Ich habe mir vor einer Weile einen OpenLDAP-Server nach dem bekannten HOWTO (http://www.hopto.org/<etc.>) eingerichtet (mit smbldap-tools und PAM-Authentifizierung über libpam-ldap).
Nennt mich paranoid, aber ohne SSL/TLS finde ich das ganze etwas unsicher, schließlich gehen dabei ja die User-Passwörter übers Netzwerk (zwar gehasht, aber trotzdem).
Jetzt wollte ich mich daran machen, den LDAP-Server und die Client-Libraries auf SSL oder TLS umzustellen. ich komme aber nicht recht weiter.
Hat einer von euch das hingekriegt? Falls ja, könnt ihr mir die relevanten Konfig-Stellen schicken/posten?
Die Zertifikate hab' ich mir erzeugt (für Server und Clients) und die (so glaube ich relevanten Optionen in der slapd.conf gesetzt:
Code: Alles auswählen
TLSVerifyClient demand
TLSCipherSuite HIGH:MEDIUM:+SSLv2
TLSCACertificateFile /etc/ssl/ca_cert.pem
TLSCertificateKeyFile /etc/ssl/ldap/server_key.pem
TLSCertificateFile /etc/ssl/ldap/server_cert.pem
In den meisten Tutorials wird für SSL/TLS nur etwas in die /etc/ldap/ldap.conf eingetragen. Die gibt irgendwie globale Einstellungen für das System vor, oder? Ich weiß aber nicht, ob oben genannte Bibliotheken auch darauf zugreifen.
Kann mich mal jemand erleuchten, oder mir zumindest den Pfad zur Erleuchtung zeigen in Form von Howtos, Tutorials oder Ähnlichem?
Oder gibt es vielleicht einen besseren/sichereren Weg das gewünschte Ergebnis zu erziehlen (PAM an sich soll angeblich nicht so gut sein). In dem Kontext hab' ich mal Kerberos gehört (aber ist das nicht kompliziert?).
Thx,
Mebuh