<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=us-ascii">
<META NAME="Generator" CONTENT="MS Exchange Server version 6.5.7651.59">
<TITLE>Failover between masters</TITLE>
</HEAD>
<BODY>
<!-- Converted from text/rtf format -->
<BR>

<P><FONT SIZE=2 FACE="Arial">Hi all</FONT>
</P>

<P><FONT SIZE=2 FACE="Arial">We are currently using Sun's Directory server and have had some problems with clients failing over to the other master if one fails.  The clients are a minxute of RHEL 3 WS and Solaris 8 (SPARC), and the Sun Directory servers are both Solars 9 (SPARC) running Directory One 5.1.</FONT></P>

<P><FONT SIZE=2 FACE="Arial">/etc/ldap.conf</FONT>

<BR><FONT SIZE=2 FACE="Arial">host 1.1.1.1 2.2.2.2</FONT>

<BR><FONT SIZE=2 FACE="Arial">port 636</FONT>

<BR><FONT SIZE=2 FACE="Arial">ldap_version 3</FONT>

<BR><FONT SIZE=2 FACE="Arial">base o=unix,dc=company,dc=com</FONT>

<BR><FONT SIZE=2 FACE="Arial">scope sub</FONT>

<BR><FONT SIZE=2 FACE="Arial">timelimit 5</FONT>

<BR><FONT SIZE=2 FACE="Arial">bind_timelimit 3</FONT>

<BR><FONT SIZE=2 FACE="Arial">ssl on</FONT>

<BR><FONT SIZE=2 FACE="Arial">pam_filter objectclass=posixAccount</FONT>

<BR><FONT SIZE=2 FACE="Arial">pam_login_attribute uid</FONT>

<BR><FONT SIZE=2 FACE="Arial">pam_member_attribute memberUid</FONT>

<BR><FONT SIZE=2 FACE="Arial">pam_password crypt</FONT>

<BR><FONT SIZE=2 FACE="Arial">idle_timelimit 3600</FONT>
</P>

<P><FONT SIZE=2 FACE="Arial">/etc/openldap/ldap.conf</FONT>

<BR><FONT SIZE=2 FACE="Arial">BASE o=unix,dc=company,dc=com</FONT>

<BR><FONT SIZE=2 FACE="Arial">HOST ldap1.company.com ldap2.company.com</FONT>

<BR><FONT SIZE=2 FACE="Arial">PORT 636</FONT>

<BR><FONT SIZE=2 FACE="Arial">SASL_SECPROPS "noanonymous,noplain"</FONT>

<BR><FONT SIZE=2 FACE="Arial">SIZELIMIT 0</FONT>

<BR><FONT SIZE=2 FACE="Arial">TIMELIMIT 0</FONT>

<BR><FONT SIZE=2 FACE="Arial">DEREF never</FONT>

<BR><FONT SIZE=2 FACE="Arial">TLS_CACERT      /etc/ssl/ldap/cacert.pem</FONT>

<BR><FONT SIZE=2 FACE="Arial">TLS_REQCERT     demand</FONT>
</P>

<P><FONT SIZE=2 FACE="Arial">We're using the bog standard nscd daemons provided by the OS vendors.  We also use IDSync to synchronise user passwords from AD to LDAP but not from LDAP to AD.</FONT></P>

<P><FONT SIZE=2 FACE="Arial">What we're finding is if ldap1 dies for some reason, the clients don't failover to ldap2.  </FONT>
</P>

<P><FONT SIZE=2 FACE="Arial">We don't know if the problem is client side or server side.  Would Fedora Directory Server, set up in a similar manner, also not failover properly?  While we're prepared to look at Fed DS, there is a feeling that it too will behave in the same manner, given they are both forks of the same project.</FONT></P>

<P><FONT SIZE=2 FACE="Arial">Comments?</FONT>
</P>

<P><FONT SIZE=2 FACE="Arial">Thanks</FONT>
</P>

<P><FONT SIZE=2 FACE="Arial">CC</FONT>
</P>

<pre>
NOTICE: This email and any attachments are confidential. 
They may contain legally privileged information or 
copyright material. You must not read, copy, use or 
disclose them without authorisation. If you are not an 
intended recipient, please contact us at once by return 
email and then delete both messages and all attachments.
</pre></BODY>
</HTML>