it-themen:projekt:dokumentation:ldap_freeradius_lam-testumgebung
Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
| it-themen:projekt:dokumentation:ldap_freeradius_lam-testumgebung [01.05.2025 17:50] – lars | it-themen:projekt:dokumentation:ldap_freeradius_lam-testumgebung [02.05.2025 21:51] (aktuell) – lars | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| + | [[it-themen: | ||
| # LDAP + FreeRADIUS + LAM-Testumgebung | # LDAP + FreeRADIUS + LAM-Testumgebung | ||
| ## 1. Aufbau der Testumgebung | ## 1. Aufbau der Testumgebung | ||
| Zeile 37: | Zeile 38: | ||
| * (MAC-Adressen der jeweiligen Netzwerkkarten anpassen!) | * (MAC-Adressen der jeweiligen Netzwerkkarten anpassen!) | ||
| * Danach: | * Danach: | ||
| - | < | + | Â |
| + | < | ||
| sudo update-initramfs -u | sudo update-initramfs -u | ||
| sudo reboot</ | sudo reboot</ | ||
| Zeile 90: | Zeile 92: | ||
| * Domäne: '' | * Domäne: '' | ||
| * Admin-Password setzen (z. B. '' | * Admin-Password setzen (z. B. '' | ||
| - | * Standardmäßig wird nur '' | + | * Standardmäßig wird nur ldap:/ / aktiviert (kein TLS) |
| * Zusätzliche Pakete wie curl, vim, less und sudo empfohlen zur Systempflege. | * Zusätzliche Pakete wie curl, vim, less und sudo empfohlen zur Systempflege. | ||
| + | |||
| --- | --- | ||
| + | |||
| ## 4. OpenLDAP – Basisstruktur | ## 4. OpenLDAP – Basisstruktur | ||
| - | <code ldif|ldif> | + | Â |
| + | <code ldif|basisstruktur.ldif> | ||
| dn: dc=zkm, | dn: dc=zkm, | ||
| objectClass: | objectClass: | ||
| Zeile 113: | Zeile 118: | ||
| objectClass: | objectClass: | ||
| ou: groups</ | ou: groups</ | ||
| + | |||
| * Import per: | * Import per: | ||
| + | |||
| <code bash|bash> | <code bash|bash> | ||
| sudo ldapadd -x -D " | sudo ldapadd -x -D " | ||
| --- | --- | ||
| - | 5. Beispielbenutzer | + |  |
| - | • Beispielbenutzer anlegen mit Passwort-Hash: | + | ## 5. Beispielbenutzer |
| + | Â | ||
| + | * Beispielbenutzer anlegen mit Passwort-Hash: | ||
| + | Â | ||
| + | <code ldif|ldif> | ||
| dn: uid=demo, | dn: uid=demo, | ||
| objectClass: | objectClass: | ||
| Zeile 131: | Zeile 142: | ||
| homeDirectory: | homeDirectory: | ||
| loginShell: /bin/bash | loginShell: /bin/bash | ||
| - | userPassword: | + | userPassword: |
| - | • Passwort generieren mit: | + |  |
| - | slappasswd | + | * Passwort generieren mit: |
| - | ________________________________________Â | + | Â |
| - | 6. FreeRADIUS + LDAP-Anbindung | + | <code bash|bash> |
| - | • Freeradius LDAP-Modul aktivieren: | + |  |
| - | sudo ln -s / | + | ---Â |
| - | • Konfiguration anpassen: | + | ## 6. FreeRADIUS + LDAP-Anbindung |
| + | Â | ||
| + | * Freeradius LDAP-Modul aktivieren:Â | ||
| + | Â | ||
| + | <code bash|bash> | ||
| + | sudo ln -s / | ||
| + | Â | ||
| + | * Konfiguration anpassen:Â | ||
| + | Â | ||
| + | <code ruby|conf> | ||
| server = ' | server = ' | ||
| identity = ' | identity = ' | ||
| Zeile 150: | Zeile 170: | ||
| update { | update { | ||
| control: | control: | ||
| - | }Â | + | }</ |
| - | • Zusätzlich in / | + |  |
| + | | ||
| + | Â | ||
| + | <code ruby|conf> | ||
| if ((ok || updated) && User-Password && !control: | if ((ok || updated) && User-Password && !control: | ||
| update { | update { | ||
| control: | control: | ||
| } | } | ||
| - | }Â | + | }</ |
| - | • Freeradius Debugmodus zum Testen: | + |  |
| - | sudo freeradius -X | + | * Freeradius Debugmodus zum Testen:Â |
| + | Â | ||
| + | <code bash|bash> | ||
| + | sudo freeradius -X</ | ||
| ________________________________________ | ________________________________________ | ||
| - | 7. NAT und Routing (VM1)Â | + | ## 7. NAT und Routing (VM1)Â |
| - | • NAT aktivieren: | + |  |
| + | * NAT aktivieren:Â | ||
| + | Â | ||
| + | <code bash|bash> | ||
| sudo iptables -t nat -A POSTROUTING -o wan0 -j MASQUERADE | sudo iptables -t nat -A POSTROUTING -o wan0 -j MASQUERADE | ||
| - | sudo iptables -P FORWARD ACCEPTÂ | + | sudo iptables -P FORWARD ACCEPT</ |
| - | • IP-Forwarding aktivieren: | + |  |
| + | * IP-Forwarding aktivieren:Â | ||
| + | Â | ||
| + | <code bash|bash> | ||
| echo " | echo " | ||
| - | sudo sysctl -p | + | sudo sysctl -p</code> |
| - | • iptables-Regeln dauerhaft speichern: | + | |
| - | sudo netfilter-persistent save | + | |
| - | ________________________________________Â | + | |
| - | 8. LDAP Account Manager (LAM)Â | + | |
| - | • LAM installieren: | + | |
| - | sudo apt install ldap-account-manager | + | |
| - | • Zugriff via Browser: | + | |
| - | http:// | + | |
| - | • Login-Einstellungen: | + | |
| - | • Login-Methode: | + | |
| - | • Benutzername: | + | |
| - | • Aktivierte Module: | + | |
| - | • inetOrgPerson | + | |
| - | • posixAccount | + | |
| - | • shadowAccount | + | |
| - | • posixGroup | + | |
| - | • Standard-Base-DNs: | + | |
| - | • Benutzer: | + | |
| - | • Gruppen: | + | |
| - | ________________________________________Â | + | |
| - | 9. Fallstricke & Fehlerbehebung | + | |
| - | Fehler Ursache Lösung | + | |
| - | Benutzer nicht gefunden falscher Login-Filter Login-Methode auf " | + | |
| - | Kein Internet auf VM2 NAT nicht aktiv iptables + IP-Forwarding überprüfen | + | |
| - | RADIUS kein Passwort Attribut nicht lesbar userPassword lesbar machen, Hash prüfen | + | |
| - | slapd lauscht nur lokal SLAPD_SERVICES falsch in / | + | |
| - | LAM findet DN nicht falscher Filter oder OU fehlt Basisstruktur kontrollieren | + | |
| - | ________________________________________Â | + | |
| - | 10. Best Practices | + | |
| - | • Immer sichere {SSHA} Passwörter verwenden | + | |
| - | • UID/GID sorgfältig verwalten und dokumentieren | + | |
| - | • Strukturierte OUs anlegen (people, groups) | + | |
| - | • Freeradius im Debugmodus testen (freeradius -X) | + | |
| - | • Keine Klartext-Passwörter verwenden | + | |
| - | ________________________________________Â | + | |
| - | 11. Status | + | |
| - | • ✅ Authentifizierung von LDAP-Usern über FreeRADIUS ✅ NAT und Routing aktiv auf VM1 ✅ Benutzerverwaltung über LAM funktionsfähig | + | |
| - | ________________________________________Â | + | |
| - | • (Stand: April 2025) | + | |
| + | * iptables-Regeln dauerhaft speichern: | ||
| + | |||
| + | <code bash|bash> | ||
| + | sudo netfilter-persistent save</ | ||
| + | |||
| + | --- | ||
| + | |||
| + | ## 8. LDAP Account Manager (LAM) | ||
| + | |||
| + | * LAM installieren: | ||
| + | |||
| + | <code bash|bash> | ||
| + | sudo apt install ldap-account-manager</ | ||
| + | |||
| + | * Zugriff via Browser: | ||
| + | * http:// | ||
| + | |||
| + | * Login-Einstellungen: | ||
| + | * Login-Methode: | ||
| + | * Benutzername: | ||
| + | * Aktivierte Module: | ||
| + | * inetOrgPerson | ||
| + | * posixAccount | ||
| + | * shadowAccount | ||
| + | * posixGroup | ||
| + | * Standard-Base-DNs: | ||
| + | * Benutzer: ou=people, | ||
| + | * Gruppen: ou=groups, | ||
| + | |||
| + | --- | ||
| + | ## 9. Fallstricke & Fehlerbehebung | ||
| + | ^Fehler ^Ursache ^Lösung^ | ||
| + | |Benutzer nicht gefunden |falscher Login-Filter |Login-Methode auf " | ||
| + | |Kein Internet auf VM2 |NAT nicht aktiv |iptables + IP-Forwarding ĂĽberprĂĽfen| | ||
| + | |RADIUS kein Passwort |Attribut nicht lesbar |userPassword lesbar machen, Hash prĂĽfen| | ||
| + | |slapd lauscht nur lokal |SLAPD_SERVICES falsch |in / | ||
| + | |LAM findet DN nicht |falscher Filter oder OU fehlt |Basisstruktur kontrollieren| | ||
| + | |||
| + | --- | ||
| + | ## 10. Best Practices | ||
| + | * Immer sichere {SSHA} Passwörter verwenden | ||
| + | * UID/GID sorgfältig verwalten und dokumentieren | ||
| + | * Strukturierte OUs anlegen (people, groups) | ||
| + | * Freeradius im Debugmodus testen (freeradius -X) | ||
| + | * Keine Klartext-Passwörter verwenden | ||
| + | |||
| + | --- | ||
| + | ## 11. Status | ||
| + | âś… Authentifizierung von LDAP-Usern ĂĽber FreeRADIUS\\ | ||
| + | âś… NAT und Routing aktiv auf VM1\\ | ||
| + | ✅ Benutzerverwaltung über LAM funktionsfähig\\ | ||
| + | |||
| + | --- | ||
| + | * (Stand: April 2025) | ||
| + | | ||
it-themen/projekt/dokumentation/ldap_freeradius_lam-testumgebung.1746114611.txt.gz · Zuletzt geändert: von lars