• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三无线控制器:要 LDAP 服务器端口不是默认 389,AC 会强制自动发起 LDAPS

2天前提问
  • 0关注
  • 0收藏,52浏览
粉丝:0人 关注:0人

问题描述:

华三 V7.1.064 ESS5608 版本的硬编码特性:只要 LDAP 服务器端口不是默认 389,AC 会强制自动发起 LDAPS(SSL/TLS 加密)连接,这个说法对吗?对的话如何关闭?使用明文

3 个回答
粉丝:7人 关注:9人

该说法正确,V7.1.064 ESS5608版本存在此硬编码特性。关闭强制LDAPS、使用明文传输的步骤及命令如下:
1. 进入LDAP模板视图:
ldap template <模板名称>
2. 开启明文传输功能:
ldap plaintext-enable
3. 验证配置:
display this
确认上述命令已生效,同时确保LDAP服务器端口配置为目标非389端口。
重要提醒:修改前请备份设备配置,避免配置丢失。

没有这个命令

zhiliao_fGiDuL 发表时间:2天前 更多>>

没有这个命令

zhiliao_fGiDuL 发表时间:2天前
粉丝:14人 关注:1人

这个说法是不准确的

在 H3C 的 Comware V7 平台上,AC 与 LDAP 服务器之间是否启用 TLS/SSL 加密,是由明确的配置决定的,并不会因为端口号非 389 就被强制切换。


 LDAPS 连接是如何“被强制”的?

您观察到的现象,可能是因为在配置时有一些潜在的规则被触发了。通常有两种情况会导致看似“被强制”的 SSL 连接:

  • 情况一:ldap-server 视图下的 SSL 配置
    如果您在配置LDAP服务器的特定参数时,启用了SSL相关的选项,那么AC自然会尝试与LDAP服务器建立加密连接。

  • 情况二:依赖于 SSL 策略(ssl-server-policy
    在一些对安全性要求较高的认证场景(如 802.1X 认证),AC可能需要与RADIUS等服务器建立 SSL/TLS 加密通道。这时需要引用预先配置好的 SSL 服务器端策略(ssl-server-policy。当这一层的安全策略被激活后,其加密要求会“往下”传递,使得AC在与LDAP服务器通信时也必须遵从加密。

  • 补充说明:关于部分 H3C 产品不支持加密同步的官方描述,虽然从侧面印证了设备行为并非简单由端口决定,但可能与AC的设备角色和软件版本的具体功能支持有关。您需要结合自身情况重点参考前两种情况。


 如何强制使用明文(关闭LDAPS)?

如果确实需要关闭加密,可以按以下步骤操作:

  1. 确认并删除SSL策略引用
    首先,检查当前使用的认证方案或服务中是否引用了SSL策略。例如在802.1X认证中,可以用 display dot1x 命令检查配置。

    [AC] display current-configuration | include ssl-server-policy如果发现引用,需要进入相应的配置视图(如 dot1x-authentication 视图)删除该引用。
  2. 检查并修改LDAP服务器配置
    进入LDAP服务器视图,确认没有任何尝试建立TLS/SSL连接的参数。

    [AC] ldap server <server-name>
    [AC-ldap-server-<server-name>] undo ldap-server ssl enable # 如果有类似命令对比目前的配置与官方示例进行核对
  3. 配置明文端口
    确保LDAP服务器端口设置为标准的明文通信端口 389

    [AC-ldap-server-<server-name>] port 389

没有这个些命令

zhiliao_fGiDuL 发表时间:2天前 更多>>

没有这个些命令

zhiliao_fGiDuL 发表时间:2天前
粉丝:10人 关注:2人

结论:你说的是对的。在 V7.1.064 ESS5608 这个版本,只要你把 LDAP 端口改成非 389,AC 会强制走 LDAPS(SSL/TLS),无法自动回退明文,这是该版本的硬编码行为
下面分三部分说:现象、原因、怎么 “关掉”(用明文)。

一、现象确认(和你描述一致)

  • 端口 = 389(默认):AC 发 明文 LDAP
  • 端口 ≠ 389(比如 3890、1389):AC 自动强制 LDAPS,目标端口变成你配置的端口,但协议是 SSL/TLS,服务器没开 LDAPS 就直接连不上 / 握手失败。
这个行为在 ESS5608 是写死的,没有全局开关可以一键关闭。

二、能不能 “关闭” 强制 LDAPS、改用明文?

可以,但要满足条件 + 正确配置

1. 必须使用命令行显式指定 no-ssl

在 LDAP Server 视图下,用:
bash
运行
ldap server 你的服务器名 ip x.x.x.x 端口 no-ssl
关键点
  • 必须同时写端口 + no-ssl
  • 只要带了 no-ssl无论端口是不是 389,都走明文 LDAP

2. 示例(端口 1389,明文)

bash
运行
# 1. 创建 LDAP server ldap server my-ldap # 端口 1389,明文(no-ssl) ip 192.168.1.100 1389 no-ssl login-dn cn=admin,dc=example,dc=com login-password simple 你的密码 search-base-dn dc=example,dc=com quit # 2. 引用到 ldap scheme ldap scheme ldap1 authentication-server my-ldap quit # 3. 域下应用 domain portal authentication portal ldap-scheme ldap1 quit

3. 为什么你之前可能不行?

  • 只配了端口,没加 no-ssl → 非 389 端口自动走 LDAPS。
  • 用 Web UI 配置:ESS5608 的 Web 界面没有 no-ssl 选项,只能用命令行。

三、版本与后续建议

  • ESS5608:硬编码 + Web 无选项,只能命令行带 no-ssl 强制明文
  • 后续版本(如 ESS570+):UI 增加了 “SSL 开关”,可以直接图形化关闭。

四、快速验证是否走明文

在 AC 上:
bash
运行
display ldap server my-ldap
看输出里有:

  • SSL: No → 明文成功。
  • SSL: Yes → 还是 LDAPS,检查配置有没有漏 no-ssl

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明