Zertifikat holen
- Wir befinden uns auf dem LDAP-Server
Installation
- apt update
- DEBIAN_FRONTEND=noninteractive apt install -y slapd ldap-utils ldapscripts
- dpkg-reconfigure slapd
| Debconf Question |
Recommended Input
|
| Omit OpenLDAP server configuration? |
No
|
| DNS domain name: |
it2XX.int
|
| Organization name: |
it2XX.int
|
| Administrator password: |
123Start$
|
| Database backend to use: |
MDB
|
| Remove database when slapd is purged? |
No
|
| Move old database? |
Yes
|
Port checken
LISTEN 0 2048 0.0.0.0:389 0.0.0.0:* users:(("slapd",pid=1365,fd=7))
TLS konfigurieren
Rechte setzen
- Der User openldap muss Zertifikat und Schlüssel lesen können
- chown openldap:openldap /etc/ssl/own.crt /etc/ssl/own.key
- chmod 640 /etc/ssl/own.crt /etc/ssl/own.key
TLS in cn=config eintragen
- cat <<EOF > /tmp/tls.ldif
dn: cn=config
changetype: modify
replace: olcTLSCACertificateFile
olcTLSCACertificateFile: /etc/ssl/certs/ca-certificates.crt
-
replace: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ssl/own.crt
-
replace: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ssl/own.key
EOF
- ldapmodify -Y EXTERNAL -H ldapi:/// -f /tmp/tls.ldif
LDAPS aktivieren
SLAPD_SERVICES="ldap:/// ldaps:/// ldapi:///"
Ports prüfen
LISTEN 0 2048 0.0.0.0:389 0.0.0.0:* users:(("slapd",pid=788,fd=7))
LISTEN 0 2048 0.0.0.0:636 0.0.0.0:* users:(("slapd",pid=788,fd=10))
Funktionstest
- openssl s_client -connect ldap.it2XX.int:636 -showcerts
ldap.conf setzen
BASE dc=it2XX,dc=int
URI ldaps://ldap.it2XX.int
TLS_CACERT /etc/ssl/certs/ca-certificates.crt
Erster Test
dn: dc=it213,dc=int
objectClass: top
objectClass: dcObject
objectClass: organization
o: it213.int
dc: it213
Grundstruktur
Erstellen
dn: ou=users,dc=it2XX,dc=int
objectClass: organizationalUnit
ou: users
dn: ou=groups,dc=it2XX,dc=int
objectClass: organizationalUnit
ou: groups
dn: ou=hosts,dc=it2XX,dc=int
objectClass: organizationalUnit
ou: hosts
Anlegen
- ldapadd -xD cn=admin,dc=it2XX,dc=int -w 123Start$ -f /root/struktur.ldif
Kontrolle
Benutzer und Gruppen
Konfiguration ldapscripts
- vim /etc/ldapscripts/ldapscripts.conf
SERVER="ldap://localhost"
SUFFIX="dc=it2XX,dc=int"
GSUFFIX="ou=groups"
USUFFIX="ou=users"
MSUFFIX="ou=hosts"
BINDDN="cn=admin,dc=it2XX,dc=int"
USHELL="/bin/bash"
UHOMES="/home/%u"
CREATEHOMES="yes"
HOMESKEL="/etc/skel"
BINDPWDFILE="/etc/ldapscripts/ldapscripts.passwd"
GIDSTART="10000" # Group ID
UIDSTART="10000" # User ID
MIDSTART="20000" # Machine ID
GCLASS="posixGroup"
PASSWORDGEN="pwgen"
RECORDPASSWORDS="no"
PASSWORDFILE="/var/log/ldapscripts_passwd.log"
LOGTOFILE="yes"
LOGFILE="/var/log/ldapscripts.log"
LOGTOSYSLOG="no"
SYSLOGFACILITY="local4"
SYSLOGLEVEL="info"
LDAPSEARCHBIN="/usr/bin/ldapsearch"
LDAPADDBIN="/usr/bin/ldapadd"
LDAPDELETEBIN="/usr/bin/ldapdelete"
LDAPMODIFYBIN="/usr/bin/ldapmodify"
LDAPMODRDNBIN="/usr/bin/ldapmodrdn"
LDAPPASSWDBIN="/usr/bin/ldappasswd"
LDAPSEARCHOPTS="-o ldif-wrap=no"
GETENTPWCMD=""
GETENTGRCMD=""
GTEMPLATE=""
UTEMPLATE=""
MTEMPLATE=""
- echo -n "123Start$" > /etc/ldapscripts/ldapscripts.passwd
- chmod 600 /etc/ldapscripts/ldapscripts.passwd
Gruppen
Benutzer
- ldapadduser thomas it
- ldapadduser tina it
Passwort
- ldapsetpasswd thomas
- ldapsetpasswd tina
Check
dn: cn=it,ou=groups,dc=it2XX,dc=int
objectClass: posixGroup
cn: it
gidNumber: 10000
description: Group account
memberUid: thomas
memberUid: tina
Client-Anbindung — Debian
- Diese Konfiguration kann auf einer separaten Client-Maschine oder testweise direkt auf dem LDAP-Server selbst durchgeführt werden
Installation
- apt update
- apt install -y sssd libnss-sss libpam-sss sssd-tools oddjob-mkhomedir
| Paket |
Funktion
|
| sssd |
Hauptdienst zur zentralen Identitätsverwaltung
|
| libnss-sss |
NSS-Schnittstelle – liefert User- und Gruppen-IDs ans System
|
| libpam-sss |
PAM-Modul für die Authentifizierung beim Login
|
| sssd-tools |
Hilfswerkzeuge zur Fehlersuche (z. B. sssctl)
|
| oddjob-mkhomedir |
Erstellt beim ersten Login automatisch das Home-Verzeichnis
|
ldap.conf setzen
BASE dc=it2XX,dc=int
URI ldaps://ldap.it2XX.int
TLS_CACERT /etc/ssl/certs/ca-certificates.crt
SSSD Konfiguration
[sssd]
config_file_version = 2
services = nss, pam
domains = it2XX.int
[domain/it2XX.int]
id_provider = ldap
auth_provider = ldap
chpass_provider = ldap
access_provider = permit
ldap_uri = ldaps://ldap.it2XX.int
ldap_search_base = dc=it2XX,dc=int
ldap_default_bind_dn = cn=admin,dc=it2XX,dc=int
ldap_default_authtok = 123Start$
ldap_tls_cacert = /etc/ssl/certs/ca-certificates.crt
ldap_tls_reqcert = hard
cache_credentials = True
[nss]
filter_users = root,daemon,bin,sys,sync,games,man,lp,mail,news,uucp,proxy,www-data,backup,list,irc,gnats,nobody,systemd-network,systemd-resolve,messagebus,_apt,uuidd,nslcd
filter_groups = root,daemon,bin,sys,adm,tty,disk,lp,mail,news,uucp,man,proxy,kmem,dialout,fax,voice,cdrom,floppy,tape,sudo,audio,dip,www-data,backup,operator,list,irc,src,gnats,shadow,utmp,video,sasl,plugdev,staff,games,users,nogroup,systemd-journal,systemd-network,systemd-resolve,input,kvm,render,crontab,netdev,messagebus,_apt,uuidd,ssh,nslcd
[pam]
offline_credentials_expiration = 2
- chmod 600 /etc/sssd/sssd.conf
- pam-auth-update --enable sss mkhomedir
- systemctl restart sssd
NSS
- Nur Kontrolle
passwd: files systemd sss
group: files systemd sss
shadow: files systemd sss
gshadow: files systemd
hosts: files dns
networks: files
protocols: db files
services: db files sss
ethers: db files
rpc: db files
netgroup: nis sss
sudoers: files
automount: sss
PAM
- Nur Kontrolle
- grep "^[^#]" /etc/pam.d/common-auth
auth [success=2 default=ignore] pam_unix.so nullok
auth [success=1 default=ignore] pam_sss.so use_first_pass
auth requisite pam_deny.so
auth required pam_permit.so
Tests
- Funktioniert nsswitch?
thomas:*:10000:10000:thomas:/home/thomas:/bin/bash
tina:*:10001:10000:tina:/home/tina:/bin/bash
it:*:10000:
- Kann ich mit su - einen Identitätswechsel vornehmen?
thomas@client:~$ exit
tina@client:~$ exit
Netzwerkverkehr prüfen
- Verschlüsselte Kommunikation über Port 636 verifizieren
- tcpdump -i any -nn port 636
14:29:33.586737 IP 172.26.213.99.52646 > 10.213.1.3.636: Flags [P.], seq 1:759, ack 3951, win 501, length 758
14:29:33.586816 IP 10.213.1.3.636 > 172.26.213.99.52646: Flags [P.], seq 4795:4831, ack 759, win 504, length 36
- Port 636
- Die Pakete gehen gezielt an den LDAPS-Port
- Flags [P.]
- Austausch verschlüsselter Anwendungsdaten nach dem TLS-Handshake
- Keine Klartextdaten
- Im Gegensatz zu Port 389 sind keine Benutzernamen oder Passwörter im Dump lesbar
Client-Anbindung — Rocky Linux
- Diese Konfiguration kann auf einer separaten Client-Maschine oder testweise direkt auf dem LDAP-Server selbst durchgeführt werden
Installation
- dnf makecache
- dnf install -y sssd sssd-ldap oddjob-mkhomedir authselect
| Paket |
Funktion
|
| sssd |
Hauptdienst zur zentralen Identitätsverwaltung
|
| sssd-ldap |
LDAP-Backend-Provider für SSSD
|
| oddjob-mkhomedir |
Erstellt beim ersten Login automatisch das Home-Verzeichnis
|
| authselect |
Verwaltet die PAM-/NSS-Profile zentral (Rocky-Pendant zu pam-auth-update)
|
ldap.conf setzen
- vim /etc/openldap/ldap.conf
BASE dc=it2XX,dc=int
URI ldaps://ldap.it2XX.int
TLS_CACERT /etc/pki/tls/certs/ca-bundle.crt
SSSD Konfiguration
[sssd]
config_file_version = 2
services = nss, pam
domains = it2XX.int
[domain/it2XX.int]
id_provider = ldap
auth_provider = ldap
chpass_provider = ldap
access_provider = permit
ldap_uri = ldaps://ldap.it2XX.int
ldap_search_base = dc=it2XX,dc=int
ldap_default_bind_dn = cn=admin,dc=it2XX,dc=int
ldap_default_authtok = 123Start$
ldap_tls_cacert = /etc/pki/tls/certs/ca-bundle.crt
ldap_tls_reqcert = hard
cache_credentials = True
[pam]
offline_credentials_expiration = 2
- chmod 600 /etc/sssd/sssd.conf
- authselect select sssd with-mkhomedir --force
- systemctl restart sssd
NSS
- Nur Kontrolle
passwd: files sss
group: files sss
shadow: files sss
PAM
- Nur Kontrolle
Profile ID: sssd
Enabled features:
- with-mkhomedir
Tests
- Funktioniert nsswitch?
- getent passwd thomas
- id tina
- Kann ich mit su - einen Identitätswechsel vornehmen?
thomas@client:~$ exit
Netzwerkverkehr prüfen
- Verschlüsselte Kommunikation über Port 636 verifizieren
- tcpdump -i any -nn port 636
- Port 636
- Die Pakete gehen gezielt an den LDAPS-Port
- Flags [P.]
- Austausch verschlüsselter Anwendungsdaten nach dem TLS-Handshake
- Keine Klartextdaten
- Im Gegensatz zu Port 389 sind keine Benutzernamen oder Passwörter im Dump lesbar