--
Você está recebendo esta mensagem porque se inscreveu no grupo "TcheLinux" dos Grupos do Google.
Para postar neste grupo, envie um e-mail para tche...@googlegroups.com.
Para cancelar a inscrição nesse grupo, envie um e-mail para tchelinux+...@googlegroups.com.
Para obter mais opções, visite esse grupo em http://groups.google.com/group/tchelinux?hl=pt-BR.
Renato,
Pra testar se realmente � problema s� de autentica��o do pam_ldap, tenta
simular um login com o ldapsearch. Vai em uma das m�quinas clientes, e
escolhe o DN de algum usu�rio pra fazer o login:
$ ldapsearch -x -h 192.168.50.64 -D "uid=usuario,dc=adlabe,dc=local" -W
(substituindo a parte entre aspas pelo DN de um usu�rio v�lido que tu
saiba a senha)
Se funcionar o login, a� est� praticamente confirmado que o problema �
no pam_ldap.
Algumas possibilidades de erro no pam_ldap:
1) Tu colocou a senha do rootbinddn no arquivo /etc/pam_ldap.secret ou
em algum outro lugar? Caso n�o, este pode ser o problema. O m�dulo
pam_ldap faz um login no LDAP com o rootdn, faz uma busca pra saber o DN
do usu�rio e depois faz um BIND ("login") com o DN do usu�rio. Se ele
n�o conhecer a senha do "rootbinddn", ele n�o consegue fazer a primeira
opera��o e o login falha. A senha do rootdn fica no arquivo
/etc/pam_ldap.secret (que � um arquivo s� com a senha em texto puro, que
tu precisa criar manualmente).
Se tu n�o tinha criado esse arquivo faz o seguinte: ao inv�s de cri�-lo,
comenta a linha do "rootbinddn" e usa o par�metro "binddn" e coloca a
senha no parametro "bindpw", tudo no mesmo arquivo.
2) Pode ser tamb�m que a estrutura de DN que tu usa para os usu�rios
seja diferente da pesquisa de DN. Por padr�o ele procura por "uid =
usuario". Caso no DN seja "cn = usuario" ou algum outro atributo, tem
que alterar no pam_ldap.conf.
S� duas considera��es de seguran�a:
1) N�o � bom usar no pam_ldap.conf o DN root do OpenLDAP, porque a senha
fica em texto puro. Se invadirem qualquer um dos servidores clientes
do LDAP, ter�o controle sobre o LDAP e possivelmente acesso a todos os
servidores Linux, �s senhas e arquivos dos usu�rios. Pra resolver isso,
usa os par�metro binddn e bindpw com um dn com privil�gios apenas de
leitura no LDAP.
2) Se os usu�rios tamb�m tem atributos do Samba, cria uma regra no LDAP
pra proteger as senhas do Samba tamb�m:
access to attrs=entry,sambaLMPassword,SambaNTPassword
by dn="cn=admin,dc=adlab,dc=local" write
by dn="cn=samba,dc=adlab,dc=local" write
by self write
by * none
Do contr�rio, as senhas do Samba poder�o ser lidas por qualquer um, e
elas s�o f�ceis de crackear.
Sds,
vmm.