作者tinlans ( )
看板FreeBSD
标题Re: [问题] openldap支援tls/ssl??
时间Sun May 1 08:38:23 2011
※ 引述《hihi (嗨嗨)》之铭言:
: 请问一下我参考下面的步骤
: http://helloworld.pixnet.net/blog/post/28898363
: 但是FreeBSD没有listen 636 port,ldap://可以正常查询
: 请问是否缺了甚麽步骤
: 或是缺少甚麽套件
: 再请问server支援tls/ssl的话,client需要调整甚麽??
: thanks!
/etc/rc.conf 要补一下 slapd_flags:
slapd_enable="YES"
slapd_flags='-h "ldap://xxx.yyy.zzz/
ldaps://xxx.yyy.zzz/"'
xxx.yyy.zzz 换成你自己的。
slapd.conf 我是这样设:
TLSCipherSuite HIGH:MEDIUM:+SSLv2:+SSLv3:TLSv1
TLSCACertificateFile /usr/local/etc/openldap/tls/xxxx.crt
TLSCertificateFile /usr/local/etc/openldap/tls/xxxxxxx.crt
TLSCertificateKeyFile /usr/local/etc/openldap/tls/xxxxxxx.key
TLSVerifyClient never
第一行跟最後一行不这样设的话,某些状况下会发生一些问题。
原因我忘了,你也可以自己试试看拔掉或换成别的会怎样。
client 端的 ldap.conf 我习惯这样设:
ssl start_tls
tls_checkpeer no
tls_reqcert allow
这样玩至少五年以上了,没有出过什麽大问题。
倒是 make openldap24-server 的时候,那个 SASL 勾下去会有灾难。
记得是 run 一阵子 slapd 会自己无声无息 crash 的样子,所以习惯不勾。
其它好像就没什麽特别要注意的了。
--
Ling-hua Tseng (
[email protected])
Department of Computer Science, National Tsing-Hua University
Interesting: C++, Compiler, PL/PD, OS, VM, Large-scale software design
Researching: Software pipelining for VLIW architectures
Homepage:
http://www.tinlans.org
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.160.106.152