<html dir="ltr">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
</head>
<body ocsi="0" fpstyle="1" bgcolor="#FFFFFF">
<div style="direction: ltr;font-family: Tahoma;color: #000000;font-size: 10pt;">got a new CA cert and seem to be in buisness<br>
<br>
[root@se-idm-01.boingo.com cacerts]$ ipa-replica-manage connect --winsync --binddn "cn=idm admin, cn=Users, dc=boingoqa, dc=local" --bindpw "g0_b0ing0" --passsync "l0v3ish@rd" --cacert=/etc/openldap/cacerts/skywarp.cer qatestdc2.boingoqa.local -v<br>
Directory Manager password: <br>
<br>
Added CA certificate /etc/openldap/cacerts/skywarp.cer to certificate database for se-idm-01.boingo.com<br>
ipa: INFO: AD Suffix is: DC=boingoqa,DC=local<br>
The user for the Windows PassSync service is uid=passsync,cn=sysaccounts,cn=etc,dc=boingo,dc=com<br>
Windows PassSync entry exists, not resetting password<br>
ipa: INFO: Added new sync agreement, waiting for it to become ready . . .<br>
ipa: INFO: Replication Update in progress: FALSE: status: 0 Replica acquired successfully: Incremental update started: start: 0: end: 0<br>
ipa: INFO: Agreement is ready, starting replication . . .<br>
Starting replication, please wait until this has completed.<br>
Update in progress<br>
Update in progress<br>
Update in progress<br>
Update in progress<br>
Update succeeded<br>
Connected 'se-idm-01.boingo.com' to 'qatestdc2.boingoqa.local'<br>
<br>
<br>
then ran  your command<br>
<br>
<br>
[root@se-idm-01.boingo.com cacerts]$ LDAPTLS_REQCERT=demand LDAPTLS_CACERTDIR=/etc/dirsrv/slapd-BOINGO-COM/ ldapsearch -d 1 -LLLx -ZZ -H ldap://qatestdc2.boingoqa.local -b "cn=idm admin,cn=users,dc=boingoqa,dc=local" -D  "cn=idm admin,cn=users,dc=boingoqa,dc=local"
 -W 'objectclass=*' dn<br>
ldap_url_parse_ext(ldap://qatestdc2.boingoqa.local)<br>
ldap_create<br>
ldap_url_parse_ext(ldap://qatestdc2.boingoqa.local:389/??base)<br>
ldap_extended_operation_s<br>
ldap_extended_operation<br>
ldap_send_initial_request<br>
ldap_new_connection 1 1 0<br>
ldap_int_open_connection<br>
ldap_connect_to_host: TCP qatestdc2.boingoqa.local:389<br>
ldap_new_socket: 3<br>
ldap_prepare_socket: 3<br>
ldap_connect_to_host: Trying 10.194.55.48:389<br>
ldap_pvt_connect: fd: 3 tm: -1 async: 0<br>
ldap_open_defconn: successful<br>
ldap_send_server_request<br>
ber_scanf fmt ({it) ber:<br>
ber_scanf fmt ({) ber:<br>
ber_flush2: 31 bytes to sd 3<br>
ldap_result ld 0x1b7c160 msgid 1<br>
wait4msg ld 0x1b7c160 msgid 1 (infinite timeout)<br>
wait4msg continue ld 0x1b7c160 msgid 1 all 1<br>
** ld 0x1b7c160 Connections:<br>
* host: qatestdc2.boingoqa.local  port: 389  (default)<br>
  refcnt: 2  status: Connected<br>
  last used: Fri Jan 31 23:59:09 2014<br>
<br>
<br>
** ld 0x1b7c160 Outstanding Requests:<br>
 * msgid 1,  origid 1, status InProgress<br>
   outstanding referrals 0, parent count 0<br>
  ld 0x1b7c160 request count 1 (abandoned 0)<br>
** ld 0x1b7c160 Response Queue:<br>
   Empty<br>
  ld 0x1b7c160 response count 0<br>
ldap_chkResponseList ld 0x1b7c160 msgid 1 all 1<br>
ldap_chkResponseList returns ld 0x1b7c160 NULL<br>
ldap_int_select<br>
read1msg: ld 0x1b7c160 msgid 1 all 1<br>
ber_get_next<br>
ber_get_next: tag 0x30 len 40 contents:<br>
read1msg: ld 0x1b7c160 msgid 1 message type extended-result<br>
ber_scanf fmt ({eAA) ber:<br>
read1msg: ld 0x1b7c160 0 new referrals<br>
read1msg:  mark request completed, ld 0x1b7c160 msgid 1<br>
request done: ld 0x1b7c160 msgid 1<br>
res_errno: 0, res_error: <>, res_matched: <><br>
ldap_free_request (origid 1, msgid 1)<br>
ldap_parse_extended_result<br>
ber_scanf fmt ({eAA) ber:<br>
ber_scanf fmt (a) ber:<br>
ldap_parse_result<br>
ber_scanf fmt ({iAA) ber:<br>
ber_scanf fmt (x) ber:<br>
ber_scanf fmt (}) ber:<br>
ldap_msgfree<br>
TLS: certdb config: configDir='/etc/dirsrv/slapd-BOINGO-COM/' tokenDescription='ldap(0)' certPrefix='' keyPrefix='' flags=readOnly<br>
TLS: using moznss security dir /etc/dirsrv/slapd-BOINGO-COM/ prefix .<br>
TLS: loaded CA certificate file /etc/ipa/ca.crt.<br>
TLS: certificate [CN=QATESTDC2.boingoqa.local] is valid<br>
TLS certificate verification: subject: CN=QATESTDC2.boingoqa.local, issuer: CN=SKYWARPCA,DC=boingoqa,DC=local, cipher: AES-128, security level: high, secret key bits: 128, total key bits: 128, cache hits: 0, cache misses: 0, cache not reusable: 0<br>
Enter LDAP Password: <br>
ldap_sasl_bind<br>
ldap_send_initial_request<br>
ldap_send_server_request<br>
ber_scanf fmt ({it) ber:<br>
ber_scanf fmt ({i) ber:<br>
ber_flush2: 66 bytes to sd 3<br>
ldap_result ld 0x1b7c160 msgid 2<br>
wait4msg ld 0x1b7c160 msgid 2 (infinite timeout)<br>
wait4msg continue ld 0x1b7c160 msgid 2 all 1<br>
** ld 0x1b7c160 Connections:<br>
* host: qatestdc2.boingoqa.local  port: 389  (default)<br>
  refcnt: 2  status: Connected<br>
  last used: Fri Jan 31 23:59:13 2014<br>
<br>
<br>
** ld 0x1b7c160 Outstanding Requests:<br>
 * msgid 2,  origid 2, status InProgress<br>
   outstanding referrals 0, parent count 0<br>
  ld 0x1b7c160 request count 1 (abandoned 0)<br>
** ld 0x1b7c160 Response Queue:<br>
   Empty<br>
  ld 0x1b7c160 response count 0<br>
ldap_chkResponseList ld 0x1b7c160 msgid 2 all 1<br>
ldap_chkResponseList returns ld 0x1b7c160 NULL<br>
ldap_int_select<br>
read1msg: ld 0x1b7c160 msgid 2 all 1<br>
ber_get_next<br>
ber_get_next: tag 0x30 len 104 contents:<br>
read1msg: ld 0x1b7c160 msgid 2 message type bind<br>
ber_scanf fmt ({eAA) ber:<br>
read1msg: ld 0x1b7c160 0 new referrals<br>
read1msg:  mark request completed, ld 0x1b7c160 msgid 2<br>
request done: ld 0x1b7c160 msgid 2<br>
res_errno: 49, res_error: <80090308: LdapErr: DSID-0C0903A9, comment: AcceptSecurityContext error, data 52e, v1db1>, res_matched: <><br>
ldap_free_request (origid 2, msgid 2)<br>
ldap_parse_result<br>
ber_scanf fmt ({iAA) ber:<br>
ber_scanf fmt (}) ber:<br>
ldap_msgfree<br>
ldap_err2string<br>
ldap_bind: Invalid credentials (49)<br>
    additional info: 80090308: LdapErr: DSID-0C0903A9, comment: AcceptSecurityContext error, data 52e, v1db1<br>
[root@se-idm-01.boingo.com cacerts]$ LDAPTLS_REQCERT=demand LDAPTLS_CACERTDIR=/etc/dirsrv/slapd-BOINGO-COM/ ldapsearch -d 1 -LLLx -ZZ -H ldap://qatestdc2.boingoqa.local -b "cn=idm admin,cn=users,dc=boingoqa,dc=local" -D  "cn=idm admin,cn=users,dc=boingoqa,dc=local"
 -W 'objectclass=*' dn<br>
ldap_url_parse_ext(ldap://qatestdc2.boingoqa.local)<br>
ldap_create<br>
ldap_url_parse_ext(ldap://qatestdc2.boingoqa.local:389/??base)<br>
ldap_extended_operation_s<br>
ldap_extended_operation<br>
ldap_send_initial_request<br>
ldap_new_connection 1 1 0<br>
ldap_int_open_connection<br>
ldap_connect_to_host: TCP qatestdc2.boingoqa.local:389<br>
ldap_new_socket: 3<br>
ldap_prepare_socket: 3<br>
ldap_connect_to_host: Trying 10.194.55.48:389<br>
ldap_pvt_connect: fd: 3 tm: -1 async: 0<br>
ldap_open_defconn: successful<br>
ldap_send_server_request<br>
ber_scanf fmt ({it) ber:<br>
ber_scanf fmt ({) ber:<br>
ber_flush2: 31 bytes to sd 3<br>
ldap_result ld 0x1fe2160 msgid 1<br>
wait4msg ld 0x1fe2160 msgid 1 (infinite timeout)<br>
wait4msg continue ld 0x1fe2160 msgid 1 all 1<br>
** ld 0x1fe2160 Connections:<br>
* host: qatestdc2.boingoqa.local  port: 389  (default)<br>
  refcnt: 2  status: Connected<br>
  last used: Fri Jan 31 23:59:19 2014<br>
<br>
<br>
** ld 0x1fe2160 Outstanding Requests:<br>
 * msgid 1,  origid 1, status InProgress<br>
   outstanding referrals 0, parent count 0<br>
  ld 0x1fe2160 request count 1 (abandoned 0)<br>
** ld 0x1fe2160 Response Queue:<br>
   Empty<br>
  ld 0x1fe2160 response count 0<br>
ldap_chkResponseList ld 0x1fe2160 msgid 1 all 1<br>
ldap_chkResponseList returns ld 0x1fe2160 NULL<br>
ldap_int_select<br>
read1msg: ld 0x1fe2160 msgid 1 all 1<br>
ber_get_next<br>
ber_get_next: tag 0x30 len 40 contents:<br>
read1msg: ld 0x1fe2160 msgid 1 message type extended-result<br>
ber_scanf fmt ({eAA) ber:<br>
read1msg: ld 0x1fe2160 0 new referrals<br>
read1msg:  mark request completed, ld 0x1fe2160 msgid 1<br>
request done: ld 0x1fe2160 msgid 1<br>
res_errno: 0, res_error: <>, res_matched: <><br>
ldap_free_request (origid 1, msgid 1)<br>
ldap_parse_extended_result<br>
ber_scanf fmt ({eAA) ber:<br>
ber_scanf fmt (a) ber:<br>
ldap_parse_result<br>
ber_scanf fmt ({iAA) ber:<br>
ber_scanf fmt (x) ber:<br>
ber_scanf fmt (}) ber:<br>
ldap_msgfree<br>
TLS: certdb config: configDir='/etc/dirsrv/slapd-BOINGO-COM/' tokenDescription='ldap(0)' certPrefix='' keyPrefix='' flags=readOnly<br>
TLS: using moznss security dir /etc/dirsrv/slapd-BOINGO-COM/ prefix .<br>
TLS: loaded CA certificate file /etc/ipa/ca.crt.<br>
TLS: certificate [CN=QATESTDC2.boingoqa.local] is valid<br>
TLS certificate verification: subject: CN=QATESTDC2.boingoqa.local, issuer: CN=SKYWARPCA,DC=boingoqa,DC=local, cipher: AES-128, security level: high, secret key bits: 128, total key bits: 128, cache hits: 0, cache misses: 0, cache not reusable: 0<br>
Enter LDAP Password: <br>
ldap_sasl_bind<br>
ldap_send_initial_request<br>
ldap_send_server_request<br>
ber_scanf fmt ({it) ber:<br>
ber_scanf fmt ({i) ber:<br>
ber_flush2: 65 bytes to sd 3<br>
ldap_result ld 0x1fe2160 msgid 2<br>
wait4msg ld 0x1fe2160 msgid 2 (infinite timeout)<br>
wait4msg continue ld 0x1fe2160 msgid 2 all 1<br>
** ld 0x1fe2160 Connections:<br>
* host: qatestdc2.boingoqa.local  port: 389  (default)<br>
  refcnt: 2  status: Connected<br>
  last used: Fri Jan 31 23:59:23 2014<br>
<br>
<br>
** ld 0x1fe2160 Outstanding Requests:<br>
 * msgid 2,  origid 2, status InProgress<br>
   outstanding referrals 0, parent count 0<br>
  ld 0x1fe2160 request count 1 (abandoned 0)<br>
** ld 0x1fe2160 Response Queue:<br>
   Empty<br>
  ld 0x1fe2160 response count 0<br>
ldap_chkResponseList ld 0x1fe2160 msgid 2 all 1<br>
ldap_chkResponseList returns ld 0x1fe2160 NULL<br>
ldap_int_select<br>
read1msg: ld 0x1fe2160 msgid 2 all 1<br>
ber_get_next<br>
ber_get_next: tag 0x30 len 16 contents:<br>
read1msg: ld 0x1fe2160 msgid 2 message type bind<br>
ber_scanf fmt ({eAA) ber:<br>
read1msg: ld 0x1fe2160 0 new referrals<br>
read1msg:  mark request completed, ld 0x1fe2160 msgid 2<br>
request done: ld 0x1fe2160 msgid 2<br>
res_errno: 0, res_error: <>, res_matched: <><br>
ldap_free_request (origid 2, msgid 2)<br>
ldap_parse_result<br>
ber_scanf fmt ({iAA) ber:<br>
ber_scanf fmt (}) ber:<br>
ldap_msgfree<br>
ldap_search_ext<br>
put_filter: "objectclass=*"<br>
put_filter: default<br>
put_simple_filter: "objectclass=*"<br>
ldap_send_initial_request<br>
ldap_send_server_request<br>
ber_scanf fmt ({it) ber:<br>
ber_scanf fmt ({) ber:<br>
ber_flush2: 85 bytes to sd 3<br>
ldap_result ld 0x1fe2160 msgid -1<br>
wait4msg ld 0x1fe2160 msgid -1 (infinite timeout)<br>
wait4msg continue ld 0x1fe2160 msgid -1 all 0<br>
** ld 0x1fe2160 Connections:<br>
* host: qatestdc2.boingoqa.local  port: 389  (default)<br>
  refcnt: 2  status: Connected<br>
  last used: Fri Jan 31 23:59:23 2014<br>
<br>
<br>
** ld 0x1fe2160 Outstanding Requests:<br>
 * msgid 3,  origid 3, status InProgress<br>
   outstanding referrals 0, parent count 0<br>
  ld 0x1fe2160 request count 1 (abandoned 0)<br>
** ld 0x1fe2160 Response Queue:<br>
   Empty<br>
  ld 0x1fe2160 response count 0<br>
ldap_chkResponseList ld 0x1fe2160 msgid -1 all 0<br>
ldap_chkResponseList returns ld 0x1fe2160 NULL<br>
ldap_int_select<br>
read1msg: ld 0x1fe2160 msgid -1 all 0<br>
ber_get_next<br>
ber_get_next: tag 0x30 len 59 contents:<br>
read1msg: ld 0x1fe2160 msgid 3 message type search-entry<br>
ldap_get_dn_ber<br>
ber_scanf fmt ({ml{) ber:<br>
dn: CN=IDM ADMIN,CN=Users,DC=boingoqa,DC=local<br>
ber_scanf fmt ({xx) ber:<br>
ldap_get_attribute_ber<br>
ldap_msgfree<br>
ldap_result ld 0x1fe2160 msgid -1<br>
wait4msg ld 0x1fe2160 msgid -1 (infinite timeout)<br>
wait4msg continue ld 0x1fe2160 msgid -1 all 0<br>
** ld 0x1fe2160 Connections:<br>
* host: qatestdc2.boingoqa.local  port: 389  (default)<br>
  refcnt: 2  status: Connected<br>
  last used: Fri Jan 31 23:59:23 2014<br>
<br>
<br>
** ld 0x1fe2160 Outstanding Requests:<br>
 * msgid 3,  origid 3, status InProgress<br>
   outstanding referrals 0, parent count 0<br>
  ld 0x1fe2160 request count 1 (abandoned 0)<br>
** ld 0x1fe2160 Response Queue:<br>
   Empty<br>
  ld 0x1fe2160 response count 0<br>
ldap_chkResponseList ld 0x1fe2160 msgid -1 all 0<br>
ldap_chkResponseList returns ld 0x1fe2160 NULL<br>
read1msg: ld 0x1fe2160 msgid -1 all 0<br>
ber_get_next<br>
ber_get_next: tag 0x30 len 16 contents:<br>
read1msg: ld 0x1fe2160 msgid 3 message type search-result<br>
ber_scanf fmt ({eAA) ber:<br>
read1msg: ld 0x1fe2160 0 new referrals<br>
read1msg:  mark request completed, ld 0x1fe2160 msgid 3<br>
request done: ld 0x1fe2160 msgid 3<br>
res_errno: 0, res_error: <>, res_matched: <><br>
ldap_free_request (origid 3, msgid 3)<br>
<br>
ldap_parse_result<br>
ber_scanf fmt ({iAA) ber:<br>
ber_scanf fmt (}) ber:<br>
ldap_msgfree<br>
ldap_free_connection 1 1<br>
ldap_send_unbind<br>
ber_flush2: 7 bytes to sd 3<br>
ldap_free_connection: actually freed<br>
<br>
<br>
<br>
<div style="font-family: Times New Roman; color: #000000; font-size: 16px">
<hr tabindex="-1">
<div style="direction: ltr;" id="divRpF276177"><font size="2" face="Tahoma" color="#000000"><b>From:</b> Rich Megginson [rmeggins@redhat.com]<br>
<b>Sent:</b> Friday, January 31, 2014 3:58 PM<br>
<b>To:</b> Todd Maugh; dpal@redhat.com<br>
<b>Cc:</b> freeipa-users@redhat.com<br>
<b>Subject:</b> Re: [Freeipa-users] cant create winsync reolication<br>
</font><br>
</div>
<div></div>
<div>
<div class="moz-cite-prefix">On 01/31/2014 04:13 PM, Todd Maugh wrote:<br>
</div>
<blockquote type="cite"><style id="owaParaStyle" type="text/css">
<!--
p
        {margin-top:0;
        margin-bottom:0}
-->
BODY {direction: ltr;font-family: Tahoma;color: #000000;font-size: 10pt;}P {margin-top:0;margin-bottom:0;}</style>
<div style="direction:ltr; font-family:Tahoma; color:#000000; font-size:10pt"><br>
<div style="font-family:Times New Roman; color:#000000; font-size:16px">
<div>asked:   Can you provide your /etc/openldap/ldap.conf?<br>
<br>
<br>
answer:<br>
<br>
/etc/openldap/ldap.con<br>
#File modified by ipa-client-install<br>
<br>
URI <a class="moz-txt-link-freetext" href="UrlBlockedError.aspx" target="_blank">
ldaps://se-idm-01.boingo.com</a><br>
BASE dc=boingo,dc=com<br>
TLS_CACERT /etc/ipa/ca.crt<br>
TLS_CACERTDIR /etc/openldap/cacerts/<br>
TLS_REQCERT allow<br>
</div>
</div>
</div>
</blockquote>
<br>
This will allow errors where the hostname in the cert subject DN does not match the IP address or vice versa.<br>
<br>
What happens if you set it to TLS_REQCERT demand?<br>
<br>
Or, if you don't want to touch this file (because it will probably break other things), try this:<br>
<br>
LDAPTLS_REQCERT=demand LDAPTLS_CACERTDIR=/etc/dirsrv/slapd-BOINGO-COM/ ldapsearch -d 1 -LLLx -ZZ -H
<a class="moz-txt-link-freetext" href="UrlBlockedError.aspx" target="_blank">ldap://qatestdc2.boingoqa.local</a> -b "cn=idm admin,cn=users,dc=boingoqa,dc=local" -D  "cn=idm admin,cn=users,dc=boingoqa,dc=local" -W 'objectclass=*' dn<br>
<br>
If that works, then please provide the output of<br>
<br>
rpm -q 389-ds-base openldap nss<br>
<br>
<blockquote type="cite">
<div style="direction:ltr; font-family:Tahoma; color:#000000; font-size:10pt">
<div style="font-family:Times New Roman; color:#000000; font-size:16px">
<div>ping <br>
<br>
<blockquote type="cite">
<div style="direction:ltr; font-family:Tahoma; color:#000000; font-size:10pt">TLS: certificate [CN=QATESTDC2.boingoqa.local] is not valid - error -8179:Peer's Certificate issuer is not recognized..<br>
</div>
</blockquote>
<br>
This is saying QATESTDC2.boingoqa.local cannot be resolved - or the IP address does not match.<br>
<br>
This is usually a problem, but perhaps you have set your ldap.conf to continue despite this problem?<br>
PING qatestdc2.boingoqa.local (10.194.55.48) 56(84) bytes of data.<br>
64 bytes from qatestdc2.boingoqa.local (10.194.55.48): icmp_seq=1 ttl=124 time=0.559 ms<br>
64 bytes from qatestdc2.boingoqa.local (10.194.55.48): icmp_seq=2 ttl=124 time=0.660 ms<br>
^C<br>
--- qatestdc2.boingoqa.local ping statistics ---<br>
2 packets transmitted, 2 received, 0% packet loss, time 1070ms<br>
rtt min/avg/max/mdev = 0.559/0.609/0.660/0.056 ms<br>
</div>
</div>
</div>
</blockquote>
<br>
Ok.  Does 10.194.55.48 resolve to qatestdc2.boingoqa.local?<br>
<br>
<blockquote type="cite">
<div style="direction:ltr; font-family:Tahoma; color:#000000; font-size:10pt">
<div style="font-family:Times New Roman; color:#000000; font-size:16px">
<div><br>
<br>
<br>
<br>
<blockquote type="cite">
<div style="direction:ltr; font-family:Tahoma; color:#000000; font-size:10pt">TLS certificate verification: subject: CN=QATESTDC2.boingoqa.local, issuer: CN=SKYWARPCA,DC=boingoqa,DC=local, cipher: AES-128, security level: high, secret key bits: 128, total key
 bits: 128, cache hits: 0, cache misses: 0, cache not reusable: 0<br>
Enter LDAP Password: <br>
ldap_sasl_bind<br>
ldap_send_initial_request<br>
</div>
</blockquote>
<br>
</div>
</div>
</div>
</blockquote>
<br>
</div>
</div>
</div>
</body>
</html>