AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 23115
Accepted
nikkumang
nikkumang
Asked: 2009-06-10 20:30:17 +0800 CST2009-06-10 20:30:17 +0800 CST 2009-06-10 20:30:17 +0800 CST

带有 Fedora 目录服务器的高可用性 LDAPS

  • 772

我被要求使用 Fedora Directory Server 建立一个 HA LDAP 架构——该公司目前使用 Sun DS,但希望远离 Sun。

我想使用网络硬件负载平衡器(Cisco),以便客户端可以使用“ldap.business.com”作为 LDAP 服务器名称,隐藏其背后 4 个服务器的真实 IP。

对于普通 LDAP,这很好用,但现在我想使用 TLS 添加 LDAPS。证书设置过程在 Fedora 网站上似乎有很好的记录,但我不确定如何将 LDAPS 设置为高可用性,因为我认为不允许使用星级证书。

循环 DNS 不够健壮,因为它依赖于 TTL - 仍然可能出现 LDAP 中断。

ldap fedora high-availability
  • 2 2 个回答
  • 1707 Views

2 个回答

  • Voted
  1. Best Answer
    sysadmin1138
    2009-06-10T20:53:53+08:002009-06-10T20:53:53+08:00

    我们在 Novell eDirectory 上处理 HA LDAPS,但问题类似。我们已经设法解决了证书上的主题备用名称问题。简单地说,Subject-alternate-names 是可以放在证书上的备用主题,以便给它多个名称。这就是您如何(理论上)拥有对 pop3.organisation.org、imap.organisation.org 和 webmail.organisation.org 有效的单一证书的方式。它们是相当新的,但不如扩展验证证书那么新。

    大多数现代 LDAP 客户端都足够聪明,可以正确处理 SAN。此外,我们管理生成证书的证书颁发机构,因此获得 SAN 对我们来说很简单。如果您最终要为证书付费,这并不是那么简单,CA 宁愿您购买多个证书。不幸的是,对于很多人来说,一些软件包只能加载一个证书。这就是 SAN 的用武之地。

    我们使用一个硬件负载平衡器 (F5 BiP) 和三个 LDAPS 服务器。当我们第一次设置它时,我们只使用负载平衡器 IP/DNS 的网络名称创建了证书。直接连接到 LDAP 服务器的客户端遇到证书错误,这被证明是促使人们使用负载平衡器 IP 地址的动机,就像他们一直以来应该做的那样。

    从那以后,我们开始使用主题备用名称,因为它会对在这些服务器上运行的 Novell 软件产生一些负面影响。但是我们确实让它在没有 SAN 的情况下运行了一段时间。每个证书上都有三个名称:

    • 负载均衡器 IP 的 IP 地址
    • 负载均衡器 IP 的 DNS 名称
    • 直接主机的 DNS 名称

    这确实会将后端主机名暴露给窥探者,但我们不认为这是一个漏洞。其他人可能。

    这就是我们所做的,它对我们有用。

    • 1
  2. Vincent Gerris
    2014-01-11T02:04:07+08:002014-01-11T02:04:07+08:00

    您可以在负载均衡器上执行 SSL-off 加载。您可以使用硬件,但通常您必须为卸载许可证付费。或者你可以试试 haproxy,它是一个免费的负载均​​衡器,支持 SSL 卸载(开发版)>。另一种选择确实是在 de certs 中使用主题 alt 名称,但是如果您想扩大规模,则需要重新颁发所有证书。

    所以我会选择负载平衡的 SSL 卸载选项。要么是硬件(您应该调查许可证成本),要么是软件。然后确保LB通过正常的HTTP连接,并将其放在用户无法连接的网段中。也许 haproxy 不支持 ldap ssl 卸载,您需要另一种解决方案。您还可以使用 corosync/pacemaker 并使用证书。

    • 0

相关问题

  • 禁用需要身份验证才能在 Active Directory 中绑定

  • 为 RHEL5 服务器自动配置 ldap 身份验证

  • LDAP 架构布局

  • Windows 可以与 LDAP 集成吗?

  • AD 世界中的 Solaris 10 身份验证

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve