Скачиваний:
0
Добавлен:
24.07.2026
Размер:
5 Мб
Скачать

МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ

Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования

«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ

ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)

Кафедра информационно-измерительных систем

Лабораторная работа №4.

Тема: Организация элементов доменной инфраструктуры на базе Samba в ОС "Альт Сервер" и "Альт Рабочая станция".

Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей

Преподаватель: Дручинин С.С.

Москва, 2024

Установка сервера Samba DC

Все команды в данной секции исполняются от имени администратора (через su или sudo)

  1. Перед началом работы необходимо обновить репозитории, установленные пакеты и ядро командами apt-get update, apt-get dist-upgrade, update-kernel и перезагрузить систему.

  1. Скачиваем пакеты Samba DC (apt-get install task-samba-dc-mitkrb5)

  1. Меняем hostname и domainname (hostnamectl set-hostname ipa.test.alt && domainname test.alt). Дополнительно прописываем hostname в /etc/sysconfig/network. Перезагружаем машину.

  1. Добавляем в /etc/resolvconf.conf строку “name_servers=127.0.0.1”. После этого перезагружаем конфигурацию DNS командой resolvconf -u

  1. Необходимо очистить базы и конфигурацию Samba (домен, если он создавался до этого, будет удалён).

  1. Создадим новый домен в интерактивном режиме (samba-tool domain provision). Указываем доменное имя, имя рабочей группы, тип серверной роли, бэкенд DNS-сервера, внешний DNS-сервер и пароль для администратора (для него установлены правила, гарантирующие высокую сложность).

  1. Запустим службу и включим автозапуск (systemctl enable --now samba)

  1. Копируем конфиг Kerberos (cp /var/lib/samba/private/krb5.conf /etc/krb5.conf)

  1. Проверим работоспособность домена. Для этого выведем общую информацию (samba-tool domain info 127.0.0.1), информацию о предоставляемых службах (smbclient -L localhost -U administrator), адрес DNS (cat /etc/resolv.conf), имена хостов Kerberos, LDAP и hostname (host -t SRV _kerberos._udp.test.alt. && host -t SRV _ldap._tcp.test.alt. && host -t A dc1.test.alt.). Далее выдадим билет Kerberos администратору (kinit administrator@TEST.ALT) и проверим его наличие (klist)

Организация аутентификации на клиенте через домен Samba DC

  1. Необходимо создать пользователя для клиента. Для минимального пользователя необходимо заполнить имя учетной записи, имя, фамилию пользователя и пароль. Мы также настроим опциональные поля в разделе “Организация”.

  1. На клиентской машине установим необходимые компоненты командой apt-get install freeipa-client task-auth-ad-sssd.

  1. Узнаем IP адрес сервера и настроим DNS, домены поиска, hostname, статический IP для клиента.

  1. Настроим домен, рабочую группу и hostname в пункте AD DC настроек аутентификации Центра управления системы. Перезагрузим систему.

  1. После загрузки мы должны иметь возможность зайти под именем созданного ранее пользователя, по аналогии с FreeIPA.

Возможности доменной инфраструктуры Samba AD

Active Directory («Активный каталог», AD) — службы каталогов корпорации Microsoft для операционных систем семейства Windows Server. Первоначально создавалась, как LDAP-совместимая реализация службы каталогов, однако, начиная с Windows Server 2008, включает возможности интеграции с другими службами авторизации, выполняя для них интегрирующую и объединяющую роль. Позволяет администраторам использовать групповые политики для обеспечения единообразия настройки пользовательской рабочей среды, разворачивать программное обеспечение на множестве компьютеров через групповые политики или посредством System Center Configuration Manager (ранее — Microsoft Systems Management Server), устанавливать обновления операционной системы, прикладного и серверного программного обеспечения на всех компьютерах в сети, используя Службу обновления Windows Server. Хранит данные и настройки среды в централизованной базе данных. Сети Active Directory могут быть различного размера: от нескольких десятков до нескольких миллионов объектов.

Представление решения состоялось в 1999 году, впервые продукт был выпущен вместе с Windows 2000 Server, а затем развит в рамках выпуска Windows Server 2003. Впоследствии новые версии продукта вошли в Windows Server 2003 R2, Windows Server 2008 и Windows Server 2008 R2 и переименован в Active Directory Domain Services. Ранее служба каталогов называлась NT Directory Service (NTDS), это название до сих пор можно встретить в некоторых исполняемых файлах.

В отличие от версий Windows до Windows 2000, которые использовали в основном протокол NetBIOS для сетевого взаимодействия, служба Active Directory интегрирована с DNS и работает только поверх TCP/IP. Для аутентификации по умолчанию используется протокол Kerberos. Если клиент или приложение не поддерживает Kerberos-аутентификацию, используется протокол NTLM.

Для разработчиков программного обеспечения предоставляется программный интерфейс доступа к службам Active Directory — ADSI.

Компонент удаленного управления базой данных конфигурации ADMC создан как ответ на потребность в удобном Linux-инструменте для работы доменом Active Directory и предназначен для управления объектами в домене (пользователями, группами, компьютерами, подразделениями); групповыми политиками.

Роли FSMO

FSMO (англ. Flexible single-master operations «операции с одним исполнителем») — типы выполняемых контроллерами домена Active Directory операций, требующие обязательной уникальности сервера, выполняющего данные операции.

В зависимости от типа операции уникальность FSMO подразумевается в пределах или леса доменов, или домена.

Различные типы FSMO выполняются одним или несколькими контроллерами домена. Выполнение FSMO сервером называют ролью сервера. (Например, сервер выполняет роли владельца доменных имён и владельца схемы).

Название

Оригинальное название

Пределы уникальности

Возможность появления в сети старого владельца после захвата роли новым

Описание

Владелец схемы

Schema Master

Лес доменов

Недопустимо

Отвечает за внесение изменений в схему Active Directory. Эта роль необходима для предотвращения противоречивых изменений с двух серверов.

Владелец доменных имён

Domain Naming Master

Лес доменов

Недопустимо

Отвечает за состав леса, принимает и удаляет домены.

Владелец относительных идентификаторов

Relative ID Master

Домен

Недопустимо

Выдает пулы RID контроллерам домена. В случае, когда контроллер домена исчерпывает свой пул RID при очередном создании объекта, он запрашивает новый пул у RID-мастера.

Эмулятор первичного (основного) контроллера домена

Primary Domain Controller Emulator

(PDC Emulator)

Домен

Возможно

Эмулирует основной контроллер домена для приложений, работающих с возможностями домена Windows NT.

Владелец инфраструктуры домена

Infrastructure Master

Домен

Невозможно

Поддерживает идентификаторы удаляемых или перемещаемых объектов на время репликации изменений (с удалением или перемещением) между контроллерами домена.

Список литературы

  1. Доменная инфраструктура на базе Samba [Электронный ресурс]. -URL: https://docs.altlinux.org/ru-RU/domain/10.2/html/samba/index.html

  2. FSMO — Википедия [Электронный ресурс]. -URL: https://ru.wikipedia.org/wiki/FSMO

  3. Обзор доменных служб Active Directory [Электронный ресурс]. -URL: https://learn.microsoft.com/ru-ru/windows-server/identity/ad-ds/get-started/virtual-dc/active-directory-domain-services-overview