• # config OpenLDAP avec STARTTLS

    Posté par . En réponse au message Besoin d'aide : Debian Squeeze Open Ldap et SSL :). Évalué à 1.

    Debian 7 est sortie il y a un peu plus d'un mois. Debian 6 est donc obsolète et il vaut mieux utiliser la 7.

    Il est plus propre d'utiliser le mode dit "STARTTLS" qui passe du texte en clair à SSL à chaud et utilise le port standard du protocole, que le SSL natif sur un autre port (cf. FAQ de OpenLDAP).

    Trêve de pinaillage, voici comment ça se configure. Pour être plus tranquille, préconfigurer les options du client LDAP pour le root :
    # cat > /root/.ldaprc
    URI ldapi:///
    SASL_MECH EXTERNAL
    #
    Ensuite créer un fichier LDIF comme suit :
    # cat > init.ldif
    dn: cn=config
    changetype: modify
    add: olcTLSCertificateKeyFile
    olcTLSCertificateKeyFile: /etc/ldap/ssl/ca-key.pem
    -
    add: olcTLSCertificateFile
    olcTLSCertificateFile: /etc/ldap/ssl/ca-cert.pem
    # ldapmodify -Q -f init.ldif
    Pas besoin d'ajouter "ldaps///" en argument à slapd.

    Pour s'assurer que l'annuaire sera inaccessible aux clients sans SSL :
    # cat > ssl.ldif
    dn: olcDatabase={1}hdb,cn=config
    changetype: modify
    add: olcSecurity
    olcSecurity: tls=1
    # ldapmodify -Q -f ssl.ldif