一、环境

基于CentOS-7-x86_64

二、软件获取

OpenLDAP官网下载地址:http://www.openldap.org/software/download/

OpenLDAP 2.4.44:ftp://ftp.openldap.org/pub/OpenLDAP/openldap-release/openldap-2.4.44.tgz

BDB

berkeley-db-5.1.29 (OpenLDAP当前与6.x版本不兼容,READEME中明确写出兼容4.4~4.8或5.0~5.1)

http://download.oracle.com/berkeley-db/db-5.1.29.tar.gz

LDAP Administrator

ldapadmin 2015.2:

官网下载地址:http://www.ldapbrowser.com/download.htm

64-bit:http://softerra-downloads.com/ldapadmin/ldapadmin-4.13.16704.0-x64-eng.msi

三、准备

关闭selinux

打开防火墙tcp 389 / 636端口

tcp 389 是openldap 明文传输端口,tcp 636是ssl加密传输的端口

centos7默认自带firewalld服务,可以停用之后安装iptables

systemctl stop firewalld.service #停止firewall
systemctl disable firewalld.service #禁止firewall开机启动

四、安装OpenLdap

1、依赖包

yum install *ltdl* -y

涉及libtool-ltdl与libtool-ltdl-devel,如不安装,在编译时报错:configure: error: could not locate libtool ltdl.h

2、安装BDB

cd /usr/local/src/

tar -zxvf db-5.1.29.tar.gz

cd db-5.1.29/build_unix/

#需提前安装,已安装则忽略
yum install gcc-c++
#需提前安装,已安装则忽略
yum install make -y

../dist/configure --prefix=/usr/local/berkeleydb-5.1.29

make

make install

必须在解压包的build_unix目录中编译安装,否则会报错

3、更新lib库

cd /usr/local/src/

echo "/usr/local/berkeleydb-5.1.29/lib/" > /etc/ld.so.conf

ldconfig -v

保证在后面编译openldap时能找到lib和include下的库

4、安装OpenLdap

cd /usr/local/src/

tar -zxvf openldap-2.4.44.tgz

cd openldap-2.4.44

./configure --prefix=/usr/local/openldap-2.4.44 --enable-syslog --enable-modules --enable-debug --with-tls CPPFLAGS=-I/usr/local/berkeleydb-5.1.29/include/ LDFLAGS=-L/usr/local/berkeleydb-5.1.29/lib/

make depend

make

make test

make install

编译选项可以通过./configure --help查看

其中make test一步时间较长

如果未设置CPPFLAGS,configure过程可能会提示configure: error: BDB/HDB: BerkeleyDB not

available 或 configure: error: BerkeleyDB version incompatible with BDB/HDB backends

5、设置可执行命令

cd /usr/local/openldap-2.4.44

ln -s /usr/local/openldap-2.4.44/bin/* /usr/local/bin/

ln -s /usr/local/openldap-2.4.44/sbin/* /usr/local/sbin/

对openldap客户端(bin)与服务器端(sbin)相关执行档添加软链接,也可以通过增加环境变量的方式设置

五、简单配置

1、安装完成的openldap目录结构

openldap安装完成后相关目录承载的功能如下:

bin/      --客户端工具如ldapadd、ldapsearch

etc/      --包含主配置文件slapd.conf、schema、DB_CONFIG等

include/

lib/

libexec/   --服务端启动工具slapd

sbin/     --服务端工具如slappasswd

share/

var/      --bdb数据、log存放目录

2、配置root密码

cd /usr/local/openldap-2.4.44/

slappasswd

New password:

Re-enter new password:

{SSHA}GEWXOBz58bm07aIOleMj0RlvfAflc7cS

设置rootdn密码,这里设置为123456

这样rootdn密码为密文方式,复制输出密文到主配置文件rootdn对应的位置即可,如果不想麻烦,可以忽略此步,在主配置文件中使用明文即可

3、主配置文件slapd.conf

cd /usr/local/openldap-2.4.44/etc/openldap/

vi slapd.conf

添加

schema默认只有core.schema,各级需要添加,这里将同配置文件一个目录的schema目录中有的schema文件都加到配置文件中

openldap 新增objectclass openldap 编译安装_数据库

include         /usr/local/openldap-2.4.44/etc/openldap/schema/collective.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/corba.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/cosine.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/duaconf.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/dyngroup.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/inetorgperson.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/java.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/misc.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/nis.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/openldap.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/pmi.schema
include         /usr/local/openldap-2.4.44/etc/openldap/schema/ppolicy.schema


新增日志文件级别与路径,需要在编译时 --enable-debug ,否则日志文件输出,不影响调试模式

openldap 新增objectclass openldap 编译安装_服务端_02

loglevel        256
logfile         /usr/local/openldap-2.4.44/var/slapd.log
#光标移动到最下方
database        mdb

这里使用mdb做后端数据库,也可修改为”bdb”参数,在OpenLDAP 官方文档” 11.4. LMDB”章节中有介绍mdb是推荐使用的后端数据库

maxsize         1073741824

使用mdb做后端数据库时,根据官方文档中说明需要设置一个空间值,” In addition to the usual parameters that a minimal configuration requires, the mdb backend requires a maximum size to be set. This should be the largest that the database is ever anticipated to grow (in bytes). The filesystem must also provide enough free space to accommodate this size.”;如果使用bdb做后端数据库,需要将此项参数注释

suffix          "dc=sys,dc=com"
rootdn          "cn=admin,dc=sys,dc=com"
rootpw          {SSHA}GEWXOBz58bm07aIOleMj0RlvfAflc7cS

修改域名及管理员账户名

使用密文密码,即前面使用slappasswd生成的密文

directory       /usr/local/openldap-2.4.44/var/openldap-data

openldap数据目录,采用mdb时,在相应目录生成” data.mdb”与” lock.mdb”文件;采用bdb时,在相应目录生成” dn2id.bdb”与” id2entry.bdb”,及多个” __db.00*”文件

openldap 新增objectclass openldap 编译安装_数据库_03

4、初始化ldap

如果采用mdb做后端数据库,此步可忽略,DB_CONFIG是 bdb/hdb数据库使用的。

cd /usr/local/openldap-2.4.44/var/openldap-data/

cp DB_CONFIG.example DB_CONFIG

与主配置文件中的配置有关,主配置文件确定使用bdb与数据存放路径

5、启动ldap

/usr/local/openldap-2.4.44/libexec/slapd

直接在后台工作

非root用户不能监听端口1~1024,如果是非root用户,有可能需要重新定义服务端口

/usr/local/openldap-2.4.44/libexec/slapd -d 256

在前端工作,输出debug信息

6、验证

ldapsearch -x -b '' -s base'(objectclass=*)'

openldap 新增objectclass openldap 编译安装_配置文件_04

如图示,说明openldap已经启动运行成功

或者:

ldapsearch -x -b '' -s base '(objectclass=*)' namingContexts

或者:

netstat -tunlp | grep 389,ps -ef | grep slapd,ps aux | grep slapd

六、简单配置、简单使用

1、创建一个管理员,编辑ldif文件

vi test.ldif

ldif文件有严格的格式要求,可以自行百度

dn: dc=sys,dc=com
objectclass: dcObject
objectclass: organization
o: SYS.Inc
dc: sys

dn: cn=admin,dc=sys,dc=com
objectclass: organizationalRole
cn: admin

插入数据库

ldapadd -x -D "cn=admin,dc=sys,dc=com" -W -f test.ldif

openldap 新增objectclass openldap 编译安装_配置文件_05

验证数据

ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'

openldap 新增objectclass openldap 编译安装_服务端_06

2、创建一个具有部门属性的员工,编辑ldif文件

vi test2.ldif

dn: ou=it,dc=sys,dc=com
ou: it
objectClass: organizationalUnit

dn: cn=test1,ou=it,dc=sys,dc=com
ou: it
cn: demo1
sn: t1
objectClass: inetOrgPerson
objectClass: organizationalPerson

这里其实是先创建1个部门”it”,再在”it”部门创建了1个员工,实际上是两条命令

openldap 新增objectclass openldap 编译安装_数据库_07

验证

ldapsearch -x -b 'dc=sys,dc=com' '(objectClass=*)'

openldap 新增objectclass openldap 编译安装_数据库_08

3、LdapAdmin

运行ldapadmin

New--New Profile创建数据库

输入Profile名字,名字任意,下一步

openldap 新增objectclass openldap 编译安装_配置文件_09

输入Host地址,Port默认为389(注意iptables是否开放389端口);

BaseDN处默认为空,标示在根节点上,如果不想显示根节点,可在后方下拉列表中选择具体的一级数据库,下一步

openldap 新增objectclass openldap 编译安装_配置文件_10

选择”Other credenti”,

Mechanism选择”Simple”,

Princip处输入”cn=adminnnnn,dc=sys,dc=com”,

Password处填写相应密码,保存密码,点击”完成”即创建成功

openldap 新增objectclass openldap 编译安装_配置文件_11

验证

openldap 新增objectclass openldap 编译安装_服务端_12

附录:

LDAP为人员组织机构中常见的对象都设计了属性(比如commonName,surname)。下面有一些常用的别名:

属性名称

属性别名

语法

描述

值(举例)

commonName

cn

Directory String

名子

sean

surname

sn

Directory String

姓氏

Chow

organizationalUnitName

ou

Directory String

单位(部门)名称

IT_SECTION

organization

o

Directory String

组织(公司)名称

linuxprobe

telephoneNumber


Telephone Number

电话号码

911

objectClass



内置属性

organizationa