Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основы администрирования и системного программирования в операционной системе Linux. В 2 частях. Ч.2. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Рис. 1.14. Настройка «символический идентификатор LDAP-сервиса»
Рис. 1.15. Настройка «суффикса» корня DIT
Рис. 1.16. Настройка суперпользователя сервиса
Рис. 1.17. Настройка наборов примеров структуры данных
Рис. 1.18. Импорт произвольных структур и данных
11
Рис. 1.19. Настройка TCP-порта для подключения к сервису администрирования
Рис. 1.20. Настройка IP-адреса для подключения к сервису администрирования
Рис. 1.21. Настройка имени системного пользователя сервиса администрирования
12
Рис. 1.22. Подтверждение установки
Рис. 1.23. Успешная установка сервиса
Рис. 1.24. Статус systemd-сервисов
Рис. 1.25. Статус портов systemd-сервисов
Рис. 1.26. Графический интерфейс панели администрирования
Активируем автозапуск и стартуем 389 Administration Server, после эк- земпляра LDAP (сервис администрирования хранит свою конфигурацию в од­ном из экземпляров LDAP, и без такового его запуск бессмыслен):
# systemctl enable dirsrv-admin.service
# systemctl start dirsrv-admin.service
На рисунках 1.24 и 1.25 виден успешный запуск необходимого сервиса.
Также у 389 Administration Server есть графический интерфейс (рис. 1.26), в данном случае расположенный по адресу http://ldap0.example.net:9830

1.3. РЕАЛИЗАЦИЯ РЕШЕНИЯ НА ОСНОВЕ FREEIPA

1.3.1. УСТАНОВКА СЕРВЕРА FREEIPA
FreeIPA (Free Identity, Policy and Audit) – открытый проект для создания централизованной системы по управлению идентификацией пользователей, за­дания политик доступа и аудита для сетей на базе Linux и Unix.
13
Для развёртывания сервера FreeIPA будет использоваться движок кон­тейнеризации Docker.
Первым шагом необходимо создать директорию, в которой будут хра­ниться настройки FreeIPA:
# mkdir /var/lib/ipa-data
Следующим шагом необходимо запустить контейнер в интерактивном режиме с командой для установки сервера, указать директории хранения на­строек, пароль администратора, ip-адрес сервера, и настроить переадресацию необходимых портов:
# docker run -ti -h ipa.example.test --read-only \
--sysctl net.ipv6.conf.all.disable_ipv6=0 \
-v /sys/fs/cgroup:/sys/fs/cgroup:ro \
-v /var/lib/ipa-data:/data:Z \
-e PASSWORD=qwerty123 \
-e IPA_SERVER_IP=10.0.0.10 \
-p 80:80 -p 443:443 -p 389:389 -p 636:636 -p 88:88 -p 464:464 \
-p 88:88/udp -p 464:464/udp -p 123:123/udp \
freeipa/freeipa-server:centos-8 ipa-server-install -U -r EXAMPLE.TEST -- no-ntp
После исполнения данной команды будет получен доступ логам про­граммы установки FreeIPA, как показано на рис. 1.27 и 1.28.
14
Рис. 1.27. Процесс установки FreeIPA
Рис. 1.28. Успешная установка FreeIPA
1.3.2. ИСПОЛЬЗОВАНИЕ СЕРВЕРА FREEIPA
FreeIPA имеет графический интерфейс в веб-браузере, реализованный как панель администратора, как показано на рис. 1.29 – 1.31.
Рис. 1.29. Экран входа в учётную запись
15
Рис. 1.30. Графический интерфейс FreeIPA
16
Рис. 1. 31. Окно создания учётной записи
Рис. 1.32. Результат поиска пользователя
После создания учётной записи через графический интерфейс можно проверить наличие пользователя в базе LDAP-сервиса (рис. 1.32):
# ldapsearch -x uid=petr
1.3.3. УСТАНОВКА КЛИЕНТА FREEIPA
Для использования сервера FreeIPA рядовыми пользователями необхо­димо установить пакет freeipa-client
# sudo apt-get install freeipa-client
Необходимо добавить имя хоста и адрес используемого сервера FreeIPA в файл /etc/hosts, как указанно на рис. 1.33.
17
Рис. 1.33. Файл /etc/hosts
Рис. 1.34. Подтверждение настроек
Затем необходимо выполнить настройку пакета freeipa-client (рис. 1.34).
ipa-client-install --hostname=laptop.example.test \
--mkhomedir \
--server=ipa.example.test \
--domain example.test \
--realm EXAMPLE.TEST
1.3.4. АУТЕНТИФИКАЦИЯ С ПОМОЩЬЮ LDAP И FREEIPA
FreeIPA использует Kerberos для предоставления возможности аутенти­фикации пользователей, который, в свою очередь, использует данные, храня­щиеся в LDAP-подсистеме FreeIPA для получения необходимой информации о пользователе. Как пример можно привести аутентификацию пользователя с по­мощью SSH. При удачном подключении система потребует изменить пароль, согласно рис. 1.35.
18
# ssh petr@localhost
Рис. 1.35. Успешная аутентификация
19

2. АДМИНИСТРИРОВАНИЕ СЕТЕВЫХ СЕРВИСОВ СОВМЕСТНОГО ИСПОЛЬЗОВАНИЯ ДАННЫХ

2.1. СЕТЕВАЯ ФАЙЛОВАЯ СИСТЕМА NFS

2.1.1. СЕРВЕРНАЯ ЧАСТЬ ПРОТОКОЛА NFS
Служба NFS позволяет серверу обеспечить разделяемый доступ к указан­ным каталогам его локальной файловой системы, а клиенту – монтировать эти каталоги так же, как если бы они были локальными каталогами клиента. Гово­рят, что сервер NFS «экспортирует» каталог, когда делает этот каталог доступ­ным для использования другими компьютерами. Экспортированные каталоги представляются клиентам NFS как единая иерархия файловой системы через псевдофайловую систему.
Запросы обрабатываются демонами: mountd для запросов на монтирова­ние и nfsd для реальной файловой службы. В некоторых системах эти демоны называются rpc.nfsd и rpc.mountd, поскольку основаны на протоколе RPC (технология, позволяющая программам вызывать функции или процедуры в другом адресном пространстве), а значит, для их запуска нужен демон portmap.
В протоколе NFS используется единая база данных для управления дос­тупом, которая определяет какие файловые системы должны быть экспортиро­ваны и какие клиенты могут их монтировать. Оперативная копия этой базы данных обычно хранится в файле хtаb, а также во внутренних таблицах ядра. Файл хtаb – это бинарный файл, с которым работает демон сервера. Монтиро­вание бинарного файла вручную – сложная задача, поэтому в большинстве сис­тем предполагается, что пользователь должен поддерживать текстовый файл (как правило, он называется /etc/exports), в котором указываются все экспорти­руемые системные каталоги и права доступа к ним. Система считывает этот текстовый файл при загрузке и автоматически создаёт файл xtab.
В большинстве систем каталог /etc/exports является каноническим спи­ском, доступным для чтения человеком, в котором перечисляются все экспор­тируемые каталоги. В системе Linux его содержимое перечитывается демоном после выполнения команды exportfs -а. Следовательно, после внесения измене­ний в файл /etc/exports, необходимо выполнить команду exportfs -а, чтобы из­менения вступили в силу.
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]