Zum Inhalt springen
TURNKEYGNU / LINUX
AnwendungenDokumentationBlogBildschirmfotosGitHubTurnKey Hub
文Deutsch
EnglishEspañol中文日本語PortuguêsDeutsch
Haus/Domänencontroller

Dokumentation

Domänencontroller

Diese Dokumentationsseite enthält Informationen im Zusammenhang mit dem TurnKey Linux Domain Controller ApplianceDie aktuelle Version dieses Dokuments wurde speziell mit TurnKey Version 18.x aktualisiert, sollte jedoch mit neueren Versionen kompatibel bleiben.

Der Domänencontroller (DC) Appliance von TurnKey verwendet Samba4, um eine Microsoft Active Directory-Domäne bereitzustellen oder eine Verbindung zu ihr herzustellen. Es ist jedoch wichtig zu wissen, dass der aktuelle Appliance ein ziemlich nackter AD-Server ist. Es ist als "besserer Ausgangspunkt" für diejenigen vorgesehen, die Samba4 als AD DC verwenden möchten, aber bei weitem nicht vollständig sind.

Bitte geben Sie Feedback und/oder Probleme bezüglich dieser Dokumentseite über die TurnKey Foren (erfordert kostenloses TurnKey Lnux Website Benutzerkonto) Alternativ können Dokumentationsfehler über unsere gemeldet werden konsolidierter TurnKey Linux Issue Tracker.

Kompatibilität mit Windows Server

Wenn Sie eine neue AD-Domäne erstellen, in der alle Mitglieder Samba4 sind, wird standardmäßig ein Windows Server 2008R2 AD-Schema verwendet. Alles sollte "nur funktionieren" und Sie können direkt zum TKL DC erste Startinformationen.

Die Aufnahme eines Samba4 AD DC-Mitglieds in eine bestehende AD-Domäne mit Windows Server AD-Schema bis 2012R2 AD funktioniert problemlos, erfordert jedoch einige Vorbereitungen. Samba in einer AD-Domäne mit einem höheren Schema auszuführen ist ebenfalls möglich, sollte aber als in Arbeit befindliche und unvollständige Ausführung betrachtet werden. Für neuere AD-Schema-Versionen ist ein spezifisches AD-Schema-Upgrade-Verfahren erforderlich. Samba-Dokumentation für die Verwendung mit AD 2012 Schema und höher.

Wenn Sie einem TurnKey-Server mit einem AD-Schema von höher als 2008R2 beitreten, melden Sie bitte zurück, ob Sie erfolgreich waren oder nicht und alle relevanten Details. Feedback und Infos können auf der TurnKey ForenAlternativ können Dokumentationsfehler über unsere gemeldet werden konsolidierter TurnKey Linux Issue Tracker

Erstes TurnKey Domain Controller Setup

Weisen Sie Ihrem Domain-Controller dauerhaft eine IP zu:

  • Wenn Ihr DHCP-Server kompatibel ist, konfigurieren Sie einen IP-Leasingvertrag für Ihren DC, der nicht abläuft; oder
  • Legen Sie eine statische IP fest. Sie können TurnKey's built in verwenden Confconsole Dann führen Sie den Domainbereitstellungsprozess über CLI erneut aus:
    • Führen Sie den TurnKey Firstboot Scrip (als root) erneut aus:
      /usr/lib/inithooks/bin/domain-controller.py
    • Alternativ dazu ist die Samba-Werkzeug Befehl kann direkt verwendet werden
  • Wenn Sie Ihren DC auf AWS laufen lassen (z.B.) TurnKey Hub) dann eine "Elastic IP" (AWS-Äquivalent einer statischen IP) anschließen.

Erstellen Sie die DNS Reverse Lookup Zone und PTR-Einträge (optional):

Beispiel Einzelheiten:
Hostname: dc1
domain/realm: domain.lan
IP-Adresse: 192.168.1.50

# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
    --username=administrator --password="$ADMIN_PASS"

# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
    --username=administrator --password="$ADMIN_PASS"
       

DNS Forwarder einstellen (optional):

Standardmäßig ist der DNS-Weiterleitungsschalter in der SMB-Konfigurationsdatei auf Google Public DNS (8.8.8.8) eingestellt: /etc/samba/smb.conf.

Um nicht DC-bezogene DNS-Anfragen weiterzuleiten, bearbeiten Sie /etc/samba/smb.conf und passen Sie das Feld, das derzeit "dns forwarder = 8.8.8.8" ist, an Ihren gewünschten DNS-Server an.

Treten Sie Windows OS-Mitgliedern zu Ihrem AD bei:

Um einen Windows Desktop oder Windows Server Ihrer Samba AD-Domäne beizutreten, lesen Sie bitte die Samba wird Windows-Mitglied Dokumentationsseite.

Administrieren Sie Ihre AD - Verwenden Sie RSAT

Für die meisten Verwaltungsaufgaben Ihres AD verwenden Sie RSAT (Remote Server Administration Tools). RSAT ist nur für Windows Pro/Enterprise-Editionen verfügbar und muss auf einem PC erfolgen, der Mitglied Ihres AD ist. vor der Nutzung installiert/aktiviertBitte beachten Sie, dass RSAT nur in Pro/Enterprise-Versionen von Windows möglich ist.

Einige einfache Verwaltungsaufgaben, wie das Hinzufügen neuer AD/Samba-Benutzer, können auf Ihrem TurnKey-Domänencontroller erledigt werden. Samba-WerkzeugBitte sehen Sie sich die Samba Wiki - Benutzer hinzufügen zu Samba AD für weitere Details.

Backups

Derzeit enthält TKLBAM nur die allgemeine Konfiguration Ihres Domain Controllers sowie alle auf dem Server gespeicherten Dateien. Es wird jedoch nicht alle AD-Domain-Informationen enthalten, sondern wir hoffen, in Zukunft optionale Unterstützung für die Sicherung der vollständigen AD-Domain-Informationen aufzunehmen.

Wenn Sie die AD-Datenbanken in Ihr TKLBAM-Backup aufnehmen möchten, erstellen Sie bitte eine TKLBAM Hook Skript um die AD-Datenbanken zu sichern und wiederherzustellen. Samba AD DC Backup/Wiederherstellung Dokumentationsseite für Details zum erforderlichen Prozess.

Anmerkung: Wenn Sie mehrere AD DCs haben (empfohlene Best Practice), dann anstatt aus dem Backup wiederherzustellen; einfach den Server zur Domain wieder beitreten. Das Wiederherstellen eines Backups auf einem Server, der bereits Mitglied einer Domäne ist, führt wahrscheinlich zu DB-Korruption und/oder mehreren identischen Domänenobjekten.

Empfehlungen für bewährte Verfahren

AD DC in einem Container

Für eine optimale Erfahrung wird empfohlen, dass der TurnKey-Domänencontroller in einer "richtigen" VM (oder Bare Metal) und nicht in einem LXC- oder Docker-Container ausgeführt wird. Samba4 sollte jedoch in der Regel in einem "privilegierten" Container in Ordnung funktionieren (obwohl keine Garantie dafür besteht, dass es keine Probleme gibt). Einige Funktionen können in einem "unprivilegierten" Container funktionieren, aber es werden wahrscheinlich seltsame unerwartete Probleme auftreten, einschließlich (aber nicht beschränkt auf) Fehler beim Ausführen von "Samba-Tool". "Nesting" ist ebenfalls erforderlich - was Sicherheitsauswirkungen für Ihren Host hat, weshalb eine vollständige VM für die gewünschte Gäste- / Host-Trennung empfohlen wird.

Allgemeine DC-Noten

In der Produktion wird empfohlen, dass Sie mindestens 2 Domänencontroller in einer AD-Domäne haben.

Dateispeicherung/Dateiserver

Samba empfiehlt sich, einen (Samba4)-Domänencontroller auch als Fileserver zu verwenden, sondern stattdessen einen dedizierten Fileserver (als Domain Member Server) zu erstellen. Der aktuelle TurnKey-Dateiserver Appliance ist NOT Das ist nützlich für die Standard-Konfiguration. Siehe Notizen im Samba-Wiki zum Einrichten eines Mitgliedsservers: https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member

Bitte beachten Sie, dass der TurnKey Fileserver Appliance dieselbe Version von Sambas wie der DC Appliance enthält, aber standardmäßig als "Stand-alone" konfiguriert ist. Sie können es gerne neu konfigurieren, um einer bestehenden Domain beizutreten, und das sollte gut funktionieren. Foren wenn Sie das tun und möchten Ihre Erfahrungen teilen und / oder eine Hand brauchen.

Weitere Domänenkonfiguration z.B. DNS

Wie oben erwähnt, empfiehlt Samba die Verwendung von Microsoft RSAT (aus einer Windows-Arbeitsstation), um zusätzliche AD-Konfigurationen (Samba4) durchzuführen.

Realm/TLD

Für die Produktionsnutzung empfiehlt es sich, einen Domainnamen zu verwenden, den Sie bei einem Domain-Registrar als Realm registriert haben. "example.com") als Ihr Reich dann eine einzigartige Subdomain hinzufügen, um mögliche Probleme zu vermeiden (z.B. "ad.example.com")

Verwenden Sie keine ".local"-Realms/Tlds, da diese mit Apple (Bonjour) und Zeroconf-Netzwerkgeräten in Konflikt stehen können.

Siehe auch MS-Dokumentation: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/

Integration mit LDAP

Samba4 enthält eine eigene AD-Benutzerdatenbank. Als allgemeine Regel sollten Sie nur diesen integrierten Dienst verwenden. Für weitere Informationen, sehen Sie sich bitte diese Samba Wiki Links an:

  • Samba FAQ - LDAP
  • Samba & LDAP
  • Samba, Active Directory & LDAP

Funktionen, die in Zukunft dem TurnKey DOmain-Controller hinzugefügt werden:

  • Option zur Bereitstellung eines Fileservers AD Member Server
    • Noch nicht sicher, wie das umgesetzt werden soll...
    • siehe "Best Practice" unten
  • Unterstützung für Roaming-Profile(?)
    • Wird AD Mitglied Dateiserver erfordern
  • Konfiguration von PTR-Records für Domänencontroller
    • Streng genommen sind sie nicht erforderlich, aber es wäre gut
  • Dokumentation zum Einbinden eines DHCP-Servers
TURNKEYGNU / LINUX

Eigene Infrastruktur betreiben, ohne bei null anzufangen.

TurnKey erkunden
Über TurnKeyDokumentationHäufige FragenBlogGitHub
Frei und quelloffenStandardmäßig sicherSofort einsatzbereit