февраль 2016, 18:16:48 от NOPA »

Sdoba

  • Новичок
  • *
  • Сообщений: 20
    • Просмотр профиля
NOPA, что-то я не очень понимаю. Вы одновременно пытаетесь использовать sssd и pam_ldap?

 

Эта страница

Содержание

Новости:
Форум проекта Pro-LDAP.ru
OpenLDAP 2.4 Руководство

Содержание

Введение в службы каталогов OpenLDAPБыстрое развёртывание и начало работыОбщая картина - варианты конфигурацииСборка и установка OpenLDAPНастройка slapd

 

Конфигурационный файл slapdЗапуск slapdКонтроль доступаОграниченияИнструментыМеханизмы манипуляции даннымиНаложенияСпецификация схемы

 

БезопасностьSASLTLSРаспределённая служба каталоговРепликацияОбслуживаниеМониторингПроизводительностьУстранение неполадок
Перевод официального руководства OpenLDAP 2.4 Admin Guide
Полное содержание здесь
LDAP для учёных-ракетчиков

Содержание

О книгеКонцепции LDAPОбъекты LDAPУстановка LDAPПримерыНастройкаРепликация и отсылкиLDIF и DSMLПротоколLDAP API

 

HOWTOНеполадкиПроизводительностьИнструменты LDAPБезопасностьЗаметкиРесурсы LDAPRFC и X.500ГлоссарийОбъекты
Перевод "LDAP for Rocket Scientists"
Полное содержание здесь
Ресурсы

Книги

Руководство OpenLDAP 2.4LDAP для учёных-ракетчиков

Другие

СтатьиТермины LDAPman-страницы OpenLDAP 2.4Список RFCКлиенты LDAPФайлы наборов схемы
Полезные ресурсы
Форум

 

Разделы форумаНепрочитанные сообщенияПоследние сообщения
Форум проекта
Главная

Pro-LDAP.ru

О проектеНовости проектаУчастникиСтаньте участником!Сообщите об ошибке!Об авторских правахСоглашения проекта
Присоединяйсь!