質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
LDAP

LDAPは、ディレクトリデータベースにアクセスするためのプロトコルです。ディレクトリデータベースとは、ネットワークに存在するメールアドレスや環境などさまざまな情報を一元的に管理するサービスのことで、クライアントはLDAPサーバにアクセスしてユーザ名から検索や追加などの操作することができます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

Amazon EC2

Amazon EC2は“Amazon Elastic Compute Cloud”の略称です。Amazon Web Services(AWS)の一部であり、仮想化されたWebサーバーのコンピュータリソースをレンタルできるサービスです。

Q&A

解決済

1回答

7929閲覧

OpenLDAPのマルチマスタ構成でエラー

ami_chiki

総合スコア13

LDAP

LDAPは、ディレクトリデータベースにアクセスするためのプロトコルです。ディレクトリデータベースとは、ネットワークに存在するメールアドレスや環境などさまざまな情報を一元的に管理するサービスのことで、クライアントはLDAPサーバにアクセスしてユーザ名から検索や追加などの操作することができます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

Amazon EC2

Amazon EC2は“Amazon Elastic Compute Cloud”の略称です。Amazon Web Services(AWS)の一部であり、仮想化されたWebサーバーのコンピュータリソースをレンタルできるサービスです。

0グッド

0クリップ

投稿2017/01/26 11:51

編集2017/01/27 02:56

###前提・実現したいこと
Amazon Linux上に2台のOpenLDAPをマルチマスタ構成で構築しております。

###発生している問題・エラーメッセージ
同期がうまくいっていないようで、下記エラーメッセージが出力されます。
サーバ1

Jan 26 11:19:32 ip-XX-XX-XX-XX slapd[26241]: =>do_syncrepl rid=001 Jan 26 11:19:32 ip-XX-XX-XX-XX slapd[26241]: slap_client_connect: URI=ldap://サーバ2のIPアドレスbindmethod=simple DN="cn=manager,dc=xxxx,dc=com" ldap_sasl_bind_s failed (-1) Jan 26 11:19:32 ip-XX-XX-XX-XX slapd[26241]: do_syncrepl: rid=001 rc -1 retrying

サーバ2 (1/27 10:30 JST 追記)

Jan 26 11:19:38 ip-XX-XX-XX-XX slapd[28751]: =>do_syncrepl rid=001 Jan 26 11:19:38 ip-XX-XX-XX-XX slapd[28751]: slap_client_connect: URI=ldap://サーバ1のIPアドレスbindmethod=simple DN="cn=manager,dc=xxxx,dc=com" ldap_sasl_bind_s failed (-1) Jan 26 11:19:38 ip-XX-XX-XX-XX slapd[28751]: do_syncrepl: rid=001 rc -1 retrying

ログレベル変更後
サーバ1

Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: epoll: listen=7 active_threads=0 tvp=zero Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: epoll: listen=8 active_threads=0 tvp=zero Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: epoll: listen=9 active_threads=0 tvp=zero Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: =>do_syncrepl rid=001 Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: slap_client_connect: URI=ldap://サーバ2のIPアドレスbindmethod=simple DN="cn=manager,dc=xxxx,dc=com" ldap_sasl_bind_s failed (-1) Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: do_syncrepl: rid=001 rc -1 retrying Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: activity on 1 descriptor Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: activity on: Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: epoll: listen=7 active_threads=0 tvp=zero Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: epoll: listen=8 active_threads=0 tvp=zero Jan 27 02:51:42 ip-XX-XX-XX-XX slapd[28305]: daemon: epoll: listen=9 active_threads=0 tvp=zero

サーバ2

Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: epoll: listen=7 active_threads=0 tvp=zero Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: epoll: listen=8 active_threads=0 tvp=zero Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: epoll: listen=9 active_threads=0 tvp=zero Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: =>do_syncrepl rid=001 Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: slap_client_connect: URI=ldap://サーバ1のIPアドレスbindmethod=simple DN="cn=manager,dc=xxxx,dc=com" ldap_sasl_bind_s failed (-1) Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: do_syncrepl: rid=001 rc -1 retrying Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: activity on 1 descriptor Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: activity on: Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: epoll: listen=7 active_threads=0 tvp=zero Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: epoll: listen=8 active_threads=0 tvp=zero Jan 27 02:51:45 ip-XX-XX-XX-XX slapd[31035]: daemon: epoll: listen=9 active_threads=0 tvp=zero

###該当のソースコード
ミラーリングの設定は以下の通りです。
OpenLDAPの構築 を参考にしています。

dn: cn=config changetype: modify replace: olcServerID olcServerID: 1 ※もう一方は"2"で登録 dn: cn=module{0},cn=config changetype: modify add: olcModuleLoad olcModuleLoad: syncprov dn: olcDatabase={2}bdb,cn=config changetype: modify add: olcDbIndex olcDbIndex: entryCSN eq - add: olcDbIndex olcDbIndex: entryUUID eq - add: olcSyncRepl olcSyncRepl: rid=001 provider=ldap://[相手のIPアドレス]:389 bindmethod=simple binddn="cn=Manager,dc=xxxx,dc=com" credentials=xxxx searchbase="dc=xxxx,dc=com" schemachecking=on type=refreshAndPersist retry="60 +" - add: olcMirrorMode olcMirrorMode: TRUE dn: olcOverlay=syncprov,olcDatabase={2}bdb,cn=config changetype: add objectClass: olcOverlayConfig objectClass: olcSyncProvConfig olcOverlay: syncprov

###試したこと
それぞれのサーバからお互いのサーバに対して認証ができることは確認しております。

サーバ1で実行 # ldapwhoami -x -D cn=Manager,dc=xxxx,dc=com -H ldap://[サーバ2のIPアドレス] -W Enter LDAP Password: dn:cn=Manager,dc=xxxx,dc=com サーバ2で実行 # ldapwhoami -x -D cn=Manager,dc=xxxx,dc=com -H ldap://[サーバ1のIPアドレス] -W Enter LDAP Password: dn:cn=Manager,dc=xxxx,dc=com

###補足情報(言語/FW/ツール等のバージョンなど)
OpenLDAP: 2.4.40-12.29.amzn1
他に何か必要な情報等あれば、教えてください。

どうぞよろしくお願いします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

ikedas

2017/01/26 13:49

エラーになったときのもう一台の方のログも見せていただけませんか。
TaichiYanagiya

2017/01/26 15:13

応答コードが LDAP_SERVER_DOWN (-1) なので、provider に接続できていないようです。 コマンドでは接続できているので、consumer 側の設定と思いますが、何でしょうね。 provider 側のログには何か出ていないでしょうか。
ami_chiki

2017/01/27 01:01

コメントありがとうございます。もう一台の方のログも追記しましたので、ご確認をお願いします。(同じ内容のログですね…)
ikedas

2017/01/27 01:20

わかりにくくてすみません。失敗したのと同じ時刻の対向サーバのログをお願いできますか。
ami_chiki

2017/01/27 01:32

失礼しました。1分間隔でお互いに同期しているのですが、全く同時刻のログがなかったので、一番近い時刻のログを貼り付けました。どうぞよろしくお願いします。
ikedas

2017/01/27 02:16

ログがあまり出ないようですね。ログレベルを上げることはできますか。olcLogLevelは、初期値のままなら「stats」(0x100) になっていると思いますが、「sync stats acl conns trace」(0x4189) などとに変えることは可能でしょうか。
ami_chiki

2017/01/27 02:57

当時のログレベルは「stats args trace sync」でした。ご指定いただいたログレベルに変更して再度出力したログを貼り付けました。どうぞよろしくお願いします。
TaichiYanagiya

2017/01/27 03:08

相手側から接続されたログ(ACCEPT from IP=)が無いのであれば、 本当に接続されていないということだと思います。 確認ですが、ログの URI=ldap://... と bindmethod= の間にスペースはあるのですよね?
ami_chiki

2017/01/27 04:40 編集

> URI=ldap://... と bindmethod= の間にスペース ← 間にスペースはありません… olcSyncReplで各パラメータの行頭にスペースを2つずつ入れても同じエラーが返ってきました。olcSyncReplあたりが怪しい気がするのですが…
ikedas

2017/01/27 04:50

なるほど。念のため、olcSyncReplの値を、改行を入れずに一行で指定して設定し直してみていただけますか。
TaichiYanagiya

2017/01/27 04:54

「ldapsearch -Y EXTERNAL -H ldapi:// -b cn=config」の出力で、olcSyncrepl はどうなっていますでしょうか。
ami_chiki

2017/01/27 05:13 編集

改行を入れず一行指定で設定し直しても同様でした…「ldapsearch -Y EXTERNAL -H ldapi:// -b cn=config | grep olcSyncrepl」の該当部分は「olcSyncrepl: {0}rid=001 provider=ldap://[宛先IPアドレス]bindmethod=simple binddn=」でした。 olcSyncReplの反映方法が間違っているのでしょうか… 「ldapmodify -Y EXTERNAL -H ldapi:// -f mirror1.ldif -c 」で実行しております。
TaichiYanagiya

2017/01/27 06:05

IPアドレスとbindmethodがくっついているように見えます。 文法エラーになると思うのですが、LDIFファイルに変なコードが入っていないでしょうか?
ami_chiki

2017/01/30 04:28

修正用LDIFファイルを新たに作成して適用したところ、くっついているところが解消され無事同期されるようになりました。ありがとうございました。
guest

回答1

0

ベストアンサー

OpenLDAPのLDIF(5)マニュアルページを見ると、LDIFの書式の説明に次のようなことが書いてあります。

A line may be continued by starting the next line with a single space
or tab, e.g.,

dn: cn=Barbara J Jensen,dc=exam ple,dc=com

つまり、上の例は次のように解釈されるということですね。

dn: cn=Barbara J Jensen,dc=example,dc=com

同様に、ご質問の設定の

add: olcSyncRepl olcSyncRepl: rid=001 provider=ldap://[相手のIPアドレス]:389 bindmethod=simple binddn="cn=Manager,dc=xxxx,dc=com" credentials=xxxx searchbase="dc=xxxx,dc=com" schemachecking=on type=refreshAndPersist retry="60 +"

は、次のように解釈されます。

投稿2017/01/28 08:30

ikedas

総合スコア4317

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

ami_chiki

2017/01/30 04:26

必要箇所に空白が入っていなかったことが直接的な原因だったのですが、その部分を修正したLDIFファイルを新規addした時と同じLDIFファイルを使用したために、ldapmodifyが失敗していたようです。。ldapmodify用に新たにLDIFファイルを作成したところ、無事修正内容が反映され、同期されました。 英語を敬遠したために公式サイトを参照することを怠けておりました。。アドバイスありがとうございます。 無事同期できてよかったです。最後まで丁寧に面倒を見ていただきありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問