Como instalar um servidor LDAP no Windows e utilizá-lo com o roteador Omada para obter um gerenciamento unificado de contas.

Knowledgebase
Configuration Guide
VPN
Standalone
02-02-2023
31941

Este artigo se aplica a: ER605 v2; Omada Controller v5.8 e superior

 

1. Introdução ao LDAP

 

LDAP (Lightweight Directory Access Protocol) é um protocolo de acesso a diretório leve com fortes mecanismos de autenticação de usuário e gerenciamento de permissões. Ele permite o uso de Listas de Controle de Acesso (ACLs) para controlar permissões de leitura ou gravação em dados dentro de um determinado escopo. As ACLs podem controlar quais usuários têm permissão para acessar dados, quais dados são acessados, onde os dados são acessados, como são acessados, etc.

O modelo básico do LDAP é baseado em uma "entrada" (Entry), que é uma coleção de um ou mais atributos com um "nome distinto" globalmente único (denotado por dn). Em analogia a um banco de dados relacional, uma entrada é equivalente a um registro no banco de dados, enquanto um dn é equivalente a uma palavra-chave para um registro no banco de dados e um atributo é equivalente a um campo no banco de dados. No LDAP, os dados são organizados em uma estrutura de árvore, conforme mostrado na figura a seguir:

Cada nó no gráfico é salvo com uma entrada. Diferentes tipos de nós podem exigir que diferentes dados sejam salvos e, no LDAP, os dados exigidos por diferentes nós (chamados atributos) são controlados pelo tipo de classe de objeto (objectclass). Ao mesmo tempo, cada entrada tem um dn e, como o dn é único, os dados do nó necessários podem ser encontrados rapidamente. O dn é composto na forma de uma pesquisa passo a passo pelo nó pai, começando do próprio nome da entrada e terminando com a entrada raiz. Conforme mostrado acima, o dn do nó inferior no diagrama pode ser expresso como

DN: cn= Jane Smith, ou= people, dc=example, dc=org

 

Atributos Comuns

Nome do Atributo

Nome Completo

Descrição

dc

Componente de Domínio (Domain Component)

A parte do nome de domínio. O formato é o nome de domínio completo dividido em várias partes, como o nome de domínio example.org dividido em dc = example, dc = org (um registro pertence a este local).

ou

Unidade Organizacional (Organization Unit)

Unidades organizacionais, que podem conter vários outros objetos (incluindo outras unidades organizacionais), como "ou = people" (a organização à qual um registro pertence).

cn

Nome Comum (Common Name)

Geralmente refere-se ao nome de um objeto. Se for uma pessoa, o nome completo deve ser usado. Exemplo: cn = Jane Smith

dn

Nome Distinto (Distinguished Name)

 

Nome de identificação único, semelhante ao caminho absoluto, cada objeto tem um nome de identificação único. Exemplo: cn= Jane Smith, ou= people, dc=example, dc=org

uid

ID de Usuário (User Id)

Geralmente refere-se ao nome de login do usuário. Exemplo: uid = Jane Smith

rdn

dn Relativo (Relative dn)

Nome de identificação relativo, semelhante ao caminho relativo. Exemplo: cn= Jane Smith ou ou= people

sn

Sobrenome (Surname)

Geralmente refere-se ao sobrenome de uma pessoa. Exemplo: sn = Smith

 

2. Instalação do servidor LDAP na plataforma Windows

 

(1) Consulte o link a seguir para baixar o aplicativo OpenLDAP para Windows:

https://www.maxcrc.de/en/download-en/

 

(2) Quando o download for concluído, clique duas vezes no programa para iniciar a instalação do aplicativo OpenLDAP e clique em Yes (Sim) para prosseguir para a próxima etapa.

 

(3) Clique em Next (Avançar) no canto superior direito para a próxima instalação, marque a declaração de certificado do usuário e clique em Next.

 

(4) Selecione o caminho de instalação. É recomendável modificá-lo para outro disco que não seja o disco C, como D:/OpenLDAP, clique em next; Faça as configurações do usuário, o padrão pode ser mantido.

 

(5) Defina o nome do servidor LDAP, aqui preenchemos tplink e escolhemos o valor padrão MBD para o backend do banco de dados.

 

(6) Defina a senha para o padrão (secret), clique em Next e depois em Install (Instalar). Podemos alterar a senha após a conclusão da instalação.

 

(7) A instalação está concluída quando a tela mostrada abaixo for exibida, clique em Close (Fechar) para fechar a tela de instalação.

 

(8) Abra o comando CMD no PC, vá para o caminho de instalação do OpenLDAP e altere a senha do administrador:

D:

cd OpenLDAP

slappasswd –h {SSHA}

 

Após inserir a senha alterada (aqui, alteramos a senha para 123456), uma string de chave criptografada será gerada. Copie esta informação da chave.

Abra o arquivo slapd.conf no diretório de instalação do OpenLDAP(D:\OpenLDAP) em um bloco de notas e altere o conteúdo após rootpw para a informação da chave que você acabou de copiar. A alteração da senha está concluída.

 

(9) Vá para o diretório de instalação na linha de comando CMD: D:/OpenLDAP/run, e então digite run para iniciar o servidor LDAP.

 

Ao final mostrará slapd starting, o que significa que foi iniciado com sucesso.

 

Por fim, no Gerenciador de Tarefas > Serviços (Task Manager > Services), verifique se o processo em segundo plano do Servidor LDAP, OpenLDAP-slapd, está sendo executado corretamente.

 

 

3. Configurando o servidor LDAP usando o cliente LDAP

 

(1) O LdapAdminv1830 pode configurar o Servidor LDAP instalado no host local, realizando operações como adição, modificação e exclusão de usuários LDAP. Por favor, consulte o seguinte link para download: Baixar LdapAdminv1830

 

(2) Clique na opção iniciar em conexões (connections) para conectar e clique em New connection (Nova conexão).

 

(3) Configure de acordo com o exemplo a seguir:

Connection name (Nome da conexão): ldap

Host: Endereço IP do host onde o servidor LDAP está localizado

Port (Porta): 389 (Se você escolher criptografia TLS/SSL, a porta passa a ser 636)

Version (Versão): 3

Base: dc=maxcrc,dc=com (Clicar em Fetch DNs (Buscar DNs) fará a busca automaticamente)

Username (Nome de usuário): cn=manager,dc=maxcrc,dc=com

Password (Senha): 123456 (A senha que acabou de ser alterada na etapa anterior)

Nota: Base e nome de usuário podem ser encontrados no arquivo slapd.conf, com suffix (sufixo) correspondendo a Base e rootdn correspondendo a username (nome de usuário). Aqui não vamos modificá-los, apenas usar os valores padrão.

 

Clique em OK e clique duas vezes na conexão recém-criada chamada ldap para se conectar ao Servidor LDAP que precisa ser configurado.

 

(4) Selecione o servidor LDAP conectado e clique em edit (editar) > new (novo) > organizational unit (unidade organizacional), adicione duas entradas: OU=People e OU=Group.

 

(5) Marque a entrada OU=people, clique em edit (editar) > new (novo) > User (Usuário), adicione o usuário uid=username1, configure as informações do usuário de acordo com a figura abaixo. As informações preenchidas na figura são obrigatórias, o restante é opcional.

 

(6) Marque a entrada do usuário uid=username1 recém-adicionada e clique em edit (editar) > Set Password (Definir Senha) para configurar a senha para este usuário.

 

(7) Repita as etapas acima para criar duas entradas de usuário com uid=username2 e uid=username3, respectivamente.

 

(8) Adicione a subentrada cn=team1 para OU=Group. Selecione a entrada OU=Group e clique em edit (editar) > new (novo) > Group (Grupo); Crie um novo Grupo. Insira o nome como team1, clique em add (adicionar) na página e selecione os membros do grupo username1 e username2 para serem adicionados. Em seguida, clique em OK.

 

4. Configurando perfis LDAP no Roteador Omada

 

Vá para Authentication > LDAP (Autenticação > LDAP), Clique em Add (Adicionar) para preencher os parâmetros conforme mostrado na figura abaixo.

  • Name (Nome): ldap
  • Bind Type (Tipo de Vinculação): Regular Mode (Modo Regular - O servidor LDAP do windows suporta apenas este modo)
  • Server Address (Endereço do Servidor): 192.168.0.101 (O endereço IP do Servidor LDAP)
  • Destination Port (Porta de Destino): 389 (SSL/TLS não está ativado no servidor)
  • Regular DN (DN Regular): cn=manager,dc=maxcrc,dc=com (Informações da conta do administrador, apenas o Modo Regular requer que essas informações sejam inseridas)
  • Regular Password (Senha Regular): 123456 (Senha da conta de administrador)
  • Common Name Identifer (Identificador de Nome Comum): uid (O nome genérico do nome de usuário inserido durante a autenticação do usuário, geralmente "uid")
  • Base Distinguished Name (Nome Distinto Base): ou=People,dc=maxcrc,dc=com (O nome base usado para autenticação de usuário pode ser pesquisado clicando no ícone à direita para a árvore de diretórios ldap. Aqui escolhemos ou=People, indicando que todas as três informações de usuário em ou=People podem ser autenticadas. Obviamente, você também pode selecionar usuários específicos na entrada ou=People.)

  • Group Distinguished Name (Nome Distinto do Grupo): ou=Group,dc=maxcrc,dc=com (Este é um campo opcional que permite a filtragem em grupos de usuários. Aqui selecionamos ou=Group, o que significa que apenas usuários em ou=Group podem ser autenticados, ou seja, username1 e username2.)

Neste ponto, a configuração relacionada ao LDAP está concluída.

A autenticação PPTP/L2TP/OpenVPN e web no roteador Omada pode ser usada com o LDAP para realizar o gerenciamento centralizado das informações da conta. A seguir, apresentamos como L2TP VPN, OpenVPN e autenticação web podem ser usados com o LDAP.

 

5. L2TP VPN com uso de LDAP e verificação

 

(1) Vá para VPN > L2TP > L2TP Server (Servidor L2TP), Clique em Add (Adicionar) para preencher os parâmetros conforme mostrado na figura abaixo. Não se esqueça de criar o Pool de IP da VPN com antecedência. Quando o Tipo de autenticação for LDAP, selecione o Perfil LDAP que você acabou de criar. Clique em OK para concluir a configuração, não há necessidade de criar usuários adicionais para a VPN em Usuários (Users).

 

(2) Usando o cliente para conexão VPN. Para mais detalhes, consulte este link: Como configurar o cliente PPTP/L2TP no PC remoto

Um ponto a ser observado é que a opção Unencrypted password (PAP) - Senha não criptografada (PAP) precisa ser marcada na placa de rede VPN criada para garantir a conexão adequada. Isso ocorre porque o LDAP também usa o protocolo PPP, o que pode fazer com que as informações do usuário não sejam autenticadas se forem criptografadas.

 

(3) Podemos usar as contas usename1 e username2 configuradas no servidor LDAP para autenticação de login na VPN e, após a conexão bem-sucedida, podemos ver as informações do cliente correspondente em VPN > L2TP > Tunnel List (Lista de Túneis).

 

6. OpenVPN com uso de LDAP e verificação

 

(1) Vá para VPN > OpenVPN > OpenVPN Server (Servidor OpenVPN), Clique em Add (Adicionar) para preencher os parâmetros conforme mostrado na figura abaixo. É necessário habilitar o AccountPWD (Senha da Conta) primeiro e então escolher o Tipo de Autenticação. Quando o Tipo de Autenticação for LDAP, selecione o Perfil LDAP que você acabou de criar. Clique em OK para concluir a configuração, não há necessidade de criar usuários adicionais para a VPN em Usuários (Users).

 

(2) Clique em Export (Exportar) à direita para exportar e enviar o perfil OVPN para o cliente que precisa se conectar.

 

(3) Use o OpenVPN Connect para se conectar. Importe o arquivo OVPN exportado do roteador, insira o nome de usuário e a senha configurados no Servidor LDAP e conecte normalmente.

 

7. Autenticação Web com uso de LDAP e verificação

 

(1) Vá para Authentication > Authentication Settings > Web Authentication (Autenticação > Configurações de Autenticação > Autenticação Web), habilite o Status e escolha LDAP para o Tipo de Autenticação.

 

(2) Quando o cliente quiser acessar a Internet, ele será direcionado para a interface mostrada abaixo, e as informações das contas username1 e username2 poderão passar na autenticação.

Exiba a página de autenticação do cliente.

 

(3) Quando o cliente for autenticado, as informações do cliente correspondente poderão ser vistas em Authentication > Authentication Status (Autenticação > Status de Autenticação).

Exiba a lista de usuários autenticados.

 

Para conhecer mais detalhes de cada função e configuração, acesse a Central de Download para baixar o manual do seu produto.

Por favor, avalie este documento

Documentos relacionados