172.21.251.111 server
172.21.251.112 node{SSHA}gGQUjzyJX+Oi7ZJCURCVmqq2UmtVWHZd
一、环境准备关闭 selinux firewalldsetenforce 0 systemctl stop firewalld.service systemctl disable firewalld.service二、OPENLDAP服务搭建1、安装LDAP服务器和客户端,migrationtools工具包yum install -y openldap-servers openldap-clients migrationtools2、设置openldap管理员密码slappasswd然后根据提示输入密码: New password: 123456 Re-enter new password: 123456会返回加密的密码字符串,保存好这个字符串 {SSHA}f13zZnx/b4LQ/ErM+Rf9VSVEJqIE7yHM3、更改openldap配置查看安装了哪些文件(如果熟悉目录结构可以略过)rpm -ql openldap rpm -ql openldap-servers修改配置vim /etc/openldap/slapd.d/cn\=config\/olcDatabase\={2}hdb.ldif找到olcSuffix,修改为你的dc,如: dc=mypaas,dc=com下一行olcRootDN, 修改为你的用户名,如: cn=Manager,dc=mypaas,dc=com在文件末尾添加一行,设置刚才的密码: olcRootPW: {SSHA}f13zZnx/b4LQ/ErM+Rf9VSVEJqIE7yHM4、更改监控认证配置vim /etc/openldap/slapd.d/cn\=config\/olcDatabase\={1}monitor.ldif修改 olcAccess 中的dn.base=”cn=xxxxxxx”这行为刚才设置的用户名,如: dn.base=”cn=Manager,dc=mypaas,dc=com”5、设置DB Cachecp /usr/share/openldap-servers/DB_CONFIG.example /var/lib/ldap/DB_CONFIG chown -R ldap:ldap /var/lib/ldap/6、测试配置文件slaptest -u 末尾出现configfile testing successed 说明成功了7、启动OpenLDAP和开机启动systemctl start slapd.service systemctl enable slapd.service8、导入模板ls /etc/openldap/schema/*.ldif | xargs -I {} sudo ldapadd -Y EXTERNAL -H ldapi:/// -f {}三、安装Web管理服务1、 安装httpd服务器yum install httpd -y2、修改配置文件httpd.confvim /etc/httpd/conf/httpd.conf 找到AllowOverride一行,修改none为all 如果想修改端口号,修改Listen 80一行3、启动服务,测试页面systemctl start httpd.service systemctl enable httpd.servicecurl http://127.0.0.1/4、安装phpldapadminyum install phpldapadmin(如果找不到软件包,重新设置一下yum源) yum localinstall http://rpms.famillecollet.com/enterprise/remi-release-7.rpm5、修改配置文件vim /etc/phpldapadmin/config.php找到并取消下面几行的注释: $servers->setValue(‘server’,’host’,’127.0.0.1’);$servers->setValue(‘server’,’port’,389);$servers->setValue(‘server’,’base’,array(‘dc=mypaas,dc=com’)); (array里加上openldap配置文件中设置的olcSuffix)$servers->setValue(‘login’,’auth_type’,’session’);$servers->setValue(‘login’,’attr’,’dn’); 把它的下一行注释掉#$servers->setValue(‘login’,’attr’,’uid’);6、修改访问配置文件,允许任意ip访问vim /etc/httpd/conf.d/phpldapadmin.conf 取消Order Deny,Allow的注释7、创建基础目录 在/etc/openldap目录下添加base.ldif文件cd /etc/openldap/ vim base.ldif在文件中添加以下内容dn: dc=mypaas,dc=com o: ldap objectclass: dcObject objectclass: organization dc: mypaas (dc 修改为你自己的内容)8、重启httpd服务systemctl restart httpd.service9、访问web管理端访问 http://ip/phpldapadmin 登陆用户名:cn=Manager,dc=mypaas,dc=com四、常见问题1、httpd 无法启动先用systemctl status httpd 查看一下日志 1、提示端口号是否冲突,修改httpd.conf端口号 2、提示没有权限:检查selinux,防火墙是否关闭或者正确配置防火墙2、phpldapadmin 用户名密码提示错误检查/etc/phpldapadmin/config.php 中的参数是否正确配置3、phpldapadmin创建子条目时,模板不能选中未导入openldap的schema文件,执行下[1.8节]的命令试试导入帐号:vim /etc/openldap/base.ldifdn: dc=wangqing,dc=como: ldapobjectclass: dcObjectobjectclass: organizationdc: wangqing
ldapadd -f base.ldif -x -D cn=Manager,dc=wangqing,dc=com -w123456
Alias /phpldapadmin /usr/share/phpldapadmin/htdocs
Alias /ldapadmin /usr/share/phpldapadmin/htdocs<Directory /usr/share/phpldapadmin/htdocs>
<IfModule mod_authz_core.c> # Apache 2.4 Require localOptions FollowSymLinksAllowOverride NoneOrder deny,allowAllow from allRequire ip 172.0.0.0/8 </IfModule> <IfModule !mod_authz_core.c> </IfModule></Directory>