Allied Telesis Lightweight Directory Access Protocol
Okwu mmalite
Lightweight Directory Access Protocol (LDAP) bụ ngwa ngwanrọ eji jikwaa na nweta akụrụngwa IT dị iche iche dịka ngwa, sava, akụrụngwa ịkparịta ụka n'Ịntanet na file sava. Ojiji LDAP na-ejikarị bụ ịnye ebe etiti maka nyocha, nke pụtara na ọ na-echekwa aha njirimara na okwuntughe.
Dị ka aha ahụ na-egosi LDAP bụ ụdị dị arọ nke Directory Access Protocol (DAP), nke bụ akụkụ nke X.500, ọkọlọtọ maka ọrụ ndekọ aha na netwọk. LDAP na-eji akwụkwọ ndekọ aha iji dokwaa ozi nzukọ, ozi ndị ọrụ, na ozi akụrụngwa.
Akwụkwọ ndekọ aha netwọk na-agwa gị ebe ihe dị na netwọkụ dị. Na netwọk TCP/IP, usoro aha ngalaba (DNS) bụ usoro ndekọ aha eji ejikọta aha ngalaba na adreesị netwọk kpọmkwem. Agbanyeghị, ọ bụrụ na ịmaghị aha ngalaba ahụ, LDAP na-enye gị ohere ịchọ mmadụ n'amaghị ebe ha nọ.
Ị nwere ike iji LDAP chọpụta ndị ọrụ na-ejikọta na netwọk ime n'elu OpenVPN. Ọ bụ ezie na ngwaọrụ AlliedWare Plus nwere ike iji ma LDAP na RADIUS n'otu n'otu dị ka ụkpụrụ nyocha, LDAP nwere ike imekọrịta ọrụ na ndekọ aha dịka Microsoft's Active Directory (AD). AD bụ otu n'ime isi mpaghara nchekwa data Windows. Ọ na-echekwa ozi onye ọrụ na akaụntụ, ma na-enye ikike na nyocha maka kọmpụta, ndị ọrụ, na otu dị iche iche, manye iwu nchekwa n'ofe sistemụ arụmọrụ Windows.
Ntuziaka a na-enye ozi maka ịhazi OpenVPN Access Server iji chọpụta megide Active Directory site na iji LDAP
Ngwaahịa na ụdị ngwanrọ na-emetụta ntuziaka a
Ntuziaka a na-emetụta ngwaahịa AlliedWare Plus™ na-akwado LDAP, ụdị na-agba ọsọ 5.5.2-1 ma ọ bụ karịa.
Iji hụ ma ngwaahịa gị ọ na-akwado LDAP, hụ akwụkwọ ndị a:
- Mpempe akwụkwọ data ngwaahịa
- Ntuziaka Iwu nke ngwaahịa
Akwụkwọ ndị a dị site na njikọ dị n'elu na anyị websaịtị na alliedtelesis.com.
Akwụkwọ ndị a na-enye ozi ndị ọzọ gbasara njirimara njirimara na ngwaahịa AlliedWare Plus:
- Ihe ngosi OpenVPN gafereview na ntuziaka nhazi
- njirimara AAA na Port Authentication Feature Overview na ntuziaka nhazi
- Ntuziaka Iwu nke ngwaahịa
Akwụkwọ ndị a dị site na njikọ dị n'elu ma ọ bụ na anyị websaịtị na alliedtelesis.com
LDAP gafereview
Usoro LDAP na-akpakọrịta na ndekọ ndekọ aha. Ọ bụ n'ezie ụzọ ị ga-esi na-ekwurịta okwu na Directory Active na zipu ozi n'etiti AD na akụkụ ndị ọzọ nke netwọk gị.
Kedu ka nyocha LDAP Directory Active si arụ ọrụ? N'ụzọ bụ isi, ịkwesịrị ịtọlite LDAP iji gosipụta nzere megide Active Directory. A na-eji ọrụ 'BIND' tọọ steeti nyocha maka nnọkọ LDAP nke onye ahịa LDAP na-ejikọ na sava ahụ.
N'ọtụtụ oge, ụdị njirimara dị mfe a pụtara n'ezie aha na paswọọdụ iji mepụta arịrịọ njikọ na sava maka nyocha.
Nzikọrịta ngwugwu LDAP bụ isi site na iji Telnet
Mgbe ị na-eji Telnet ịbanye na ngwaọrụ AlliedWare Plus, usoro nyocha LDAP bụ isi bụ nke a:
- Telnet na-ebute arịrịọ njikọ wee zipu aha njirimara na paswọọdụ na ngwaọrụ ahụ.
- Mgbe ị nwetasịrị arịrịọ ahụ, ngwaọrụ ahụ (na-eme dị ka onye ahịa LDAP), na-ewepụta njikọ TCP na sava LDAP.
Iji nweta ikike ịchọ, ngwaọrụ ahụ na-eji aha dị iche iche onye nchịkwa (DN) na paswọọdụ ziga arịrịọ njide nchịkwa na sava LDAP. - Ihe nkesa LDAP na-edozi arịrịọ ahụ. Ọ bụrụ na ijikọ arụ ọrụ na-aga nke ọma, ihe nkesa LDAP na-ezigara ngwaọrụ ahụ nkwenye.
- Ngwaọrụ ahụ na-eziga arịrịọ ọchụchọ onye ọrụ DN na aha njirimara na sava LDAP.
- Mgbe ị nwetasịrị arịrịọ ahụ, ihe nkesa LDAP na-achọ onye ọrụ DN site na isi DN, ogo ọchụchọ na ọnọdụ nzacha. Ọ bụrụ na achọtara egwuregwu, ihe nkesa LDAP na-eziga nzaghachi iji mee ka ngwaọrụ mara maka nchọta na-aga nke ọma. Enwere ike ịchọta otu DNS onye ọrụ ma ọ bụ karịa.
- Ngwaọrụ ahụ na-eji DN onye ọrụ enwetara wee tinye paswọọdụ onye ọrụ dị ka paramita iji zipu arịrịọ njikọ DN onye ọrụ na sava LDAP, nke na-enyocha ma paswọọdụ onye ọrụ ọ̀ ziri ezi.
- Ihe nkesa LDAP na-edozi arịrịọ ahụ, ma na-eziga nzaghachi iji mee ka ngwaọrụ mara nsonaazụ ọrụ njikọ. Ọ bụrụ na ọrụ njikọ ahụ ada ada, ngwaọrụ ahụ na-eji onye ọrụ DN ọzọ enwetara dị ka oke iji zipu arịrịọ njikọ DN onye ọrụ na sava LDAP. Usoro a na-aga n'ihu ruo mgbe ejiri DN kechie nke ọma ma ọ bụ DNA niile agaghị ejikọta ya. Ọ bụrụ na ejiri DN ndị ọrụ niile adabaghị, ngwaọrụ ahụ na-eme ka onye ọrụ mara ọdịda nbanye wee gọnarị arịrịọ onye ọrụ.
- Ngwaọrụ na ihe nkesa na-eme mgbanwe ikike.
- Mgbe ikike ịga nke ọma, ngwaọrụ ahụ na-eme ka onye ọrụ mara maka nbanye nke ọma.
Oke AlliedWare Plus dị ugbu a
- Naanị otu ebe ntụkwasị obi ka akwadoro maka LDAP echekwara.
- Emejuputaghị nchọgharị otu ugboro. Agbanyeghị, site na Active Directory, ọ ga-ekwe omume ịtọ otu OID dị ka akụkụ nke nzacha ọchụchọ nke ga-agwa ya ka ọ rụọ nchọ akwu.
OID na-aghọ akụkụ nke ndenye ego:
onye otu:1.2.840.113556.1.4.1941:= Otu DN> |
Kama nke a na-emebu:
memberOf = Otu DN> |
Enwere exampN'ime nke a na ngalaba nhazi ọchụchọ dị n'okpuru, lee "Nhazi ọchụchọ" na
Lelee ndepụta maka ịbanye na ngwaọrụ AlliedWare Plus
Tupu ị hazie LDAP, banye na otu AlliedWare gbakwunyere ngwaọrụ na-eji SSH/Telnet, wee lelee nhazi ndị a ziri ezi.
Lelee nke ahụ:
- Ihe nkesa LDAP na-agba ọsọ.
- Ị nwere ike iru ngwaọrụ ahụ, ngwaọrụ ahụ nwekwara ike iru ihe nkesa LDAP.
- Maka ngwaọrụ:
● Agbanyere SSH ma ọ bụ Telnet
● Agbanyere ihe nkesa LDAP
● Ihe nkesa LDAP bụ akụkụ nke ndepụta ihe nkesa otu AAA LDAP
● A na-agbakwunye otu nkesa LDAP na nhọrọ nbanye AAA
● A na-agbakwunye otu ihe nkesa LDAP na nhọrọ nbanye vty ahịrị - Maka sava LDAP:
● A haziri àgwà ndị a
Njirimara LDAP | Usoro | Nkọwa |
msRADIUSService Ụdị | ihe ozo | Iji banye na ngwaọrụ AlliedWare Plus, onye ọrụ ga-enwerịrị otu ụkpụrụ ndị a: ■ 6 (Nchịkwa): Edebere onye ọrụ ka ọ bụrụ oke ohere onye ọrụ, 15, ■ 7 (NAS Prompt): A na-edobe onye ọrụ ka ọ bụrụ ohere onye ọrụ kacha nta, 1. Ọ bụrụ na ahazighị ma ọ bụ hazie àgwà a na ụkpụrụ dị iche iche, onye ọrụ agaghị ekwe ka ọ banye. |
Nweta netwọkụ site na OpenVPN
Iji mee ka onye ọrụ jikọọ na netwọk dị n'ime site na OpenVPN, lelee nke ahụ:
- Ihe nkesa LDAP na-agba ọsọ.
- Onye ọrụ nwere ike iru ngwaọrụ ahụ, ngwaọrụ ahụ nwekwara ike iru sava LDAP.
- Maka ngwaọrụ:
● Agbanyere ihe nkesa LDAP
● Ihe nkesa LDAP bụ akụkụ nke ndepụta ihe nkesa otu AAA LDAP
● A na-agbakwunye otu nkesa LDAP na nhọrọ nyocha OpenVPN AAA
● A na-ahazi ọwara OpenVPN ma gbanye ya - Maka sava LDAP:
● A na-ahazi njirimara ndị ọrụ ndị a ma nyefee ndị ahịa OpenVPN:
Njirimara LDAP | Usoro | Nkọwa |
msRADIUSFramedIPAdreesị | Ọnụọgụ | Adreesị IP static nke onye ahịa. Nke a bụ 4-byte integer. Maka example "-1062731519" bụ maka "192.168.1.1". |
msRADIUSFramedRoute | Ụdọ | Ụzọ IP static maka onye ahịa (na-enye ohere ntinye ọtụtụ). A na-atụ anya na eriri ahụ ga-adị n'ụdị RADIUS àgwà "Framed-Route" nke akọwara na RFC2865, (dịka "10.1.1.0 255.255.255.0 192.168.1.1 1"). |
ms-RADIUS-FramedIpv6Prefix | Ụdọ | Prefix IPv6 static maka onye ahịa. A na-atụ anya na eriri ahụ ga-adị n'ụdị "IPv6Address/PrefixLength", (dịka "2001:1::/64"). |
ms-RADIUS-FramedIpv6Route | Ụdọ | Ụzọ IPv6 kwụ ọtọ maka onye ahịa (na-enye ọtụtụ ndenye ohere). A na-atụ anya na eriri ahụ ga-adị n'ụdị àgwà RADIUS "Framed-IPv6-Route" nke akọwara na RFC3162, (dịka "3001: 1::/64 2001: 1:: 1 1"). |
Na-ahazi LDAP
Akụkụ a na-akọwa otu esi ahazi LDAP, yana ụfọdụ iwu AlliedWare Plus dị:
Nhazi nkesa LDAP
Nzọụkwụ 1: Mepụta ihe nkesa LDAP nwere aha AD_server
awplus#configure terminal
awplus(config)# ldap-server AD_server
Nzọụkwụ 2: Hazie adreesị IP na sava LDAP
awplus(config-ldap-server)# host 192.0.2.1
Nzọụkwụ 3: Tọọ ntọala ndabara DN iji mee ọchụchọ
awplus(config-ldap-server)# base-dn dc=foo,dc=bar
Nzọụkwụ 4: Tọọ aha pụrụ iche nke a ga-eji kechie sava yana nzere nke ị ga-eji kekọta
awplus(config-ldap-server)# bind authentication root-dn cn=Administrator, cn=Users,dc=foo,dc=bar paswọọdụ P@ssw0rd
Nhazi AAA
Nzọụkwụ 1: Mepụta otu ihe nkesa LDAP akpọrọ ldapServerGroup
awplus(config)# aaa otu ihe nkesa ldap ldapServerGroup
N'aka nke ọzọ, ịnwere ike iji otu 'ldap' ndabara nke nwere sava LDAP niile.
Nzọụkwụ 2: Tinye ihe nkesa LDAP AD_server na otu
awplus(config-ldap-group)# nkesa AD_server
Nzọụkwụ 3: Mepụta usoro nbanye AAA site na iji otu nkesa LDAP maka nyocha nbanye onye ọrụ
awplus(config)# aaa njirimara nbanye ldapLogin otu ldapServerGroup
Ma ọ bụ jiri otu ndabara kama:
awplus(config)# aaa nyocha nbanye ldapLogin otu ldap
Nhazi SSH/Telnet
Nzọụkwụ 1: Kwado SSH
awlus(config)# service ssh
Gbaa mbọ hụ na ahaziri sava SSH nke ọma maka ndị ọrụ ịbanye.
awplus(config)# ssh server allow-users userA
Nzọụkwụ 2: Jiri usoro nyocha AAA ldapLogin wee kwado ahịrị VTY
awplus(config)# ahịrị vty 0 3
awplus(config-line)# njirimara nbanye ldapLogin
Nhazi OpenVPN
Nzọụkwụ 1: Kwado nyocha LDAP nke ọwara OpenVPN zuru ụwa ọnụ
Ọzọ, ịnwere ike iji otu LDAP ndabara ma ọ bụ otu onye ọrụ akọwapụtara LDAP.
awplus(config)# aaa nyocha openvpn ndabara otu ldap
Nhazi ọnọdụ echekwara - LDAPS na-eji nzuzo TLS
LDAP na-enye ọnọdụ echedoro akpọrọ LDAPS, nke na-eji protocol TLS iji zoo ozi niile n'etiti onye ahịa na ihe nkesa. Iji jiri LDAP, ị ga-ahazi ọdụ ụgbọ mmiri echekwara na sava ahụ (ọdụ ụgbọ mmiri ndabara bụ 636).
Ozugbo ahaziri LDAPS n'akụkụ ihe nkesa, ị ga-achọ otu akwụkwọ asambodo CA nke ihe nkesa na-eji. Nke mbụ kwesịrị ibubata asambodo a na ngwaọrụ n'ụdị ebe ntụkwasị obi echekwara. Maka ozi ndị ọzọ gbasara PKI na ntụkwasị obi na AlliedWare Plus, lee PKI Feature Overview na ntuziaka nhazi.
Kwụpụ 1: Mepụta ebe ntụkwasị obi PKI ọhụrụ akpọrọ AD_trustpoint
awplus(config)# crypto pki trustpoint AD_trustpoint
Kwụpụ 2: Ezipụta na ntụkwasị obi a ga-eji asambodo mpụga nke bụ nnomi na
mado n'ime ọnụ
awplus(ca-trustpoint)# ọnụ ndebanye aha
Kwụpụ 3: Laghachi na ọnọdụ EXEC nwere oke
awplus(ca-trustpoint)# njedebe
Kwụpụ 4: Bubata akwụkwọ mpụga na ebe ntụkwasị obi
awplus# crypto pki nyocha AD_trustpoint
Sistemu ga-akpalite akwụkwọ ikike ahụ n'ime ọnụ, n'ụdị PEM. Detuo na mado asambodo ahụ.
Tapawa asambodo PEM file banye n'ọnụ ọnụ. Pịnye “afọ ime” ka ịkagbu. |
Lelee akara mkpisiaka na ozi onye na-enye ya, ma ọ bụrụ na ihe niile adịchaghị mma, nabata asambodo ahụ.
Asambodo a kwadoro nke ọma. Nabata asambodo a? (y/n): y |
Nzọụkwụ 5: Mgbe ịnatachara asambodo ahụ, laghachi na ọdụ nhazi
awplus#configure terminal
Nzọụkwụ 6: Tinye ọnọdụ nhazi maka aha sava LDAP AD_server
awplus(config)# ldap-server AD_server
Nzọụkwụ 7: Tọọ aha nnabata sava LDAP
Maka Ọnọdụ Nchekwa, ị ga-achọ iji FQDN dị ka aha nnabata, nke a ga-adakọrịrị aha dị na asambodo CA ị bubata na mbụ. Ihe nkesa LDAP ga-eme nlele aha iji hụ na aha ndị a dabara, tupu enwee ike ịmalite nnọkọ TLS.
awplus(config-ldap-server)# host example-FQDN.com
Nzọụkwụ 8: Kwado LDAPS site na iji TLS
awplus(config-ldap-server)# ọnọdụ echekwara
Nzọụkwụ 9: Tinye ntụkwasị obi sava LDAP emebere n'elu
awplus(config-ldap-server) # ebe nchekwa nchekwa AD_trustpoint
Nzọụkwụ 10: Nhọrọ, ezipụta ciphers ndị ị ga-eji maka TLS
awplus(config-ldap-server)# echekwabara DHE-DSS-AES256-GCM-SHA384
AES128-GCM-SHA256
Nhazi njikọ sava
Nzọụkwụ 1: Ntọala oge ngwụcha
Mgbe ị na-ejikọta na ihe nkesa ndekọ na mgbe ị na-eche ka ọchụchọ gwụchaa, oge nchere kachasị bụ 50 sekọnd.
awplus(config-ldap-server)# agwụla 50
Nzọụkwụ 2: Na-anwale
Mgbe ị na-ejikọ na sava nọ n'ọrụ, nwaa 5 na-emegharị kacha. awplus(config-ldap-server)# retransmit 5
Nzọụkwụ 3: Oge nwuru
Ngwaọrụ agaghị eziga arịrịọ ọ bụla na ihe nkesa maka nkeji 5 ma ọ bụrụ na ọ zaghị arịrịọ gara aga.
awplus(config-ldap-server)# deadtime 5
Chọọ nhazi
Nzọụkwụ 1: Ntọala DNS otu
Ka njirimara onye ọrụ wee nwee ihe ịga nke ọma, onye ọrụ ga-esonyerịrị n'otu ndị nwere Distinguished
Aha (DN) eriri: cn=Users,dc=ule. Site na ndabara ọ ga-ekpebi nke a site na ịlele njirimara pụrụ iche nke otu ahụ, ka ịhụ ma ọ nwere eriri DN ndị ọrụ.
awplus(config-ldap-server)# group-dn cn=Users,dc=ule
Nzọụkwụ 2: Ntọala otu njirimara otu ndekọ aha
Maka Active Directory, kama ị ga-achọ ịlele n'ime njirimara otu nke otu ahụ, nke enwere ike ịhazi ya na njirimara otu CLI. awplus(config-ldap-server)# otu njirimara otu
Site na ahaziri nhọrọ abụọ ahụ, ọchụchọ ga-anwale otu onye ọrụ cn=Users,dc=ule site na ịlele njirimara onye otu maka DN onye ọrụ. Nke a bara uru mgbe ihe nkesa LDAP na-enye ozi nyocha na ọdọ mmiri nke ndị ahịa, mana ngwaọrụ kwesịrị inye ikike naanị na otu ndị ọrụ.
Nzọụkwụ 3: Nbanye aha njirimara
Aha nbanye ga-abụ nke njirimara 'aha njirimara'. Ka njirimara onye ọrụ wee nwee nke ọma, akwụkwọ ndekọ aha ga-enwerịrị ntinye nwere aha njirimara =, dịka aha njirimara=jdoe.
awplus(config-ldap-server)# aha njirimara njirimara otu
Nzọụkwụ 4: Chọọ ntọala nzacha
Mgbe ị na-eweghachite ozi onye ọrụ, klaasị ndị ọrụ ga-enwerịrị, maka example, 'testAccount' maka njirimara onye ọrụ na-aga nke ọma. Nhọrọ nzacha ọchụchọ bụ nke a na-ahazi nke ukwuu, enwere ike iji ya lelee àgwà ọ bụla. Na mgbakwunye, enwere ike iji ndị na-arụ ọrụ boolean kwalite nkọwapụta nke ọchụchọ ahụ.
awplus(config-ldap-server)# search-filter objectclass=testAccount
Examples:
- Nke a ga-elele na klaasị ndị ọrụ bụ testAccount ma ọ bụ ọrụ nhazi
awplus(config-ldap-server)# search-filter
(objectclass = testAccount)(objectclass=organizationalRole) - Nke a ga-enyocha onye ọ bụla bụ onye ọrụ na ọ bụghị kọmpụta
awplus(config-ldap-server)# search-filter &(objectclass=user)(!(objectClass=computer)
Otu esi eme ọchụchọ akwụghị ụgwọ na Directory Active
Tụlee ihe ndị a exampLe:
- Na-enweghị nchọta akwu - iji ihe nchọta a dị n'okpuru, onye ọ bụla n'ime ndị ọrụ nọ na groupA ga-enwe ike ịbanye nke ọma, mana onye ọrụ3 n'ime groupB ga-ada.
awplus(config-ldap-server)# search-filter memberOf=CN=groupA,OU=exampleOrg,DC=example,DC=ule - Site n'ịgbakwunye OID 1.2.840.113556.1.4.1941 n'ime onye otu nke nlele na nchọ-nyocha, Active Directory ga-enyocha otu niile n'ime groupA maka onye ọrụ akọwapụtara. Ugbu a, a ga-enyocha ndị ọrụ ọ bụla n'ime otu ọ bụla bụ akụkụ nke groupA, yabụ onye ọrụ3 nọ na akwu B nwere ike ịbanye.
awplus(config-ldap-server)# search-filter memberOf:1.2.840.113556.1.4.1941:=CN=groupA,OU=exampleOrg,DC=example,DC=ule
Nyochaa LDAP
Nkebi na-esonụ na-enye ụfọdụ example mmepụta si iwu show ldap server otu.
Nsonaazụ gosiri na enwere sava LDAP abụọ: Server_A na Server_B.
Maka Server_A, iwu ngosi na-akọwapụta na:
- Server_A dị ndụ
- Server_A bụ sava LDAP
- Server_A bụ akụkụ nke njikwa ihe nkesa
Maka Server_B, iwu ngosi na-akọwapụta na: - A naghị eji Server_B eme ihe ma ọ bụ amaghị steeti.
- Server_B bụ ihe nkesa LDAP
- Server_B abụghị akụkụ nke otu sava ọ bụla
Enwekwara otu sava 'RandD' nke abụọ na-enweghị sava LDAP ọ bụla.
Ọnọdụ sava abụọ ọzọ egosighi na mbụ anyịampmmepụta ihe bụ:
- Nwụrụ anwụ - achọpụtara ihe nkesa ahụ dị ka onye nwụrụ anwụ, a gaghịkwa eji ya mee ihe maka oge.
- Njehie – Ihe nkesa anaghị aza.
Na-eme ndozi
Dịka ahaziri LDAP n'okpuru sistemụ AAA, nbibi dị adị maka nyocha AAA ga-ewepụta ozi bara uru nke ọrụ LDAP.
awplus# debug aaa nyocha
Maka nkọwa zuru ezu nke nbipu ndị ahịa LDAP, yana nhọrọ nbipu dị iche iche, jiri iwu a:
awplus# debug ldap ahịa
Rịba ama na ịgbanwuo nbipu ndị ahịa LDAP niile nwere ike imetụta arụmọrụ sistemụ yana nnukwu ozi ndekọ.
Isi ụlọ ọrụ North America | 19800 North Creek Parkway | Suite 100 | Bothell | WA 98011 | USA |T: +1 800 424 4284 | F: +1 425 481 3895
Isi ụlọ ọrụ Asia-Pacific | 11 Tai Seng njikọ | Singapore | 534182 | T: +65 6383 3832 | F: +65 6383 3830
Ọrụ EMEA & CSA | Incheonweg 7 | 1437 EK Rozenburg | Netherlands | T: +31 20 7950020 | F: +31 20 7950021
Akwụkwọ / akụrụngwa
![]() |
Allied Telesis Lightweight Directory Access Protocol [pdf] Ntuziaka onye ọrụ Protocol nweta akwụkwọ ndekọ aha dị fechaa, akwụkwọ ndekọ aha, protocol nnweta |