Eviil
Почетный гость
Добрый день коллеги.
Случилась интересная проблема: необходимо в windows-домене включить LDAPS. Виндовые клиенты работают без проблем, а вот серверы на Ubuntu - отказываются.
Тестовое подключение падает с ошибкой:
Несколько лет назад корневые сертификаты с SHA1 были запрещены по умолчанию в линуксах, но должен быть какой-то способ сделать исключение или для конкретного домена, или для конкретного сертификата.
Понятно что можно изменить корневой сертификат, но, к сожалению, нельзя.
Ещё можно обойти проблему указав в /etc/ldap/ldap.conf
Но это тоже не вариант, тогда нет смысла вообще в разворачивании LDAPS.
Так вот, коллеги, никто не сталкивался?
Случилась интересная проблема: необходимо в windows-домене включить LDAPS. Виндовые клиенты работают без проблем, а вот серверы на Ubuntu - отказываются.
Тестовое подключение падает с ошибкой:
Bash:
root@ubuntutest:/home/n.ivanko# gnutls-cli --print-cert -p 636 --x509cafile /etc/ssl/certs/ca-certificates.crt domain.ru
Processed 128 CA certificate(s).
Resolving 'domain.ru:636'...
Connecting to '172.xx.xx.xx:636'...
- Certificate type: X.509
- Got a certificate list of 1 certificates.
- Certificate[0] info:
- no subject,issuer `CN=domain ROOT CA,DC=domain,DC=ru', serial 0x720000008c.....008c, RSA key 2048 bits, signed using RSA-SHA1 (broken!), activated `2021-10-20 10:33:54 UTC', expires `2023-10-20 10:33:54 UTC', pin-sha256="9rCo.....VNVY="
Public Key ID:
sha1:6de.....bfb
sha256:f6b.....556
Public Key PIN:
pin-sha256:9rC.....NVY=
-----BEGIN CERTIFICATE-----
MIIEvDCCA6SgAwIBAgITcgAAAIwXCRZ9MptN4wAAAAAAjDANBgkqhkiG9w0BAQUF
.....
bu8u3M4Rka5bwWdBmbgZbw==
-----END CERTIFICATE-----
- Status: The certificate is NOT trusted. The certificate issuer is unknown. The certificate chain uses insecure algorithm.
*** PKI verification of server certificate failed...
*** Fatal error: Error in the certificate.
Несколько лет назад корневые сертификаты с SHA1 были запрещены по умолчанию в линуксах, но должен быть какой-то способ сделать исключение или для конкретного домена, или для конкретного сертификата.
Понятно что можно изменить корневой сертификат, но, к сожалению, нельзя.
Ещё можно обойти проблему указав в /etc/ldap/ldap.conf
Код:
TLS_REQCERT allow
Так вот, коллеги, никто не сталкивался?