| Red Hat Documentation |
Konfigurieren Ihres Systems für die Sicherheitsprüfung mit OpenLDAPDieser Abschnitt gibt einen kurzen Überblick über die Konfiguration Ihres Red Hat Linux-Systems für die Sicherheitsprüfung mit OpenLDAP. Wenn Sie kein OpenLDAP-Experte sind, benötigen Sie wahrscheinlich eine weitergehende Dokumentation, als wir Ihnen hier bieten können. Weitere Informationen finden Sie in den in Abschnitt namens LDAP-Ressourcen im Internet angegebenen Literaturhinweisen. Installieren der erforderlichen LDAP-PaketeZuerst müssen Sie sowohl auf dem LDAP-Server als auch auf dem LDAP-Client überprüfen, ob die entsprechenden Pakete installiert sind. Für den LDAP-Server wird das Paket openldap benötigt. Auf den LDAP-Client-Rechnern müssen die folgenden Pakete installiert sein: openldap, auth_ldap, nss_ldap und pam_ldap. Anpassen der KonfigurationsdateienAnpassen von /etc/openldap/slapd.confDie Datei slapd.conf ist in /etc/openldap abgelegt und enthält die Konfigurationsinformationen für Ihren LDAP-Server slapd. Sie müssen diese Datei an Ihre Domäne und Ihren Server anpassen. Die suffix-Zeile gibt die Domäne an, für die der LDAP-Server Informationen bereitstellt. Diese Zeile lautet standardmäßig:
Hier muß der Name Ihrer Domäne eingetragen werden. Beispiel:
oder
Der Eintrag rootdn ist der eindeutige Name (DN) für einen Benutzer, dem von den Parametern der Zugangskontrolle oder Benutzerverwaltung keine Beschränkungen für die Verwaltung des LDAP-Verzeichnisses auferlegt sind. Der Benutzer rootdn ist sozusagen Root für das LDAP-Verzeichnis. Die rootdn-Zeile lautet standardmäßig:
Passen Sie die Zeile an Ihr System an, z.B.:
oder
Ändern Sie die rootpw-Zeile von:
in zum Beispiel:
Im obigen Beispiel wird ein verschlüsseltes Paßwort verwendet, eine viel bessere Lösung, als das Root-Paßwort im Klartext in der Datei slapd.conf abzuspeichern. Zum Erstellen dieser verschlüsselten Zeichenkette müssen Sie diese entweder aus der Datei passwd kopieren oder Perl verwenden:
In der obigen Perl-Zeile ist salt_string eine aus zwei Zeichen bestehende Salt-Zeichenkette und passwd die Klartextversion des Paßworts. Sie könnten auch einen passwd-Eintrag aus /etc/passwd kopieren. Das funktioniert allerdings nicht, wenn der passwd-Eintrag ein MD5-Paßwort ist (Standard in Red Hat Linux 6.2). Anpassen von ldap.confPassen Sie die Dateien ldap.conf in den Verzeichnissen /etc und /etc/openldap auf dem LDAP-Server und den Clients an. Passen Sie /etc/ldap.conf, die Konfigurationsdatei für nss_ldap und pam_ldap, an Ihre Organisation und Suchdatenbank an. Die Datei /etc/openldap/ldap.conf ist die Konfigurationsdatei für Befehlszeilentools wie ldapsearch , ldapadd usw. und muß ebenfalls im Rahmen der LDAP-Einrichtung angepaßt werden. Auf den Client-Rechnern müssen beide Dateien an Ihr System angepaßt werden. Anpassen von /etc/nsswitch.confUm nss_ldap verwenden zu können, müssen Sie ldap in den entsprechenden Feldern in der Datei /etc/nsswitch.conf hinzufügen. (Vorsicht beim Bearbeiten dieser Datei. Hier sind genaue Kenntnisse der Zusammenhänge erforderlich.) Beispiel:
Kopieren der PAM-KonfigurationsdateienUm pam_ldap verwenden zu können, müssen die PAM-Konfigurationsdateien im Verzeichnis /usr/doc/nss_ldap<version>/pam.d/ in Ihr Verzeichnis /etc/pam.d/ kopiert werden. Es handelt sich dabei um mehrere PAM-Konfigurationsdateien, mit deren Hilfe alle standardmäßigen PAM-fähigen Anwendungsprogramme LDAP für die Sicherheitsprüfung verwenden können. (Auf PAM können wir im Rahmen dieses Überblicks über LDAP nicht eingehen. Informationen dazu finden Sie in Abschnitt namens Benutzerauthentifizierung mit PAM in Kapitel 2 und/oder in den man-Seiten zu PAM.) Umwandeln Ihrer alten Sicherheitsprüfungsinformationen in das LDAP-FormatDas Verzeichnis /usr/share/openldap/migration enthält mehrere Shell- und Perl-Skripten zur Umwandlung Ihrer alten Sicherheitsprüfungsinformationen in das LDAP-Format. (Diese Skripten erfordern einen lauffähigen Perl-Interpreter auf Ihrem System.) Zuerst müssen Sie die Datei migrate_common.ph an Ihre Domäne anpassen. Die Standard-DNS-Domäne muß geändert werden von:
in einen Eintrag der Form:
Die Standardannahme muß ebenfalls geändert werden von:
in einen Eintrag der Form:
Als nächstes müssen Sie sich entscheiden, welches Skript verwendet werden soll. Die folgende Tabelle hilft Ihnen bei Ihrer Entscheidung: Tabelle 8-1 LDAP-Umwandlungsskripten
Führen Sie das Ihrem vorhandenen Namensdienst entsprechende Skript aus. Weitere Details finden Sie in der Datei README und den Dateien migration-tools.txt im Verzeichnis /usr/share/openldap/migration. |
|||||||||||||||||||||||||||||||||||||||||||
|
© 2001 Red Hat, Inc. All rights reserved. About Red Hat : Legal statement : Privacy statement : Y2K statement : Contact Red Hat |