Samba DC kui teine ​​kontroller Windows 2012R2 AD domeenis ja kasutajate rĂ€ndkaustad Windowsi ja Linuxi jaoks

Samba DC kui teine ​​kontroller Windows 2012R2 AD domeenis ja kasutajate rĂ€ndkaustad Windowsi ja Linuxi jaoks
Arusaam, et olen sattunud importimise asendamise lainele, ei tulnud kohe. Alles siis, kui kĂ”rgemast organisatsioonist hakkasid uusimad PC tarned stabiilselt jĂ”udma koos „Alt Linux” distributsiooniga, kahtlustasin, et midagi on valesti.

Kuid möödaminnes ettekujutamismeetodist kĂ€ivitas see mind ja isegi hakkasin protsessist veidi naudingut tundma. Ja mingil hetkel mĂ”tlesin, et sellise kiiruseni jĂ”udes tuleb varem vĂ”i hiljem lahkuda Microsofti kataloogiteenustest ja liikuda millegi eksootilisema poole. SeetĂ”ttu, et ennast vĂ€ltimatuks ette valmistada ja vĂ”imalusel rohkem peidetud kive avastada, otsustati ĂŒles seada testkeskkond, mis sisaldas jĂ€rgmist:

  • DC1 — Windows Server 2012R2
  • DC2 — Alt Server 8.2
  • Failiserver — Windows Server 2012R2
  • PC1 — Windows 7
  • PC2 — Alt Töölauajaam 8.2

Testkeskkonna ĂŒlesanded:

  1. Seada domeen w2k12r2 baasil. Luua minimaalne rĂŒhmapoliitika komplekt (sarnane tööinfrastruktuuris kasutatavale), sealhulgas kasutajate rĂ€ndkaustade poliitika (Allalaadimised/Dokumendid/Töölauad). LĂ”ppkokkuvĂ”ttes soovin, et kui kasutaja vahetab töökohta Windowsi ja Linuxi vahel, oleks tal mugav ligipÀÀs oma töödokumentidele.
  2. Samba DC sisseviimine teise kontrollerina. Kataloogiteenuste ja DNS-i replikatsiooni kontrollimine
  3. Linuxi klientide seadistamine rÀndkaustadega töötamiseks

Teostamine:

  1. Uue kontrolleri installimine ja sisseseadeMS Windows 2012R2 installimine on lihtne ja enam-vĂ€hem arusaadav. Internetis on 1001 juhendit domeeni ĂŒles seadmiseks Windowsis nii GUI kui ka Powershelli vahendite abil, seega ei hakka ma seda ĂŒle kordama, jĂ€tan ainult linki ametlikku dokumentatsiooni, uudishimulikele ja neile, kes soovivad mĂ€lu vĂ€rskendada.

    Kuid ĂŒhte olulist punkti tuleb selles osas siiski mainida. TĂ€na ei oska Samba töötada katalogi skeemidega, mis on kĂ”rgemad kui 2008R2.

    Spoileri pealkiri Tegelikult on arendajad selle toe nimetanud eksperimentaalseks. Kuid praktikas, kui proovite Samba sisse tuua kui teise DC olemasolevas Windowsi domeenis, mille skeem on 69, kohtate jÀrgmise veaga

    DsAddEntry ebaĂ”nnestus olekuga WERR_ACCESS_DENIED info (8567, ‘WERR_DS_INCOMPATIBLE_VERSION’)

    Probleem on selles, et Windows 2012 ja 2012R2 kasutavad domeeni ja metsade haldamiseks WMI tööriistu, mille stabiilne tugi on kuulutatud alles Samba versioonile 4.11, mis peaks vÀlja tulema enne aasta lÔppu.
    Seega on ainus vÔimalus Samba viimiseks AD domeeni, mis on paljastatud 2012R2 serveris, skeemi alandamine 69-lt 47-le. Loomulikult ei ole seda pÔhjustel, et tööinfrastruktuuri puhul ei tohiks seda teha, aga meil on siin testimisstand, nii et miks mitte.

    Paigaldame Alt Server 8.2. Paigalduse ajal valime profiili „Samba-DC Server (AD kontroller)”. Paigaldatud serveris teeme tĂ€ieliku sĂŒsteemi uuendamise ja installime paket task-samba-dc, mis toob endaga kĂ”ik vajalikud komponendid.

    # apt-get install task-samba-dc

    Kui aga task-samba-dc, vaatamata Alti dokumentatsiooni lubadustele, keeldub kÔike vajalikku installimast.

    # apt-get install python-module-samba-DC samba-DC-common samba-DC-winbind-clients samba-DC-winbind samba-DC-common-libs libpytalloc-devel

    JÀtkame Kerberose seadistamise ja pileti saamisega. Avame faili krb5.conf, liigume jaotisesse [libdefaults] ja viime selle jÀrgmisse vormi:

    # vim /etc/krb5.conf
     dns_lookup_kdc = true
     dns_lookup_realm = true
     default_realm = TEST.LOCAL

    KĂŒsi piletit.

    # kinit administrator
    Password for administrator@TEST.LOCAL:

    Kontrollime saadud Kerberose piletite loendit.

    # klist
    Ticket cache: KEYRING:persistent:0:0
    Default principal: administrator@TEST.LOCAL
    
    Valid starting       Expires              Service principal
    16.05.2019 11:51:38  16.05.2019 21:51:38  krbtgt/TEST.LOCAL@TEST.LOCAL
            renew until 23.05.2019 11:51:35

    NĂŒĂŒd eemaldame vĂ”i ĂŒmbernimetame olemasoleva samba konfiguratsiooni.

    # mv smb.conf smb.conf.bak1

    Ja lÔpuks registreerime end AD domeeni teise kontrollerina:

    # samba-tool domain join test.local DC -U"TESTadministrator"

    Edukas registreerimine toimub jÀrgmise logiga.

    Otsin kirjutatavat DC-d domeenile 'test.local'
    Leitud DC DC1.TEST.LOCAL
    Parool [TESTadministrator] jaoks:
    Taaskoondun nimeteisendi meistrisse e31d7da6-8f56-4420-8473-80f2b3a31338._msdcs.TEST.LOCAL
    Uue nimeteisendi meistri DNS-nimi on DC1.TEST.LOCAL
    Töögrupp on TEST
    Valdusala on TEST.LOCAL
    Lisamine CN=DC2,OU=Domain Controllers,DC=TEST,DC=LOCAL
    Lisamine CN=DC2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=TEST,DC=LOCAL
    Lisamine CN=NTDS Settings,CN=DC2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=TEST,DC=LOCAL
    Lisamine SPN-id CN=DC2,OU=Domain Controllers,DC=TEST,DC=LOCAL
    Seade konto parool DC2$
    Konto lubamine
    Koondan puhtalt
    Otsin IPv4 aadresse
    Otsin IPv6 aadresse
    IPv6 aadressi ei mÀÀrata
    Seadistamine share.ldb
    Seadistamine secrets.ldb
    Seadistamine register
    Seadistamine privileegide andmebaas
    Seadistamine idmap db
    Seadistamine SAM db
    Seadistamine sam.ldb partitsioonid ja seaded
    Seadistamine sam.ldb rootDSE
    Samba 4 ja AD skeem on eelkoormatud
    Kerberos'i konfiguratsioon, mis sobib Samba AD jaoks, on genereeritud aadressiles /var/lib/samba/private/krb5.conf
    Provibeeritud domeeni DN DC=TEST,DC=LOCAL
    Replikatsioon kÀivitamine
    Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[402/1426] lingitud_vÀÀrtused[0/0]
    Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[804/1426] lingitud_vÀÀrtused[0/0]
    Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[1206/1426] lingitud_vÀÀrtused[0/0]
    Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[1608/1426] lingitud_vÀÀrtused[0/0]
    Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objektide[1743/1426] lingitud_vÀÀrtused[0/0]
    AnalĂŒĂŒs ja skeemi objektide rakendamine
    Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[402/2240] lingitud_vÀÀrtused[0/24]
    Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[804/2240] lingitud_vÀÀrtused[0/24]
    Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[1206/2240] lingitud_vÀÀrtused[0/24]
    Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[1608/2240] lingitud_vÀÀrtused[0/24]
    Partitsioon[CN=Configuration,DC=TEST,DC=LOCAL] objektide[1772/2240] lingitud_vÀÀrtused[24/24]
    Replitseerimine kriitiliste objektide pÔhijuurist
    Partitsioon[DC=TEST,DC=LOCAL] objektide[109/110] lingitud_vÀÀrtused[26/29]
    Partitsioon[DC=TEST,DC=LOCAL] objektide[394/5008] lingitud_vÀÀrtused[29/29]
    LÔpetatud alati replitseeritud NC (pÔhja, konfiguratsioon, skeem)
    Replitseerimine DC=DomainDnsZones,DC=TEST,DC=LOCAL
    Partitsioon[DC=DomainDnsZones,DC=TEST,DC=LOCAL] objektide[42/42] lingitud_vÀÀrtused[0/0]
    Replitseerimine DC=ForestDnsZones,DC=TEST,DC=LOCAL
    Partitsioon[DC=ForestDnsZones,DC=TEST,DC=LOCAL] objektide[20/20] lingitud_vÀÀrtused[0/0]
    Exop[CN=RID Manager$,CN=System,DC=TEST,DC=LOCAL] objektide[3] lingitud_vÀÀrtused[0]
    Komiteerimine SAM andmebaas
    Lisamine 1 kaug DNS-erekord DC2.TEST.LOCAL
    Lisamine DNS A rekord DC2.TEST.LOCAL IPv4 IP jaoks: 192.168.90.201
    Lisamine DNS CNAME rekord 6ff1df40-cbb5-41f0-b7b3-53a27dde8edf._msdcs.TEST.LOCAL DC2.TEST.LOCAL jaoks
    KÔik muud DNS-erekordid (nt _ldap SRV rekordid) luuakse samba_dnsupdate esimesel kÀivitamisel
    Replitseerin uued DNS-erekordid DC=DomainDnsZones,DC=TEST,DC=LOCAL
    Partitsioon[DC=DomainDnsZones,DC=TEST,DC=LOCAL] objektide[1/42] lingitud_vÀÀrtused[0/0]
    Replitseerin uued DNS-erekordid DC=ForestDnsZones,DC=TEST,DC=LOCAL
    Partitsioon[DC=ForestDnsZones,DC=TEST,DC=LOCAL] objektide[1/20] lingitud_vÀÀrtused[0/0]
    Saadan DsReplicaUpdateRefs kÔikidele replitseeritud partitsioonidele
    Seadistamine isSynchronized ja dsServiceName
    Seadistamine secrets andmebaas
    Liitus nÔndanimetatud domeeniga TEST (SID S-1-5-21-3959064270-1572045903-2556826204) DC-na

    ADUC-i tööriistas peaks olema uus DC kirje domeenis TEST.LOCAL ning DNS-i halduris uus A-kirje, mis vastab DC2-le.

  2. Replitseerimine kontrollerite vahelAlustuseks kontrollime kataloogireplikaadi teenuse (DRS) tööd
    # samba-tool drs showrepl

    KÔik replikaadikatse vÀlja peaks olema edukaid. KCC objektide loendis peaks meie DC1 Windowsis ilmuma 15 minuti jooksul pÀrast sisestamist.

    Vaikimisi-Esimese-SaidinimeDC2
    	DSA valikud: 0x00000001
    	DSA objekti GUID: 0e9f5bce-ff59-401e-bdbd-fc69df3fc6bf
    	DSA kutse ID: 017997b5-d718-41d7-a3f3-e57ab5151b5c
    
    	==== SISENÕUDED ====
    
    	DC=ForestDnsZones,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ E 27. mai 12:56:31 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ E 27. mai 12:56:31 2019 MSK
    
    	DC=DomainDnsZones,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ E 27. mai 12:56:32 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ E 27. mai 12:56:32 2019 MSK
    
    	CN=Schema,CN=Configuration,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ E 27. mai 12:56:32 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ E 27. mai 12:56:32 2019 MSK
    
    	DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ E 27. mai 12:56:32 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ E 27. mai 12:56:32 2019 MSK
    
    	CN=Configuration,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ E 27. mai 12:56:33 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ E 27. mai 12:56:33 2019 MSK
    
    	==== VÄLJUNDKÜLALISTE ====
    
    	DC=ForestDnsZones,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ N 23. mai 16:40:03 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ N 23. mai 16:40:03 2019 MSK
    
    	DC=DomainDnsZones,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ N 23. mai 16:40:03 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ N 23. mai 16:40:03 2019 MSK
    
    	CN=Schema,CN=Configuration,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ N 23. mai 16:40:08 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ N 23. mai 16:40:08 2019 MSK
    
    	DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ N 23. mai 16:40:08 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ N 23. mai 16:40:08 2019 MSK
    
    	CN=Configuration,DC=test,DC=local
    	        Vaikimisi-Esimese-SaidinimeDC1 RPC kaudu
    	                DSA objekti GUID: 60fb339d-efa3-4585-a42d-04974e6601b7
    	                Viimane katse @ E 27. mai 12:12:17 2019 MSK Ônnestus
    	                0 jÀrjestikust tÔrget.
    	                Viimane Ônnestumine @ E 27. mai 12:12:17 2019 MSK
    
    	==== KCC ÜHENDUSE OBJEEKTID ====
    
    	Ühendus --
    	        Ühenduse nimi: 6d2652b3-e723-4af7-a19f-1ee48915753c
    	        Lubatud        : TÕENE
    	        Serveri DNS nimi : DC1.test.local
    	        Serveri DN nimi  : CN=NTDS Seaded,CN=DC1,CN=Serverid,CN=Vaikimisi-Esimene-Saidinimi,CN=Saidid,CN=Konfiguratsioon,DC=test,DC=local
    	                Ülekandeliik: RPC
    	                valikud: 0x00000001
    	Hoiatus: Ühendus ei ole replitseeritud!

    Hoiatus „Ükski NC ei olnud kopeeritud ĂŒhenduse jaoks!“ seda vĂ”ib julgelt ignoreerida. See ilmneb, kuna uue DC samba registreerimise ajal paigaldatakse vale replikatsiooni lippude seade.

    Samuti on hea kontrollida LDAP-i replikatsiooni.

    # samba-tool ldapcmp ldap://dc1.test.local ldap://dc2.test.local -Uadministrator

    Ülaltoodud kĂ€sk vĂ”rreleb kĂ”igi objektide atribuutide vÀÀrtusi DC1 ja DC2 vahel.

    Edukaks replikatsiooniks nÀide

    * VÔrdleme [DOMAIN] konteksti...
    
    	* VÔrreldavad objektid: 249
    
    	* Tulemuseks [DOMAIN]: EDU
    
    	* VÔrdleme [CONFIGURATION] konteksti...
    
    	* VÔrreldavad objektid: 1750
    
    	* Tulemuseks [CONFIGURATION]: EDU
    
    	* VÔrdleme [SCHEMA] konteksti...
    
    	* VÔrreldavad objektid: 1739
    
    	* Tulemuseks [SCHEMA]: EDU
    
    	* VÔrdleme [DNSDOMAIN] konteksti...
    
    	* VÔrreldavad objektid: 42
    
    	* Tulemuseks [DNSDOMAIN]: EDU
    
    	* VÔrdleme [DNSFOREST] konteksti...
    
    	* VÔrreldavad objektid: 20
    
    	* Tulemuseks [DNSFOREST]: EDU

    MÔnel juhul vÔivad objektide atribuudid erinevates kontrollerites erineda ja kÀsu vÀljund teavitab sellest. Kuid see ei nÀita alati replikatsiooniprobleemi.

    JÀrgmine etapp on kÀsitsi seadistada stabiilne SysVol katalooge replikeerimine.
    Asi on selles, et samba ei toeta veel DFS-R, nagu ka varasemat FRS-i. SeetĂ”ttu on tĂ€napĂ€eval ainsaks toimivaks lahenduseks ĂŒhepoolne replikatsioon tööriista abil. Robocopy Windowsi serveri 2003 ressursside komplekti tööriistadest Samba arendajad soovitavad, et ĂŒhilduvuse probleemide vĂ€ltimiseks tuleks esmalt installida tööriistade komplekt tavalisel tööjaamal ning seejĂ€rel kopeerida Robocopy kontrollerisse kausta „C:Program Files (x86)Windows Resource KitsTools“.

    PĂ€rast installimist looge Windowsi kontrolleri ĂŒlesande planeerijas replikatsiooni tegemiseks jĂ€rgmiste parameetritega:

    — TĂ€itmiseks kĂ”igile kasutajatele

    — KĂ€ivitusharu, mis töötab iga pĂ€ev iga 5 minuti jĂ€rel pĂ€eva jooksul
    — Tegevustes mÀÀrake robocopy tööriista tee, argumentidena mĂ€rkige:
    DC1SYSVOLtest.local DC2SYSVOLtest.local /mir /sec

    Konkreetse juhtumi korral kopeerime SysVol katalooge sisu DC1-lt DC2-le.

    Kasutajate kantud kaustade edastamine pam_mount konfiguratsiooniga

  3. Olen katse-eksituse meetodil avastanud kaks elujĂ”ulist lahendust selle ĂŒlesande tĂ€itmiseks.Mina olen katse-eksituse meetodil avastanud kaks elujĂ”ulist lahendust selle ĂŒlesande tĂ€itmiseks.
    1. Kogu katalooge, mis sisaldavad profiili vĂ”rgus, mountimiseks jaotises /home. Lihtne variant. Töötab suurepĂ€raselt, kui kaustade nimed Minu dokumendid, Allalaadimised ja Töölaua on mĂ”lemas operatsioonisĂŒsteemis samad. Eeldatakse, et Linuxi PC on juba domeenis ja kasutajad logivad sisse oma domeeni kasutajakontodega, kasutades autentimise ja autoriseerimise mehhanismina sssd.
      # vim /etc/security/pam_mount.conf.xml
      <volume uid="100000000-2000000000" fstype="cifs" server="dfs" path="Profile_Users/%(USER)" mountpoint="~" options="sec=krb5,cruid=%(USERUID),nounix,uid=%(USERUID),gid=%(USERGID),file_mode=0664,dir_mode=0775"/>
      

      kus:

      • uid=«100000000-2000000000» — UID vahemik, mis antakse domeeni kasutajatele SSSD kaudu
      • server=«dfs» — failiserveri nimi
      • path=«Profile_Users/%(USER)» — ressurss failiserveris, kus asub kasutaja profiil
      • mountpoint=»~» — mountimise tee kasutaja kodukausta

      Kasutaja sisselogimisnimi antakse makroparemisse «%(USER)», mida kasutatakse pam_mount'i kaudu meie vĂ”rguressursi ĂŒhendamiseks, nagu see on sisestatud kuvamise haldurisse. SeetĂ”ttu on oluline, et DM-is sisestatakse sisselogimisnimi ilma domeeninime otsese mÀÀramiseta.

      ssd.conf failis lahendatakse see kommenteerimise, vĂ”i vale vÀÀrtuse seadistamisega valikule use_fully_qualified_names, mis aktiveerib tĂ€isnime (sealhulgas domeen) reĆŸiimi kasutajate ja rĂŒhmade jaoks.

    2. Teine meetod on vÀhem otsene ja kohmakas, ning minu arvates mugavam ja eelistatum. Erinevus esimesest on ainult pam_mount'i konfigureerimises.
      # vim /etc/security/pam_mount.conf.xml

      See tÀhendab, et mountime lihtsalt iga meie kausta eraldi vastavasse katalooge.

JĂ€reldused

Poolteise kuu jooksul katsetuskeskkonnas on see kombinatsioon mitu korda ellu jÀÀnud pikaajaliste ja lĂŒhiajaliste mĂ”lema kontrollija vĂ€ljalĂŒlitamiste jooksul, praktiliselt ilma tagajĂ€rgedeta klientidele (ĂŒhel korral kaotas klient Windows7-s usalduslikud suhted).

KokkuvĂ”ttes on mul sellest tootest ĂŒsna positiivne mulje, vaatamata kĂ”ikidele nĂŒanssidele, millega pidin kokku puutuma nii artiklis kui ka "kuluari tagant".

On palju varjatud ohte, mida tuleb Samba kasutamisel rohkelt kokku koguda. Siiski ei ole tĂ€na olemas teisi lahendusi, mis vĂ”imaldaksid korraldada hĂŒbriidkeskkonda, kasutades kataloogiteenust ja ilma Windowsita.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster