J'essaie d'autoriser l'authentification via LDAP sur un système hôte CentOS. Mais j'obtiens toujours un Impossible de contacter le serveur LDAP erreur de pam_ldap.
Le serveur LDAP est pingable et l'authentification fonctionne parfaitement avec ldap://, mais pas avec ldaps://. L'authentification fonctionne aussi parfaitement avec ldaps:// sur debian OS, mais pas sur CentOS.
J'ai obtenu le Pas de contact erreur également avec $ ldapsearch ... mais je l'ai corrigé en le paramétrant TLS_REQCERT permet dans le fichier /etc/openldap/ldap.conf. Mais ce réglage dans /etc/pam_ldap.conf n'est d'aucune utilité.
Les étapes que j'ai suivies :
- yum install pam_ldap nss-pam-ldapd openldap-clients
- authconfig-tui et activer LDAP pour l'authentification
- modifier /etc/pam_ldap
- modifier /etc/nslcd.conf
- modifier /etc/openldap/ldap.conf
- créer /etc/ldap/ldap.conf (j'ai lu quelque part qu'il s'agissait d'un chemin de secours pour le fichier de configuration)
- créer /etc/ldap.conf (avec le même contenu que /etc/ldap/ldap.conf)
- redémarrer les services nscd et nslcd
Quelques informations supplémentaires :
- le certificat CA du serveur LDAP est lisible par tous.
- iptables est désactivé
L'IP dans /var/log/secure . On peut y lire Échec du mot de passe pour l'utilisateur test de 10.1.1.1 Mais l'IP configurée pour le serveur LDAP est 10.1.1.42 et l'IP de l'hôte est 10.1.1.27. Quoi qu'il en soit, si j'utilise l'uri ldap://10.1.1.42 et que je commente la ligne ssl activé L'authentification fonctionne à merveille.
Des idées ?
.
Essai d'authentification via pam, /var/log/secure
Sep 15 09:50:37 client-server unix_chkpwd[16146]: password check failed for user (testuser)
Sep 15 09:50:37 client-server sshd[16144]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=10.1.1.1 user=testuser
Sep 15 09:50:37 client-server sshd[16144]: pam_ldap: ldap_simple_bind Can't contact LDAP server
Sep 15 09:50:37 client-server sshd[16144]: pam_ldap: reconnecting to LDAP server...
Sep 15 09:50:37 client-server sshd[16144]: pam_ldap: ldap_simple_bind Can't contact LDAP server
Sep 15 09:50:40 client-server sshd[16144]: Failed password for testuser from 10.1.1.1 port 11339 ssh2
Sep 15 09:50:40 client-server sshd[16145]: Received disconnect from 10.1.1.1: 13: Unable to authenticate
Ejecutar $ ldapsearch -v -H ldaps://10.1.1.42/ -D cn=admin,dc=sub,dc=example,dc=org -W -x -b dc=sub,dc=example,dc=org -d1 pour vérifier si ldaps// fonctionne. (Oui, il fonctionne)
ldap_url_parse_ext(ldaps://10.1.1.42/)
ldap_initialize( ldaps://10.1.1.42:636/??base )
ldap_create
ldap_url_parse_ext(ldaps://10.1.1.42:636/??base)
Enter LDAP Password:
ldap_sasl_bind
ldap_send_initial_request
ldap_new_connection 1 1 0
ldap_int_open_connection
ldap_connect_to_host: TCP 10.1.1.42:636
ldap_new_socket: 3
ldap_prepare_socket: 3
ldap_connect_to_host: Trying 10.1.1.42:636
ldap_pvt_connect: fd: 3 tm: -1 async: 0
TLS: certificate [CN=sub.example.org,OU=test-ou,O=test-o,ST=test-st,C=DE] is not valid - error -8172:Peer's certificate issuer has been marked as not trusted by the user..
TLS certificate verification: subject: CN=sub.example.org,OU=test-ou,O=test-o,ST=test-st,C=DE, issuer: CN=sub.example.org,OU=test-ou,O=test-o,ST=test-st,C=DE, cipher: AES-128, security level: high, secret key bits: 128, total key bits: 128, cache hits: 0, cache misses: 0, cache not reusable: 0
ldap_open_defconn: successful
ldap_send_server_request
...
Contenu de /etc/pam_ldap.conf
ldap_version 3
pam_password crypt
uri ldaps://10.1.1.42:636
base dc=sub,dc=example,dc=org
ssl on
tls_reqcert allow
tls_cacertfile /srv/ldap-cacert.pem
tls_checkpeer no
Contenu de /etc/openldap/ldap.conf
TLS_REQCERT allow
TLS_CACERTFILE /srv/ldap-cacert.pem
URI ldaps://10.1.1.42:636/
BASE dc=sub,dc=example,dc=org
Contenu de /etc/nslcd.conf
uid nslcd
gid ldap
ssl on
tls_reqcert allow
tls_cacertfile /srv/ldap-cacert.pem
uri ldaps://10.1.1.42:636/
base dc=sub,dc=example,dc=org
Contenu de /etc/ldap.conf y /etc/ldap/ldap.conf :
tls_checkpeer no
tls_reqcert allow
tls_cacertfile /srv/ldap-cacert.pem
uri ldaps://10.1.1.42:636/
base dc=sub,dc=example,dc=org