Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы администрирования и системного программирования в операционной системе Linux. В 2 частях. Ч.2. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1. АДМИНИСТРИРОВАНИЕ СЕРВИСА LDAP
- •1.1. ПРОТОКОЛ LDAP
- •1.2. БАЗОВАЯ НАСТРОЙКА 389 DIRECTORY SERVER
- •1.3. РЕАЛИЗАЦИЯ РЕШЕНИЯ НА ОСНОВЕ FREEIPA
- •2. АДМИНИСТРИРОВАНИЕ СЕТЕВЫХ СЕРВИСОВСОВ МЕСТНОГО ИСПОЛЬЗОВАНИЯ ДАННЫХ
- •2.1. СЕТЕВАЯ ФАЙЛОВАЯ СИСТЕМА NFS
- •2.2. ФАЙЛОВАЯ СИСТЕМА SMB
- •2.3. РАЗВЁРТЫВАНИЕ И КОНФИГУРИРОВАНИЕ СЕТИ
- •3. АДМИНИСТРИРОВАНИЕ СЕРВИСА OPENVPN
- •3.1. ТЕХНОЛОГИЯ OPENVPN
- •3.2. ПРИНЦИП РАБОТЫ OPENVPN
- •3.3. РАЗВЁРТЫВАНИЕ И КОНФИГУРИРОВАНИЕ СЕТИ
- •4. АДМИНИСТРИРОВАНИЕ СИСТЕМЫ ИНСПЕКЦИИ ТРАФИКА DNS
- •4.1. ТИПОВЫЕ ОПЕРАЦИИ DNS
- •4.2. СПОСОБЫШИФРОВАНИЯ DNS-ТРАФИКА
- •4.3. ОТКРЫТЫЕ DNS-СЕРВЕРЫ
- •4.4. НАСТРОЙКА ZEEK
- •4.5. НАСТРОЙКА СТЕКА ELK
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

Рис. 1.14. Настройка «символический идентификатор LDAP-сервиса»
Рис. 1.15. Настройка «суффикса» корня DIT
Рис. 1.16. Настройка суперпользователя сервиса
Рис. 1.17. Настройка наборов примеров структуры данных
Рис. 1.18. Импорт произвольных структур и данных
11

Рис. 1.19. Настройка TCP-порта для подключения к сервису администрирования
Рис. 1.20. Настройка IP-адреса для подключения к сервису администрирования
Рис. 1.21. Настройка имени системного пользователя сервиса администрирования
12
Рис. 1.22. Подтверждение установки
Рис. 1.23. Успешная установка сервиса

Рис. 1.24. Статус systemd-сервисов
Рис. 1.25. Статус портов systemd-сервисов
Рис. 1.26. Графический интерфейс панели администрирования
Активируем автозапуск и стартуем 389 Administration Server, после эк-
земпляра LDAP (сервис администрирования хранит свою конфигурацию в одном из экземпляров LDAP, и без такового его запуск бессмыслен):
# systemctl enable dirsrv-admin.service
# systemctl start dirsrv-admin.service
На рисунках 1.24 и 1.25 виден успешный запуск необходимого сервиса.
Также у 389 Administration Server есть графический интерфейс (рис. 1.26),
в данном случае расположенный по адресу http://ldap0.example.net:9830
1.3. РЕАЛИЗАЦИЯ РЕШЕНИЯ НА ОСНОВЕ FREEIPA
1.3.1. УСТАНОВКА СЕРВЕРА FREEIPA
FreeIPA (Free Identity, Policy and Audit) – открытый проект для создания
централизованной системы по управлению идентификацией пользователей, задания политик доступа и аудита для сетей на базе Linux и Unix.
13

Для развёртывания сервера FreeIPA будет использоваться движок контейнеризации Docker.
Первым шагом необходимо создать директорию, в которой будут храниться настройки FreeIPA:
# mkdir /var/lib/ipa-data
Следующим шагом необходимо запустить контейнер в интерактивном
режиме с командой для установки сервера, указать директории хранения настроек, пароль администратора, ip-адрес сервера, и настроить переадресацию
необходимых портов:
# docker run -ti -h ipa.example.test --read-only \
--sysctl net.ipv6.conf.all.disable_ipv6=0 \
-v /sys/fs/cgroup:/sys/fs/cgroup:ro \
-v /var/lib/ipa-data:/data:Z \
-e PASSWORD=qwerty123 \
-e IPA_SERVER_IP=10.0.0.10 \
-p 80:80 -p 443:443 -p 389:389 -p 636:636 -p 88:88 -p 464:464 \
-p 88:88/udp -p 464:464/udp -p 123:123/udp \
freeipa/freeipa-server:centos-8 ipa-server-install -U -r EXAMPLE.TEST --
no-ntp
После исполнения данной команды будет получен доступ логам программы установки FreeIPA, как показано на рис. 1.27 и 1.28.
14
Рис. 1.27. Процесс установки FreeIPA

Рис. 1.28. Успешная установка FreeIPA
1.3.2. ИСПОЛЬЗОВАНИЕ СЕРВЕРА FREEIPA
FreeIPA имеет графический интерфейс в веб-браузере, реализованный как
панель администратора, как показано на рис. 1.29 – 1.31.
Рис. 1.29. Экран входа в учётную запись
15

Рис. 1.30. Графический интерфейс FreeIPA
16
Рис. 1. 31. Окно создания учётной записи

Рис. 1.32. Результат поиска пользователя
После создания учётной записи через графический интерфейс можно
проверить наличие пользователя в базе LDAP-сервиса (рис. 1.32):
# ldapsearch -x uid=petr
1.3.3. УСТАНОВКА КЛИЕНТА FREEIPA
Для использования сервера FreeIPA рядовыми пользователями необходимо установить пакет freeipa-client
# sudo apt-get install freeipa-client
Необходимо добавить имя хоста и адрес используемого сервера FreeIPA в
файл /etc/hosts, как указанно на рис. 1.33.
17

Рис. 1.33. Файл /etc/hosts
Рис. 1.34. Подтверждение настроек
Затем необходимо выполнить настройку пакета freeipa-client (рис. 1.34).
ipa-client-install --hostname=laptop.example.test \
--mkhomedir \
--server=ipa.example.test \
--domain example.test \
--realm EXAMPLE.TEST
1.3.4. АУТЕНТИФИКАЦИЯ С ПОМОЩЬЮ LDAP И FREEIPA
FreeIPA использует Kerberos для предоставления возможности аутентификации пользователей, который, в свою очередь, использует данные, хранящиеся в LDAP-подсистеме FreeIPA для получения необходимой информации о
пользователе. Как пример можно привести аутентификацию пользователя с помощью SSH. При удачном подключении система потребует изменить пароль,
согласно рис. 1.35.
18
# ssh petr@localhost

Рис. 1.35. Успешная аутентификация
19

2. АДМИНИСТРИРОВАНИЕ СЕТЕВЫХ СЕРВИСОВ СОВМЕСТНОГО ИСПОЛЬЗОВАНИЯ ДАННЫХ
2.1. СЕТЕВАЯ ФАЙЛОВАЯ СИСТЕМА NFS
2.1.1. СЕРВЕРНАЯ ЧАСТЬ ПРОТОКОЛА NFS
Служба NFS позволяет серверу обеспечить разделяемый доступ к указанным каталогам его локальной файловой системы, а клиенту – монтировать эти
каталоги так же, как если бы они были локальными каталогами клиента. Говорят, что сервер NFS «экспортирует» каталог, когда делает этот каталог доступным для использования другими компьютерами. Экспортированные каталоги
представляются клиентам NFS как единая иерархия файловой системы через
псевдофайловую систему.
Запросы обрабатываются демонами: mountd для запросов на монтирование и nfsd для реальной файловой службы. В некоторых системах эти демоны
называются rpc.nfsd и rpc.mountd, поскольку основаны на протоколе RPC
(технология, позволяющая программам вызывать функции или процедуры в
другом адресном пространстве), а значит, для их запуска нужен демон portmap.
В протоколе NFS используется единая база данных для управления доступом, которая определяет какие файловые системы должны быть экспортированы и какие клиенты могут их монтировать. Оперативная копия этой базы
данных обычно хранится в файле хtаb, а также во внутренних таблицах ядра.
Файл хtаb – это бинарный файл, с которым работает демон сервера. Монтирование бинарного файла вручную – сложная задача, поэтому в большинстве систем предполагается, что пользователь должен поддерживать текстовый файл
(как правило, он называется /etc/exports), в котором указываются все экспортируемые системные каталоги и права доступа к ним. Система считывает этот
текстовый файл при загрузке и автоматически создаёт файл xtab.
В большинстве систем каталог /etc/exports является каноническим списком, доступным для чтения человеком, в котором перечисляются все экспортируемые каталоги. В системе Linux его содержимое перечитывается демоном
после выполнения команды exportfs -а. Следовательно, после внесения изменений в файл /etc/exports, необходимо выполнить команду exportfs -а, чтобы изменения вступили в силу.
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
