Админка 8
.docxМИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ
ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)
Кафедра информационно-измерительных систем
Лабораторная работа №3.
Тема: Организация элементов доменной инфраструктуры на базе FreeIPA в ОС "Альт Сервер" и "Альт Рабочая станция".
Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей
Преподаватель: Дручинин С.С.
Москва, 2024
Установка сервера FreeIPA
Все команды в данной секции исполняются от имени администратора (через su или sudo)
Перед началом работы необходимо обновить репозитории, установленные пакеты и ядро командами apt-get update, apt-get dist-upgrade, update-kernel и перезагрузить систему.
Теперь нужно отключить HTTP-сервер Центра управления системой ahttpd, работающий на порту 8080, во избежание конфликтов с разворачиваемым tomcat и отключить HTTPS в Apache2 следующими командами: systemctl stop ahttpd, a2dissite 000-default_https, a2disport https, systemctl condreload httpd2
Скачиваем пакеты FreeIPA со встроенным DNS (apt-get install freeipa-server-dns)
Меняем hostname и приписываем ему доменное имя (в данном случае hostnamectl set-hostname ipa.test.alt). Перезагружаем машину.
Устанавливаем IPA сервер в интерактивном режиме с помощью команды ipa-server-install. Установка проходит поэтапно: указываем hostname, domainname, Kerberos Realm name, устанавливаем пароли для менеджера LDAP и админа IPA, настраиваем интегрированный DNS и проч.

После завершения установки добавляем запись службы _ntp._udp (SRV) для сервера времени в DNS командой ipa dnsrecord-add test.alt _ntp._udp --srv-priority=0 --srv-weight=100 --srv-port=123 --srv-target=ipa.test.alt. Проверяем работоспособность сервера — для этого выписываем билет Kerberos админу (kinit admin) и пробуем войти в веб-интерфейс FreeIPA (ipa.test.alt/ipa/ui).
Организация аутентификации на клиенте через домен FreeIPA
Необходимо создать пользователя для клиента. Для минимального пользователя необходимо заполнить имя учетной записи, имя, фамилию пользователя, пароль и включить аутентификацию по паролю.
Для последующей настройки на клиентской машине нам понадобится IP-адрес сервера.
На клиентской машине установим необходимые компоненты командой apt-get install freeipa-client task-auth-freeipa.
В Центре управления системой проведем настройку сетевого интерфейса. Установим статический адрес клиента, hostname, DNS-сервер, домен поиска.
Далее в Центре управления системой настроим клиент FreeIPA во вкладке Пользователи → Аутентификация. Установим домен и hostname и введем пароль нашего Directory Manager. Перезагрузим систему.
После перезагрузки клиент должен быть привязан к домену FreeIPA и теперь мы сможем зайти под именем нашего ранее созданного пользователя (по умолчанию введенный админом пароль требуется сменить при первом входе). Для проверки работоспособности введем в терминале команды, позволяющие просмотреть информацию о пользователе и hostname.
Система доменных имён (DNS)
DNS (англ. Domain Name System «система доменных имён») — компьютерная распределённая система для получения информации о доменах. Чаще всего используется для получения IP-адреса по имени хоста (компьютера или устройства), получения информации о маршрутизации почты и/или обслуживающих узлах для протоколов в домене (SRV-запись).
Распределённая база данных DNS поддерживается с помощью иерархии DNS-серверов, взаимодействующих по определённому протоколу.
Основой DNS является представление об иерархической структуре имени и зонах. Каждый сервер, отвечающий за имя, может передать ответственность за дальнейшую часть домена другому серверу (с административной точки зрения — другой организации или человеку), что позволяет возложить ответственность за актуальность информации на серверы различных организаций (людей), отвечающих только за «свою» часть доменного имени.
Начиная с 2010 года в систему DNS внедряются средства проверки целостности передаваемых данных, называемые DNS Security Extensions (DNSSEC). Передаваемые данные не шифруются, но их достоверность проверяется криптографическими способами. Внедряемый стандарт DANE обеспечивает передачу средствами DNS достоверной криптографической информации (сертификатов), используемых для установления безопасных и защищённых соединений транспортного и прикладного уровней.
Протоколы надежной аутентификации Kerberos и RADIUS
Kerberos — сетевой протокол аутентификации, который предлагает механизм взаимной аутентификации клиента и сервера перед установлением связи между ними. Kerberos выполняет аутентификацию в качестве службы аутентификации доверенной третьей стороны, используя криптографический ключ, при условии, что пакеты, проходящие по незащищённой сети, могут быть перехвачены, модифицированы и использованы злоумышленником. Kerberos построен на криптографии симметричных ключей и требует наличия центра распределения ключей. Расширения Kerberos могут обеспечить использование криптографии с открытым ключом на определённых этапах аутентификации.
RADIUS (Remote Authentication Dial-In User Service) — расширенный протокол удаленной аутентификации пользователей, представляет собой ключевой элемент в обеспечении безопасности и управлении доступом в сетях. RADIUS был разработан для управления аутентификацией, авторизацией и учетом (AAA — Authentication, Authorization and Accounting) пользователей, предоставляя стандартизированный метод для проверки подлинности и предоставления доступа к сетевым ресурсам. Протокол RADIUS играет ключевую роль в сфере сетевой безопасности и управления доступом. Его расширяемость позволяет внедрять новые методы аутентификации и авторизации, обеспечивая высокий уровень защиты от несанкционированного доступа.
В контексте аутентификации, протокол EAP, используемый в RADIUS, поддерживает различные механизмы, такие как EAP-TLS (Transport Layer Security), EAP-PEAP (Protected Extensible Authentication Protocol) и другие. Это расширенные протоколы обеспечивают дополнительные уровни шифрования и безопасности, что особенно важно в чувствительных к безопасности сетях и приложениях.
Система учета (Accounting) в RADIUS обеспечивает не только аудит использования ресурсов, но и базу для выставления счетов за предоставленные услуги. Эта функциональность является ключевой для провайдеров услуг, позволяя им эффективно управлять и фактурировать предоставляемые ресурсы.
Возможности доменной инфраструктуры FreeIPA
FreeIPA — это комплексное решение по управлению безопасностью Linux-систем, 389 Directory Server, MIT Kerberos, NTP, DNS, Dogtag. Оно состоит из веб-интерфейса и интерфейса командной строки. FreeIPA является интегрированной системой проверки подлинности и авторизации в сетевой среде Linux, FreeIPA сервер обеспечивает централизованную проверку подлинности, авторизацию и контроль за аккаунтами пользователей сохраняя сведения о пользователе, группах, узлах и других объектах необходимых для обеспечения сетевой безопасности.
Список литературы
Доменная инфраструктура на базе FreeIPA [Электронный ресурс]. -URL: https://docs.altlinux.org/ru-RU/domain/10.2/html-single/freeipa/index.html
DNS — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/DNS
Kerberos: The Network Authentication Protocol [Электронный ресурс]. -URL: https://web.mit.edu/kerberos/
Examine how the RADIUS Works [Электронный ресурс]. -URL: https://www.cisco.com/c/en/us/support/docs/security-vpn/remote-authentication-dial-user-service-radius/12433-32.html
