blob: 6755dfe14be4a4e99a0e860dd6405f1aed9f262a (
plain)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
|
{
config,
lib,
masterDomain,
...
}:
let
cfg = config.os.srv.lldap;
computedBaseDN = lib.concatStringsSep "," (
map (domainPart: "dc=${domainPart}") (lib.splitString "." masterDomain)
);
in
{
options.os.srv.lldap.enable = lib.mkEnableOption "enables lldap scanning";
config = lib.mkIf cfg.enable {
assertions = [
{
assertion = config.os.srv.sops.enable;
message = "Required for password secure password storing";
}
{
assertion = config.os.core.network.enableFirewall;
message = "Requires firewall";
}
];
sops.secrets = {
"lldap/password" = {
owner = "lldap";
group = "lldap";
};
"lldap/env_file" = {
owner = "lldap";
group = "lldap";
};
};
services.lldap = {
enable = true;
settings = {
ldap_base_dn = computedBaseDN;
http_host = "127.0.0.1";
http_url = "https://lldap.${masterDomain}";
ldap_user_email = "adikro@disroot.org";
ldap_user_pass_file = config.sops.secrets."lldap/password".path;
silenceForceUserPassResetWarning = true;
};
environmentFile = config.sops.secrets."lldap/env_file".path;
};
networking.firewall.extraInputRules = ''
ip saddr 10.0.0.0/24 tcp dport 3890 accept
'';
};
}
|