Админка 9
.docxМИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ
ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)
Кафедра информационно-измерительных систем
Лабораторная работа №4.
Тема: Организация элементов доменной инфраструктуры на базе Samba в ОС "Альт Сервер" и "Альт Рабочая станция".
Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей
Преподаватель: Дручинин С.С.
Москва, 2024
Установка сервера Samba DC
Все команды в данной секции исполняются от имени администратора (через su или sudo)
Перед началом работы необходимо обновить репозитории, установленные пакеты и ядро командами apt-get update, apt-get dist-upgrade, update-kernel и перезагрузить систему.
Скачиваем пакеты Samba DC (apt-get install task-samba-dc-mitkrb5)
Меняем hostname и domainname (hostnamectl set-hostname ipa.test.alt && domainname test.alt). Дополнительно прописываем hostname в /etc/sysconfig/network. Перезагружаем машину.
Добавляем в /etc/resolvconf.conf строку “name_servers=127.0.0.1”. После этого перезагружаем конфигурацию DNS командой resolvconf -u
Необходимо очистить базы и конфигурацию Samba (домен, если он создавался до этого, будет удалён).
Создадим новый домен в интерактивном режиме (samba-tool domain provision). Указываем доменное имя, имя рабочей группы, тип серверной роли, бэкенд DNS-сервера, внешний DNS-сервер и пароль для администратора (для него установлены правила, гарантирующие высокую сложность).
Запустим службу и включим автозапуск (systemctl enable --now samba)
Копируем конфиг Kerberos (cp /var/lib/samba/private/krb5.conf /etc/krb5.conf)
Проверим работоспособность домена. Для этого выведем общую информацию (samba-tool domain info 127.0.0.1), информацию о предоставляемых службах (smbclient -L localhost -U administrator), адрес DNS (cat /etc/resolv.conf), имена хостов Kerberos, LDAP и hostname (host -t SRV _kerberos._udp.test.alt. && host -t SRV _ldap._tcp.test.alt. && host -t A dc1.test.alt.). Далее выдадим билет Kerberos администратору (kinit administrator@TEST.ALT) и проверим его наличие (klist)
Организация аутентификации на клиенте через домен Samba DC
Необходимо создать пользователя для клиента. Для минимального пользователя необходимо заполнить имя учетной записи, имя, фамилию пользователя и пароль. Мы также настроим опциональные поля в разделе “Организация”.
На клиентской машине установим необходимые компоненты командой apt-get install freeipa-client task-auth-ad-sssd.
Узнаем IP адрес сервера и настроим DNS, домены поиска, hostname, статический IP для клиента.
Настроим домен, рабочую группу и hostname в пункте AD DC настроек аутентификации Центра управления системы. Перезагрузим систему.
После загрузки мы должны иметь возможность зайти под именем созданного ранее пользователя, по аналогии с FreeIPA.
Возможности доменной инфраструктуры Samba AD
Active Directory («Активный каталог», AD) — службы каталогов корпорации Microsoft для операционных систем семейства Windows Server. Первоначально создавалась, как LDAP-совместимая реализация службы каталогов, однако, начиная с Windows Server 2008, включает возможности интеграции с другими службами авторизации, выполняя для них интегрирующую и объединяющую роль. Позволяет администраторам использовать групповые политики для обеспечения единообразия настройки пользовательской рабочей среды, разворачивать программное обеспечение на множестве компьютеров через групповые политики или посредством System Center Configuration Manager (ранее — Microsoft Systems Management Server), устанавливать обновления операционной системы, прикладного и серверного программного обеспечения на всех компьютерах в сети, используя Службу обновления Windows Server. Хранит данные и настройки среды в централизованной базе данных. Сети Active Directory могут быть различного размера: от нескольких десятков до нескольких миллионов объектов.
Представление решения состоялось в 1999 году, впервые продукт был выпущен вместе с Windows 2000 Server, а затем развит в рамках выпуска Windows Server 2003. Впоследствии новые версии продукта вошли в Windows Server 2003 R2, Windows Server 2008 и Windows Server 2008 R2 и переименован в Active Directory Domain Services. Ранее служба каталогов называлась NT Directory Service (NTDS), это название до сих пор можно встретить в некоторых исполняемых файлах.
В отличие от версий Windows до Windows 2000, которые использовали в основном протокол NetBIOS для сетевого взаимодействия, служба Active Directory интегрирована с DNS и работает только поверх TCP/IP. Для аутентификации по умолчанию используется протокол Kerberos. Если клиент или приложение не поддерживает Kerberos-аутентификацию, используется протокол NTLM.
Для разработчиков программного обеспечения предоставляется программный интерфейс доступа к службам Active Directory — ADSI.
Компонент удаленного управления базой данных конфигурации ADMC создан как ответ на потребность в удобном Linux-инструменте для работы доменом Active Directory и предназначен для управления объектами в домене (пользователями, группами, компьютерами, подразделениями); групповыми политиками.
Роли FSMO
FSMO (англ. Flexible single-master operations «операции с одним исполнителем») — типы выполняемых контроллерами домена Active Directory операций, требующие обязательной уникальности сервера, выполняющего данные операции.
В зависимости от типа операции уникальность FSMO подразумевается в пределах или леса доменов, или домена.
Различные типы FSMO выполняются одним или несколькими контроллерами домена. Выполнение FSMO сервером называют ролью сервера. (Например, сервер выполняет роли владельца доменных имён и владельца схемы).
Название |
Оригинальное название |
Пределы уникальности |
Возможность появления в сети старого владельца после захвата роли новым |
Описание |
Владелец схемы |
Schema Master |
Лес доменов |
Недопустимо |
Отвечает за внесение изменений в схему Active Directory. Эта роль необходима для предотвращения противоречивых изменений с двух серверов. |
Владелец доменных имён |
Domain Naming Master |
Лес доменов |
Недопустимо |
Отвечает за состав леса, принимает и удаляет домены. |
Владелец относительных идентификаторов |
Relative ID Master |
Домен |
Недопустимо |
Выдает пулы RID контроллерам домена. В случае, когда контроллер домена исчерпывает свой пул RID при очередном создании объекта, он запрашивает новый пул у RID-мастера. |
Эмулятор первичного (основного) контроллера домена |
Primary Domain Controller Emulator (PDC Emulator) |
Домен |
Возможно |
Эмулирует основной контроллер домена для приложений, работающих с возможностями домена Windows NT. |
Владелец инфраструктуры домена |
Infrastructure Master |
Домен |
Невозможно |
Поддерживает идентификаторы удаляемых или перемещаемых объектов на время репликации изменений (с удалением или перемещением) между контроллерами домена. |
Список литературы
Доменная инфраструктура на базе Samba [Электронный ресурс]. -URL: https://docs.altlinux.org/ru-RU/domain/10.2/html/samba/index.html
FSMO — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/FSMO
Обзор доменных служб Active Directory [Электронный ресурс]. -URL: https://learn.microsoft.com/ru-ru/windows-server/identity/ad-ds/get-started/virtual-dc/active-directory-domain-services-overview
