# Port 636 oder 3268 (.htaccess-Datei für AD-Verbindung über SSL) (HowTo)

**URL:** <https://ask.linuxmuster.net/t/port-636-oder-3268-htaccess-datei-fuer-ad-verbindung-ueber-ssl-howto/4518>\
**Category:** Server v7\
**Created:** [26. November 2019 um 07:50 UTC](https://ask.linuxmuster.net/t/port-636-oder-3268-htaccess-datei-fuer-ad-verbindung-ueber-ssl-howto/4518 "2019-11-26T07:50:15Z")\
**Posts on this page:** 1\
**Showing post:** 6

<div class="post-metadata">

**Author:** ![Michael](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/michael/32/59_2.png) [@Michael](https://ask.linuxmuster.net/u/Michael)\
**Post date:** [27. November 2019 um 09:43 UTC](https://ask.linuxmuster.net/t/port-636-oder-3268-htaccess-datei-fuer-ad-verbindung-ueber-ssl-howto/4518/6 "2019-11-27T09:43:17Z")

</div>

Heute habe ich den entscheidenen Hinweis gefunden 👍 … und der kam von Chris (@cweikl) [in diesem Beitrag.](https://ask.linuxmuster.net/t/externer-apache-2-4-mit-ldaps-authentifizierung/2035/15)

Ich habe nun eine .htaccess-Datei für einen Apache 2.4 Server, mit der man **SSL verschlüsselt** den AD abfragen kann.

Also hier nochmal die Schritte, die bei mir zum Erfolg geführt haben:  
1.) Da ich dem apache2 in der DMZ nur ein self-signed-cert gegönnt habe, war bei mir der Eintrag  
`LDAPVerifyServerCert Off` ganz am Ende unter `/etc/apache2/conf-enabled/security.conf` notwendig!

2.) Unter Apache 2.4 ein Verzeichnis `test` unter `/var/www/html` (default) erstellen. Ich habe diese Rechte gewählt:

```auto
<Directory /var/www/html/test>
    Options Indexes FollowSymLinks Includes MultiViews
    AllowOverride All
    Require all granted
</Directory>

```

3.) Eine .htaccess-Datei anlegen wie diese:

```auto
# .htaccess-File in Unterordner Test zur AD/LDAP-Auth an Server:
AuthName "Stundenplan der Schule"
AuthBasicProvider ldap
AuthType Basic
AuthLDAPGroupAttribute memberUid
AuthLDAPGroupAttributeIsDN Off
#Ports 3268 und 3269: Global Catalog (over SSL)
#AuthLDAPURL "ldap://10.16.1.1:3268/ou=default-school,ou=SCHOOLS,dc=linuxmuster,dc=meine-schule,dc=de?samaccountname?sub?(objectClass=*)" 
AuthLDAPURL "ldaps://server.linuxmuster.meine-schule.de:3269/ou=default-school,ou=SCHOOLS,dc=linuxmuster,dc=meine-schule,dc=de?samaccountname?sub?(objectClass=*)" 
AuthLDAPBindDN "global-binduser@linuxmuster.meine-schule.de"
AuthLDAPBindPassword "super-geheim"
# Nachschlagen unter: sophomorix-user -i -u global-binduser

# Nur für Lehrer:
Require ldap-attribute memberOf="CN=teachers,OU=Teachers,OU=default-school,OU=SCHOOLS,DC=linuxmuster,DC=meine-schule,DC=de" 
# Für alle User mit gültigem Login:
#Require valid-user

```

4.) Apache2 neu starten: `service apache2 restart`

5.) Zugriff auf Port 3269 des Servers in der OPNSense-Firewall (z.B. für die DMZ) öffnen.

6.) Seite [http://mein-apache-server-in-der-dmz/test](http://mein-apache-server-in-der-dmz/test) aufrufen und sich mit einem Lehrer-Account anmelden.

7.) Grinsen?!?

Schönen Gruß,  
Michael

---

_[View the full topic](https://ask.linuxmuster.net/t/port-636-oder-3268-htaccess-datei-fuer-ad-verbindung-ueber-ssl-howto/4518)._
