
Ndërgjegjësimi se isha futur në një proces zëvendësimi të importeve nuk erdhi menjëherë. Vetëm kur furnizimet e freskëta të PC-ve nga organizata më e lartë filluan të arrinin rregullisht me distribucionin "Alt Linux" në bord, dyshova se diçka nuk ishte në rregull.
Megjithatë, gjatë kalimit nëpër fazat e pranimit të të pashmangshmes, u involvova dhe madje fillova të kënaqem pak nga procesi. Në një moment të caktuar mendova se me këtë ritëm vonë a herët do të më duhej të ndahem me zgjidhjet e organizatës së shërbimeve të katalogëve nga Microsoft dhe të lëviz drejt diçkaje më ekzotike. Prandaj, për të u përgatitur paraprakisht për të pashmangshmen dhe për të kapur sa më shumë pengesa të mundshme, u vendos të vendos një laborator testimi të përfshirë:
- DC1 — Windows Server 2012R2
- DC2 — Alt Server 8.2
- File Server — Windows Server 2012R2
- PC1 — Windows 7
- PC2 — Alt Stacioni i Punës 8.2
Detyrat e laboratorit:
- Të vendos një domen mbi bazën e w2k12r2. Të krijoj një grup minimal politikash grupore (analog me ato që përdoren në infrastrukturën operative), duke përfshirë politikën e kalimit të dosjeve të punës së përdoruesve (Shkarkimet/Dokumentet/Pjesa e Punës). Në fund, dëshiroj që kur një përdorues të kalojë nga Windows në Linux dhe anasjelltas, të ketë akses të rehatshëm në dokumentet e tij të punës.
- Hyrja e Samba DC si kontrolluesi i dytë. Verifikimi i riprodhimit të shërbimeve të katalogëve dhe DNS
- Konfigurimi i klientëve Linux për të punuar me dosje të lëvizshme
Zbatimi:
- Instalimi dhe aktivizimi i kontrolluesit të riMe instalimin e MS Windows 2012R2 është e thjeshtë dhe mëse e kuptueshme. Në internet ka 1001 manuale për vendosjen e domenit në Windows si përmes GUI ashtu edhe me mjetet Powershell, prandaj nuk do ta përsëris më për të lënë vetëm në dokumentacionin zyrtar, për ata që janë kureshtarë dhe ata që duan të rifreskojnë memorjen e tyre.
Megjithatë, ka një moment të rëndësishëm në këtë pikë. Në ditët e sotme, Samba nuk di të punojë me skemat e katalogëve mbi 2008R2.
Titulli i spolerit Më saktë, këtë mbështetje zhvilluesit e kanë shpallur si eksperimentale. Por në praktikë, përpjekja për të futur Sambën si DC të dytë në një domen ekzistues Windows me skemën 69 — do t'ju përballet me gabimin e mëposhtëm
DsAddEntry dështoi me statusin WERR_ACCESS_DENIED info (8567, ‘WERR_DS_INCOMPATIBLE_VERSION’)
Problemi është se Windows 2012 dhe 2012R2 përdorin mjete WMI për të punuar me domainet dhe pyjet, mbështetje e stabilizuar e së cilës është paralajmëruar vetëm për versionin Samba 4.11, i cili pritet të dalë para fundit të këtij viti.
Kjo tregon se mundësia e vetme për të futur Sambën në domainin AD, të instaluar në një server 2012R2, është ulja e skemës nga 69 në 47. Natyrisht, në infrastrukturën e punës, nuk duhet ta bëni këtë pa ndonjë arsye të fortë, por ne kemi një ambient testimi, kështu që pse jo.Instalojmë Alt Server 8.2. Gjatë instalimit, zgjidhni profilin "Server Samba-DC (kontroller AD)". Në serverin e instaluar, kryejmë përditësimin e plotë të sistemit dhe instalojmë paketën task-samba-dc, e cila do të sjellë gjithçka që nevojitet.
# apt-get install task-samba-dcNëse ndonjëherë task-samba-dc, përkundër garancive të dokumentacionit të Altës, refuzon të instalojë gjithçka që nevojitet.
# apt-get install python-module-samba-DC samba-DC-common samba-DC-winbind-clients samba-DC-winbind samba-DC-common-libs libpytalloc-develMë pas kalojmë në konfigurimin e Kerberos dhe marrjen e biletës. Hapim skedarin krb5.conf, kalojmë në seksionin [libdefaults], dhe e formulojmë si më poshtë:
# vim /etc/krb5.confdns_lookup_kdc = true dns_lookup_realm = true default_realm = TEST.LOCALKërkojmë biletën
# kinit administrator Password for administrator@TEST.LOCAL:Kontrollojmë listën e biletave të marra Kerberos
# klist Ticket cache: KEYRING:persistent:0:0 Default principal: administrator@TEST.LOCAL Valid starting Expires Service principal 16.05.2019 11:51:38 16.05.2019 21:51:38 krbtgt/TEST.LOCAL@TEST.LOCAL renew until 23.05.2019 11:51:35Tani fshijmë ose ribemë emrin e konfigurimit ekzistues të sambës.
# mv smb.conf smb.conf.bak1Dhe përfundimisht, futemi në domainin AD si kontrollues i dytë:
# samba-tool domain join test.local DC -U"TESTadministrator"Futja e suksesshme do të shoqërohet nga logu i mëposhtëm
Gjetja e një DC të shkruashëm për domenin 'test.local' Gjetur DC DC1.TEST.LOCAL Fjalëkalimi për [TESTadministrator]: Rikonektimi me masterin e emrave e31d7da6-8f56-4420-8473-80f2b3a31338._msdcs.TEST.LOCAL Emri DNS i masterit të ri të emrave është DC1.TEST.LOCAL Grupi i punës është TEST Realm është TEST.LOCAL Shtimi i CN=DC2,OU=Domain Controllers,DC=TEST,DC=LOCAL Shtimi i CN=DC2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=TEST,DC=LOCAL Shtimi i CN=NTDS Settings,CN=DC2,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=TEST,DC=LOCAL Shtimi i SPNs në CN=DC2,OU=Domain Controllers,DC=TEST,DC=LOCAL Caktimi i fjalëkalimit të llogarisë për DC2$ Aktivizimi i llogarisë Thirrja e shpërndarjeve të zakonshme Kërkimi i adresave IPv4 Kërkimi i adresave IPv6 Nuk do të caktohet asnjë adresë IPv6 Krijimi i share.ldb Krijimi i secrets.ldb Krijimi i regjistrit Krijimi i bazës së privilegjeve Krijimi i db idmap Krijimi i db SAM Krijimi i pjesëve dhe cilësimeve të sam.ldb Krijimi i rootDSE të sam.ldb Ngarkimi paraprak i Samba 4 dhe skemës së AD Një konfigurim i Kerberosit i përshtatshëm për Samba AD është generuar në /var/lib/samba/private/krb5.conf Provizion OK për domenin DN DC=TEST,DC=LOCAL Fillimi i replikimit Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objekte[402/1426] vlera të lidhura[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objekte[804/1426] vlera të lidhura[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objekte[1206/1426] vlera të lidhura[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objekte[1608/1426] vlera të lidhura[0/0] Schema-DN[CN=Schema,CN=Configuration,DC=TEST,DC=LOCAL] objekte[1743/1426] vlera të lidhura[0/0] Analizimi dhe aplikimi i objekteve të skemës Pjesa[CN=Configuration,DC=TEST,DC=LOCAL] objekte[402/2240] vlera të lidhura[0/24] Pjesa[CN=Configuration,DC=TEST,DC=LOCAL] objekte[804/2240] vlera të lidhura[0/24] Pjesa[CN=Configuration,DC=TEST,DC=LOCAL] objekte[1206/2240] vlera të lidhura[0/24] Pjesa[CN=Configuration,DC=TEST,DC=LOCAL] objekte[1608/2240] vlera të lidhura[0/24] Pjesa[CN=Configuration,DC=TEST,DC=LOCAL] objekte[1772/2240] vlera të lidhura[24/24] Riplikimi i objekteve kritike nga DN bazë e domenit Pjesa[DC=TEST,DC=LOCAL] objekte[109/110] vlera të lidhura[26/29] Pjesa[DC=TEST,DC=LOCAL] objekte[394/5008] vlera të lidhura[29/29] Përfunduar me NC gjithmonë të riplikuar (bazë, konfigurim, skemë) Riplikimi i DC=DomainDnsZones,DC=TEST,DC=LOCAL Pjesa[DC=DomainDnsZones,DC=TEST,DC=LOCAL] objekte[42/42] vlera të lidhura[0/0] Riplikimi i DC=ForestDnsZones,DC=TEST,DC=LOCAL Pjesa[DC=ForestDnsZones,DC=TEST,DC=LOCAL] objekte[20/20] vlera të lidhura[0/0] Eksop në[CN=RID Manager$,CN=System,DC=TEST,DC=LOCAL] objekte[3] vlera të lidhura[0] Angazhim i bazës së SAM Shtimi i 1 regjistri të largët DNS për DC2.TEST.LOCAL Shtimi i regjistrit DNS A DC2.TEST.LOCAL për IP IPv4: 192.168.90.201 Shtimi i regjistrit DNS CNAME 6ff1df40-cbb5-41f0-b7b3-53a27dde8edf._msdcs.TEST.LOCAL për DC2.TEST.LOCAL Të gjitha regjistrat e tjerë DNS (të tilla si regjistrat _ldap SRV) do të krijohen samba_dnsupdate në nisjen e parë Riplikimi i regjistrave të rinj DNS në DC=DomainDnsZones,DC=TEST,DC=LOCAL Pjesa[DC=DomainDnsZones,DC=TEST,DC=LOCAL] objekte[1/42] vlera të lidhura[0/0] Riplikimi i regjistrave të rinj DNS në DC=ForestDnsZones,DC=TEST,DC=LOCAL Pjesa[DC=ForestDnsZones,DC=TEST,DC=LOCAL] objekte[1/20] vlera të lidhura[0/0] Dërgimi i DsReplicaUpdateRefs për të gjitha pjesët e riplikua Caktimi i isSynchronized dhe dsServiceName Krijimi i bazës së sekreteve U bashkuam me domenin TEST (SID S-1-5-21-3959064270-1572045903-2556826204) si një DCNë mjetin ADUC duhet të shfaqet një regjistrim për DC-në e re në domenin TEST.LOCAL, dhe në menaxherin DNS duhet të jetë një regjistrim i ri A që i përket DC2.
- Replikimi ndërmjet kontrollorëveSë pari, le të verifikojmë funksionimin e shërbimit të replikimit të katalogëve (DRS)
# samba-tool drs showreplTë gjitha përpjekjet për replikim në daljen duhet të jenë të suksesshme. Në listën e objekteve KCC, brenda 15 minutash pas hyrjes, duhet të shfaqet DC1 ynë në Windows
Default-First-Site-NameDC2 DSA Opsionet: 0x00000001 GUID-i objektit DSA: 0e9f5bce-ff59-401e-bdbd-fc69df3fc6bf ID-i thirrjes DSA: 017997b5-d718-41d7-a3f3-e57ab5151b5c ==== FQIN DHEK NËN ==== DC=ForestDnsZones,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Mon Maj 27 12:56:31 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Mon Maj 27 12:56:31 2019 MSK DC=DomainDnsZones,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Mon Maj 27 12:56:32 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Mon Maj 27 12:56:32 2019 MSK CN=Schema,CN=Configuration,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Mon Maj 27 12:56:32 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Mon Maj 27 12:56:32 2019 MSK DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Mon Maj 27 12:56:32 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Mon Maj 27 12:56:32 2019 MSK CN=Configuration,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Mon Maj 27 12:56:33 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Mon Maj 27 12:56:33 2019 MSK ==== FQIN ASPAKI ==== DC=ForestDnsZones,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Thu Maj 23 16:40:03 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Thu Maj 23 16:40:03 2019 MSK DC=DomainDnsZones,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Thu Maj 23 16:40:03 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Thu Maj 23 16:40:03 2019 MSK CN=Schema,CN=Configuration,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Thu Maj 23 16:40:08 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Thu Maj 23 16:40:08 2019 MSK DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Thu Maj 23 16:40:08 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Thu Maj 23 16:40:08 2019 MSK CN=Configuration,DC=test,DC=local Default-First-Site-NameDC1 përmes RPC GUID-i objektit DSA: 60fb339d-efa3-4585-a42d-04974e6601b7 Përpjekja e fundit @ Mon Maj 27 12:12:17 2019 MSK ishte e suksesshme 0 dështime të njëpasnjëshme. Suksesi i fundit @ Mon Maj 27 12:12:17 2019 MSK ==== OBJEKTET E KONNEKSIONIT KCC ==== Konnection -- Emri i konneksionit: 6d2652b3-e723-4af7-a19f-1ee48915753c Aktivizuar : E VËRTETË Emri DNS i serverit : DC1.test.local Emri DN i serverit : CN=NTDS Settings,CN=DC1,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,DC=test,DC=local Tipi i Transportit: RPC opsionet: 0x00000001 Kujdes: Asnjë NC e replikueshme për Konneksion!Kujdes «Asnjë NC e replikueshme për Konneksion!» mund të injorohet me siguri. Ajo shfaqet për shkak se, gjatë regjistrimit të një DC samba, disa flakë të replikimit vendosen gabimisht.
Po ashtu, është mirë të kontrolloni replikimin LDAP.
# samba-tool ldapcmp ldap://dc1.test.local ldap://dc2.test.local -UadministratorKomanda e lartpërmendur do të krahasojë vlerat e atributeve të objekteve në tërë katalogun në DC1 dhe DC2.
Shembulli i replikimit të suksesshëm
* Duke krahasuar kontekstin [DOMAIN]... * Objektet për t'u krahasuar: 249 * Rezultati për [DOMAIN]: SUKSESI * Duke krahasuar kontekstin [CONFIGURATION]... * Objektet për t'u krahasuar: 1750 * Rezultati për [CONFIGURATION]: SUKSESI * Duke krahasuar kontekstin [SCHEMA]... * Objektet për t'u krahasuar: 1739 * Rezultati për [SCHEMA]: SUKSESI * Duke krahasuar kontekstin [DNSDOMAIN]... * Objektet për t'u krahasuar: 42 * Rezultati për [DNSDOMAIN]: SUKSESI * Duke krahasuar kontekstin [DNSFOREST]... * Objektet për t'u krahasuar: 20 * Rezultati për [DNSFOREST]: SUKSESINë disa raste, atributet e objekteve në kontrollet e ndryshme mund të ndryshojnë, dhe rezultati i komandës do ta japë këtë informacion. Por nuk është gjithmonë kjo një shenjë e problemit me replikimin.
Hapi tjetër është të konfigurojmë manualisht një replikim të qëndrueshëm të katalogut SysVol.
Pikërisht kjo është që samba nuk mbështet ende DFS-R, ashtu si nuk ka mbështetur më herët FRS. Prandaj, për replikimin midis DC Samba dhe Windows, zgjidhja e vetme funksionale sot është replikimi njëanshëm duke përdorur mjetin Robocopy nga paketa .Zhvilluesit e sambës, për të shmangur probleme me pajtueshmërinë, rekomandojnë fillimisht të instaloni paketën e mjeteve në një stacion pune të zakonshëm dhe pas kësaj të kopjoni Robocopy në kontrollin qëndror në dosjen "C:Program Files (x86)Windows Resource KitsTools"
Pas instalimit, në planifikuesin e detyrave në kontrollin Windows krijojmë një detyrë për të kryer replikimin me parametrat e mëposhtëm:
— Ekzekutohet për të gjitha përdoruesit
— Aktivizimi për ekzekutimin Çdo ditë çdo 5 minuta gjatë ditës
— Në veprime shkruajmë rrugën drejt mjetit robocopy, si argumente tregojmë:DC1SYSVOLtest.local DC2SYSVOLtest.local \/mir \/secNë këtë rast, kopjojmë përmbajtjen e dosjes SysVol nga DC1 në DC2.
- Folderët e përdoruesve të zhvendosshëm përmes konfigurimit pam_mountDuke e provuar në praktikë, kam gjetur dy mundësi të vlefshme për të zgjidhur këtë problem me të.
- Përmbledhje e plotë e një dosjeje profili nga rrjeti në seksionin /home. Një variant i thjeshtë. Puna është e shkëlqyer, nëse emrat e dosjeve 'Dokumentet e mia', 'Shkarkimet' dhe 'Tavolina' përputhen në të dy sistemet operative. Supozohet se PC-ja me Linux është tashmë e futur në domen dhe përdoruesit kyçen me llogaritë e tyre të domenit, duke përdorur si mekanizëm autentikimi dhe autorizimi sssd.
# vim /etc/security/pam_mount.conf.xml<volume uid="100000000-2000000000" fstype="cifs" server="dfs" path="Profile_Users/%(USER)" mountpoint="~" options="sec=krb5,cruid=%(USERUID),nounix,uid=%(USERUID),gid=%(USERGID),file_mode=0664,dir_mode=0775"/>ku:
- uid=«100000000-2000000000» — diapazoni UID, i dhënë përdoruesve të domenit nga SSSD
- server=«dfs» — emri i serverit të skedarëve
- path=«Profile_Users/%(USER)» — burimi në serverin e skedarëve, ku ndodhet profili i përdoruesit
- mountpoint="~" — rruga e montimit në dosjen e shtëpisë së përdoruesit
Login-i i përdoruesit dërgohet në makropërkufizimin "%(USER)", i përdorur nga pam_mount, për të lidhur burimin tonë të rrjetit, ashtu si është futur në menaxherin e ekranit. Prandaj, është e rëndësishme që në DM login-i të jepet pa përcaktimin e emrit të domenit.
Në ssd.conf kjo zgjidhet duke komentuar, ose duke vendosur vlerën False në opsionin use_fully_qualified_names, i cili aktivizon modin e emrave të plota (duke përfshirë domenin) për përdoruesit dhe grupet.
- Mënyra e dytë është më pak e drejtpërdrejtë dhe më e papërshtatshme, dhe sipas mendimit tim më e përshtatshme dhe e preferuar. Dallimi nga e para është vetëm në konfigurimin e pam_mount.
# vim /etc/security/pam_mount.conf.xmlDo të thotë thjesht se montojmë veçmas çdo dosje tonë në katalogun e saj përkatës.
- Përmbledhje e plotë e një dosjeje profili nga rrjeti në seksionin /home. Një variant i thjeshtë. Puna është e shkëlqyer, nëse emrat e dosjeve 'Dokumentet e mia', 'Shkarkimet' dhe 'Tavolina' përputhen në të dy sistemet operative. Supozohet se PC-ja me Linux është tashmë e futur në domen dhe përdoruesit kyçen me llogaritë e tyre të domenit, duke përdorur si mekanizëm autentikimi dhe autorizimi sssd.
Përfundimet
Në gjashtë muaj punë në një mjedis testimi, ky kombinim ka përjetuar me sukses disa ndërprerje të gjata dhe të shkurtra të të dy kontrolluesve, praktikisht pa pasoja për klientët (një herë klienti në Windows7 humbi marrëdhëniet e besimit).
Në përgjithësi, kam pasur një përvojë mjaft pozitive me këtë produkt, pavarësisht të gjitha nuancave me të cilat u ndesha si në artikull, ashtu edhe "prapa skenave".
Ka shumë pengesa dhe gjatë punës me sambën do t'ju duhet t'i merrni ato në sasi të madhe. Megjithatë, deri më sot nuk ka zgjidhje të tjera që mundësojnë organizimin e një mjedisi hibrid, duke përdorur shërbimin e каталога dhe pa përdorimin e Windows.
Burimi: habr.com
