Debian 7 est sortie il y a un peu plus d'un mois. Debian 6 est donc obsolète et il vaut mieux utiliser la 7.
Il est plus propre d'utiliser le mode dit "STARTTLS" qui passe du texte en clair à SSL à chaud et utilise le port standard du protocole, que le SSL natif sur un autre port (cf. FAQ de OpenLDAP).
Trêve de pinaillage, voici comment ça se configure. Pour être plus tranquille, préconfigurer les options du client LDAP pour le root :
# cat > /root/.ldaprc
URI ldapi:///
SASL_MECH EXTERNAL
#
Ensuite créer un fichier LDIF comme suit :
# cat > init.ldif
dn: cn=config
changetype: modify
add: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ldap/ssl/ca-key.pem
-
add: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ldap/ssl/ca-cert.pem
# ldapmodify -Q -f init.ldif
Pas besoin d'ajouter "ldaps///" en argument à slapd.
Pour s'assurer que l'annuaire sera inaccessible aux clients sans SSL :
# cat > ssl.ldif
dn: olcDatabase={1}hdb,cn=config
changetype: modify
add: olcSecurity
olcSecurity: tls=1
# ldapmodify -Q -f ssl.ldif
# config OpenLDAP avec STARTTLS
Posté par Bernez . En réponse au message Besoin d'aide : Debian Squeeze Open Ldap et SSL :). Évalué à 1.
Debian 7 est sortie il y a un peu plus d'un mois. Debian 6 est donc obsolète et il vaut mieux utiliser la 7.
Il est plus propre d'utiliser le mode dit "STARTTLS" qui passe du texte en clair à SSL à chaud et utilise le port standard du protocole, que le SSL natif sur un autre port (cf. FAQ de OpenLDAP).
Trêve de pinaillage, voici comment ça se configure. Pour être plus tranquille, préconfigurer les options du client LDAP pour le root :
# cat > /root/.ldaprc
URI ldapi:///
SASL_MECH EXTERNAL
#
Ensuite créer un fichier LDIF comme suit :
# cat > init.ldif
dn: cn=config
changetype: modify
add: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ldap/ssl/ca-key.pem
-
add: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ldap/ssl/ca-cert.pem
# ldapmodify -Q -f init.ldif
Pas besoin d'ajouter "ldaps///" en argument à slapd.
Pour s'assurer que l'annuaire sera inaccessible aux clients sans SSL :
# cat > ssl.ldif
dn: olcDatabase={1}hdb,cn=config
changetype: modify
add: olcSecurity
olcSecurity: tls=1
# ldapmodify -Q -f ssl.ldif