
Arusaam, et olen sattunud importimise asendamise lainele, ei tulnud kohe. Alles siis, kui kĂ”rgemast organisatsioonist hakkasid uusimad PC tarned stabiilselt jĂ”udma koos âAlt Linuxâ distributsiooniga, kahtlustasin, et midagi on valesti.
Kuid möödaminnes ettekujutamismeetodist kĂ€ivitas see mind ja isegi hakkasin protsessist veidi naudingut tundma. Ja mingil hetkel mĂ”tlesin, et sellise kiiruseni jĂ”udes tuleb varem vĂ”i hiljem lahkuda Microsofti kataloogiteenustest ja liikuda millegi eksootilisema poole. SeetĂ”ttu, et ennast vĂ€ltimatuks ette valmistada ja vĂ”imalusel rohkem peidetud kive avastada, otsustati ĂŒles seada testkeskkond, mis sisaldas jĂ€rgmist:
- DC1 â Windows Server 2012R2
- DC2 â Alt Server 8.2
- Failiserver â Windows Server 2012R2
- PC1 â Windows 7
- PC2 â Alt Töölauajaam 8.2
Testkeskkonna ĂŒlesanded:
- Seada domeen w2k12r2 baasil. Luua minimaalne rĂŒhmapoliitika komplekt (sarnane tööinfrastruktuuris kasutatavale), sealhulgas kasutajate rĂ€ndkaustade poliitika (Allalaadimised/Dokumendid/Töölauad). LĂ”ppkokkuvĂ”ttes soovin, et kui kasutaja vahetab töökohta Windowsi ja Linuxi vahel, oleks tal mugav ligipÀÀs oma töödokumentidele.
- Samba DC sisseviimine teise kontrollerina. Kataloogiteenuste ja DNS-i replikatsiooni kontrollimine
- Linuxi klientide seadistamine rÀndkaustadega töötamiseks
Teostamine:
- Uue kontrolleri installimine ja sisseseadeMS Windows 2012R2 installimine on lihtne ja enam-vĂ€hem arusaadav. Internetis on 1001 juhendit domeeni ĂŒles seadmiseks Windowsis nii GUI kui ka Powershelli vahendite abil, seega ei hakka ma seda ĂŒle kordama, jĂ€tan ainult ametlikku dokumentatsiooni, uudishimulikele ja neile, kes soovivad mĂ€lu vĂ€rskendada.
Kuid ĂŒhte olulist punkti tuleb selles osas siiski mainida. TĂ€na ei oska Samba töötada katalogi skeemidega, mis on kĂ”rgemad kui 2008R2.
Spoileri pealkiri Tegelikult on arendajad selle toe nimetanud eksperimentaalseks. Kuid praktikas, kui proovite Samba sisse tuua kui teise DC olemasolevas Windowsi domeenis, mille skeem on 69, kohtate jÀrgmise veaga
DsAddEntry ebaĂ”nnestus olekuga WERR_ACCESS_DENIED info (8567, âWERR_DS_INCOMPATIBLE_VERSIONâ)
Probleem on selles, et Windows 2012 ja 2012R2 kasutavad domeeni ja metsade haldamiseks WMI tööriistu, mille stabiilne tugi on kuulutatud alles Samba versioonile 4.11, mis peaks vÀlja tulema enne aasta lÔppu.
Seega on ainus vĂ”imalus Samba viimiseks AD domeeni, mis on paljastatud 2012R2 serveris, skeemi alandamine 69-lt 47-le. Loomulikult ei ole seda pĂ”hjustel, et tööinfrastruktuuri puhul ei tohiks seda teha, aga meil on siin testimisstand, nii et miks mitte.Paigaldame Alt Server 8.2. Paigalduse ajal valime profiili âSamba-DC Server (AD kontroller)â. Paigaldatud serveris teeme tĂ€ieliku sĂŒsteemi uuendamise ja installime paket task-samba-dc, mis toob endaga kĂ”ik vajalikud komponendid.
# apt-get install task-samba-dcKui aga task-samba-dc, vaatamata Alti dokumentatsiooni lubadustele, keeldub kÔike vajalikku installimast.
# apt-get install python-module-samba-DC samba-DC-common samba-DC-winbind-clients samba-DC-winbind samba-DC-common-libs libpytalloc-develJÀtkame Kerberose seadistamise ja pileti saamisega. Avame faili krb5.conf, liigume jaotisesse [libdefaults] ja viime selle jÀrgmisse vormi:
# vim /etc/krb5.confdns_lookup_kdc = true dns_lookup_realm = true default_realm = TEST.LOCALKĂŒsi piletit.
# kinit administrator Password for administrator@TEST.LOCAL:Kontrollime saadud Kerberose piletite loendit.
# klist Ticket cache: KEYRING:persistent:0:0 Default principal: administrator@TEST.LOCAL Valid starting Expires Service principal 16.05.2019 11:51:38 16.05.2019 21:51:38 krbtgt/TEST.LOCAL@TEST.LOCAL renew until 23.05.2019 11:51:35NĂŒĂŒd eemaldame vĂ”i ĂŒmbernimetame olemasoleva samba konfiguratsiooni.
# mv smb.conf smb.conf.bak1Ja lÔpuks registreerime end AD domeeni teise kontrollerina:
# samba-tool domain join test.local DC -U"TESTadministrator"Edukas registreerimine toimub jÀrgmise logiga.
Otsin kirjutatavat DC-d domeenile 'test.local' Leitud DC DC1.TEST.LOCAL Parool [TESTadministrator] jaoks: Taaskoondun nimeteisendi meistrisse e31d7da6-8f56-4420-8473-80f2b3a31338._msdcs.TEST.LOCAL Uue nimeteisendi meistri DNS-nimi on DC1.TEST.LOCAL Töögrupp on TEST Valdusala on TEST.LOCAL Lisamine CN=DC2,OU=Domain Controllers,DC=TEST,DC=LOCAL Lisamine CN=DC2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=TEST,DC=LOCAL Lisamine CN=NTDS Settings,CN=DC2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=TEST,DC=LOCAL Lisamine SPN-id CN=DC2,OU=Domain Controllers,DC=TEST,DC=LOCAL Seade konto parool DC2$ Konto lubamine Koondan puhtalt Otsin IPv4 aadresse Otsin IPv6 aadresse IPv6 aadressi ei mÀÀrata Seadistamine share.ldb Seadistamine secrets.ldb Seadistamine register Seadistamine privileegide andmebaas Seadistamine idmap db Seadistamine SAM db Seadistamine sam.ldb partitsioonid ja seaded Seadistamine sam.ldb rootDSE Samba 4 ja AD skeem on eelkoormatud Kerberos'i konfiguratsioon, mis sobib Samba AD jaoks, on genereeritud aadressiles /var/lib/samba/private/krb5.conf Provibeeritud domeeni DN DC=TEST,DC=LOCAL Replikatsioon kĂ€ivitamine Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[402/1426] lingitud_vÀÀrtused[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[804/1426] lingitud_vÀÀrtused[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[1206/1426] lingitud_vÀÀrtused[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[1608/1426] lingitud_vÀÀrtused[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[1743/1426] lingitud_vÀÀrtused[0/0] AnalĂŒĂŒs ja skeemi objektide rakendamine Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[402/2240] lingitud_vÀÀrtused[0/24] Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[804/2240] lingitud_vÀÀrtused[0/24] Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[1206/2240] lingitud_vÀÀrtused[0/24] Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[1608/2240] lingitud_vÀÀrtused[0/24] Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[1772/2240] lingitud_vÀÀrtused[24/24] Replitseerimine kriitiliste objektide pĂ”hijuurist Partitsioon[DC=TEST,DC=LOCAL] objektide[109/110] lingitud_vÀÀrtused[26/29] Partitsioon[DC=TEST,DC=LOCAL] objektide[394/5008] lingitud_vÀÀrtused[29/29] LĂ”petatud alati replitseeritud NC (pĂ”hja, konfiguratsioon, skeem) Replitseerimine DC=DomainDnsZones,DC=TEST,DC=LOCAL Partitsioon[DC=DomainDnsZones,DC=TEST,DC=LOCAL] objektide[42/42] lingitud_vÀÀrtused[0/0] Replitseerimine DC=ForestDnsZones,DC=TEST,DC=LOCAL Partitsioon[DC=ForestDnsZones,DC=TEST,DC=LOCAL] objektide[20/20] lingitud_vÀÀrtused[0/0] Exop[CN=RID Manager$,CN=System,DC=TEST,DC=LOCAL] objektide[3] lingitud_vÀÀrtused[0] Komiteerimine SAM andmebaas Lisamine 1 kaug DNS-erekord DC2.TEST.LOCAL Lisamine DNS A rekord DC2.TEST.LOCAL IPv4 IP jaoks: 192.168.90.201 Lisamine DNS CNAME rekord 6ff1df40-cbb5-41f0-b7b3-53a27dde8edf._msdcs.TEST.LOCAL DC2.TEST.LOCAL jaoks KĂ”ik muud DNS-erekordid (nt _ldap SRV rekordid) luuakse samba_dnsupdate esimesel kĂ€ivitamisel Replitseerin uued DNS-erekordid DC=DomainDnsZones,DC=TEST,DC=LOCAL Partitsioon[DC=DomainDnsZones,DC=TEST,DC=LOCAL] objektide[1/42] lingitud_vÀÀrtused[0/0] Replitseerin uued DNS-erekordid DC=ForestDnsZones,DC=TEST,DC=LOCAL Partitsioon[DC=ForestDnsZones,DC=TEST,DC=LOCAL] objektide[1/20] lingitud_vÀÀrtused[0/0] Saadan DsReplicaUpdateRefs kĂ”ikidele replitseeritud partitsioonidele Seadistamine isSynchronized ja dsServiceName Seadistamine secrets andmebaas Liitus nĂ”ndanimetatud domeeniga TEST (SID S-1-5-21-3959064270-1572045903-2556826204) DC-naADUC-i tööriistas peaks olema uus DC kirje domeenis TEST.LOCAL ning DNS-i halduris uus A-kirje, mis vastab DC2-le.
- Replitseerimine kontrollerite vahelAlustuseks kontrollime kataloogireplikaadi teenuse (DRS) tööd
# samba-tool drs showreplKÔik replikaadikatse vÀlja peaks olema edukaid. KCC objektide loendis peaks meie DC1 Windowsis ilmuma 15 minuti jooksul pÀrast sisestamist.
Vaikimisi-Esimese-SaidinimeDC2 DSA valikud: 0x00000001 DSA objekti GUID: 0e9f5bce-ff59-401e-bdbd-fc69df3fc6bf DSA kutse ID: 017997b5-d718-41d7-a3f3-e57ab5151b5c ==== SISENĂUDED ==== DC=ForestDnsZones,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ E 27. mai 12:56:31 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ E 27. mai 12:56:31 2019 MSK DC=DomainDnsZones,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ E 27. mai 12:56:32 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ E 27. mai 12:56:32 2019 MSK CN=Schema,CN=Configuration,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ E 27. mai 12:56:32 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ E 27. mai 12:56:32 2019 MSK DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ E 27. mai 12:56:32 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ E 27. mai 12:56:32 2019 MSK CN=Configuration,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ E 27. mai 12:56:33 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ E 27. mai 12:56:33 2019 MSK ==== VĂLJUNDKĂLALISTE ==== DC=ForestDnsZones,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ N 23. mai 16:40:03 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ N 23. mai 16:40:03 2019 MSK DC=DomainDnsZones,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ N 23. mai 16:40:03 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ N 23. mai 16:40:03 2019 MSK CN=Schema,CN=Configuration,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ N 23. mai 16:40:08 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ N 23. mai 16:40:08 2019 MSK DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ N 23. mai 16:40:08 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ N 23. mai 16:40:08 2019 MSK CN=Configuration,DC=test,DC=local Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7 Viimane katse @ E 27. mai 12:12:17 2019 MSK Ă”nnestus 0 jĂ€rjestikust tĂ”rget. Viimane Ă”nnestumine @ E 27. mai 12:12:17 2019 MSK ==== KCC ĂHENDUSE OBJEEKTID ==== Ăhendus -- Ăhenduse nimi: 6d2652b3-e723-4af7-a19f-1ee48915753c Lubatud : TĂENE Serveri DNS nimi : DC1.test.local Serveri DN nimi : CN=NTDS Seaded,CN=DC1,CN=Serverid,CN=Vaikimisi-Esimene-Saidinimi,CN=Saidid,CN=Konfiguratsioon,DC=test,DC=local Ălekandeliik: RPC valikud: 0x00000001 Hoiatus: Ăhendus ei ole replitseeritud!Hoiatus âĂkski NC ei olnud kopeeritud ĂŒhenduse jaoks!â seda vĂ”ib julgelt ignoreerida. See ilmneb, kuna uue DC samba registreerimise ajal paigaldatakse vale replikatsiooni lippude seade.
Samuti on hea kontrollida LDAP-i replikatsiooni.
# samba-tool ldapcmp ldap://dc1.test.local ldap://dc2.test.local -UadministratorĂlaltoodud kĂ€sk vĂ”rreleb kĂ”igi objektide atribuutide vÀÀrtusi DC1 ja DC2 vahel.
Edukaks replikatsiooniks nÀide
* VÔrdleme [DOMAIN] konteksti... * VÔrreldavad objektid: 249 * Tulemuseks [DOMAIN]: EDU * VÔrdleme [CONFIGURATION] konteksti... * VÔrreldavad objektid: 1750 * Tulemuseks [CONFIGURATION]: EDU * VÔrdleme [SCHEMA] konteksti... * VÔrreldavad objektid: 1739 * Tulemuseks [SCHEMA]: EDU * VÔrdleme [DNSDOMAIN] konteksti... * VÔrreldavad objektid: 42 * Tulemuseks [DNSDOMAIN]: EDU * VÔrdleme [DNSFOREST] konteksti... * VÔrreldavad objektid: 20 * Tulemuseks [DNSFOREST]: EDUMÔnel juhul vÔivad objektide atribuudid erinevates kontrollerites erineda ja kÀsu vÀljund teavitab sellest. Kuid see ei nÀita alati replikatsiooniprobleemi.
JÀrgmine etapp on kÀsitsi seadistada stabiilne SysVol katalooge replikeerimine.
Asi on selles, et samba ei toeta veel DFS-R, nagu ka varasemat FRS-i. SeetĂ”ttu on tĂ€napĂ€eval ainsaks toimivaks lahenduseks ĂŒhepoolne replikatsioon tööriista abil. Robocopy Windowsi serveri 2003 ressursside komplekti tööriistadest .PĂ€rast installimist looge Windowsi kontrolleri ĂŒlesande planeerijas replikatsiooni tegemiseks jĂ€rgmiste parameetritega:
â TĂ€itmiseks kĂ”igile kasutajatele
â KĂ€ivitusharu, mis töötab iga pĂ€ev iga 5 minuti jĂ€rel pĂ€eva jooksul
â Tegevustes mÀÀrake robocopy tööriista tee, argumentidena mĂ€rkige:
DC1SYSVOLtest.local DC2SYSVOLtest.local /mir /secKonkreetse juhtumi korral kopeerime SysVol katalooge sisu DC1-lt DC2-le.Kasutajate kantud kaustade edastamine pam_mount konfiguratsiooniga
- Olen katse-eksituse meetodil avastanud kaks elujĂ”ulist lahendust selle ĂŒlesande tĂ€itmiseks.Mina olen katse-eksituse meetodil avastanud kaks elujĂ”ulist lahendust selle ĂŒlesande tĂ€itmiseks.
- Kogu katalooge, mis sisaldavad profiili vĂ”rgus, mountimiseks jaotises /home. Lihtne variant. Töötab suurepĂ€raselt, kui kaustade nimed Minu dokumendid, Allalaadimised ja Töölaua on mĂ”lemas operatsioonisĂŒsteemis samad. Eeldatakse, et Linuxi PC on juba domeenis ja kasutajad logivad sisse oma domeeni kasutajakontodega, kasutades autentimise ja autoriseerimise mehhanismina sssd.
# vim /etc/security/pam_mount.conf.xml<volume uid="100000000-2000000000" fstype="cifs" server="dfs" path="Profile_Users/%(USER)" mountpoint="~" options="sec=krb5,cruid=%(USERUID),nounix,uid=%(USERUID),gid=%(USERGID),file_mode=0664,dir_mode=0775"/>kus:
- uid=«100000000-2000000000» â UID vahemik, mis antakse domeeni kasutajatele SSSD kaudu
- server=«dfs» â failiserveri nimi
- path=«Profile_Users/%(USER)» â ressurss failiserveris, kus asub kasutaja profiil
- mountpoint=»~» â mountimise tee kasutaja kodukausta
Kasutaja sisselogimisnimi antakse makroparemisse «%(USER)», mida kasutatakse pam_mount'i kaudu meie vĂ”rguressursi ĂŒhendamiseks, nagu see on sisestatud kuvamise haldurisse. SeetĂ”ttu on oluline, et DM-is sisestatakse sisselogimisnimi ilma domeeninime otsese mÀÀramiseta.
ssd.conf failis lahendatakse see kommenteerimise, vĂ”i vale vÀÀrtuse seadistamisega valikule use_fully_qualified_names, mis aktiveerib tĂ€isnime (sealhulgas domeen) reĆŸiimi kasutajate ja rĂŒhmade jaoks.
- Teine meetod on vÀhem otsene ja kohmakas, ning minu arvates mugavam ja eelistatum. Erinevus esimesest on ainult pam_mount'i konfigureerimises.
# vim /etc/security/pam_mount.conf.xmlSee tÀhendab, et mountime lihtsalt iga meie kausta eraldi vastavasse katalooge.
- Kogu katalooge, mis sisaldavad profiili vĂ”rgus, mountimiseks jaotises /home. Lihtne variant. Töötab suurepĂ€raselt, kui kaustade nimed Minu dokumendid, Allalaadimised ja Töölaua on mĂ”lemas operatsioonisĂŒsteemis samad. Eeldatakse, et Linuxi PC on juba domeenis ja kasutajad logivad sisse oma domeeni kasutajakontodega, kasutades autentimise ja autoriseerimise mehhanismina sssd.
JĂ€reldused
Poolteise kuu jooksul katsetuskeskkonnas on see kombinatsioon mitu korda ellu jÀÀnud pikaajaliste ja lĂŒhiajaliste mĂ”lema kontrollija vĂ€ljalĂŒlitamiste jooksul, praktiliselt ilma tagajĂ€rgedeta klientidele (ĂŒhel korral kaotas klient Windows7-s usalduslikud suhted).
KokkuvĂ”ttes on mul sellest tootest ĂŒsna positiivne mulje, vaatamata kĂ”ikidele nĂŒanssidele, millega pidin kokku puutuma nii artiklis kui ka "kuluari tagant".
On palju varjatud ohte, mida tuleb Samba kasutamisel rohkelt kokku koguda. Siiski ei ole tĂ€na olemas teisi lahendusi, mis vĂ”imaldaksid korraldada hĂŒbriidkeskkonda, kasutades kataloogiteenust ja ilma Windowsita.
Allikas: habr.com
