Saltar al contenido
TURNKEYGNU / LINUX
AplicacionesDocumentaciónBlogCapturas de pantallaGitHubTurnKey Hub
文Español
EnglishEspañol中文日本語PortuguêsDeutsch
Home/Controlador de dominio

Documentación

Controlador de dominio

Esta página de documentación proporciona información relacionada con Controlador de dominio appliance. La versión actual de este doc se actualizó específicamente con la versión 18.x TurnKey, pero debe seguir siendo compatible con versiones más recientes.

TurnKey's Domain-Controller (DC) appliance utiliza Samba4 para proporcionar o conectarse a un dominio de Microsoft Active Directory. Sin embargo, es importante saber que el actual appliance es un servidor AD bastante desnudo. Se proporciona como un "mejor punto de partida" para aquellos que desean utilizar Samba4 como DC DC AD, pero está lejos de ser completo de la característica.

Por favor, proporcione comentarios y/o problemas con respecto a esta página de doc a través de la TurnKey Forums (requiere una cuenta gratuita de usuario del sitio web TurnKey Lnux). unificador de números TurnKey Linux.

Compatibilidad con Windows Server

Si se crea un nuevo dominio AD donde todos los miembros serán Samba4 un esquema Windows Server 2008R2 AD será utilizado por defecto. Todo debe "sólo trabajar" y se puede saltar directamente al TKL DC primer lanzamiento info.

Unirse a un miembro de Samba4 AD DC a un dominio AD existente con el esquema de Windows Server AD hasta 2012R2 AD funcionará sin problemas, pero requiere alguna preparación. También es posible ejecutar Samba en un dominio AD con un esquema más alto pero debe considerarse trabajo en progreso e incompleto. Para versiones más recientes de esquema AD, se requiere un proceso específico de actualización de esquemas AD. Documentación de Samba para uso con esquema AD 2012 y superior.

Si se une a un servidor TurnKey con un esquema AD superior al 2008R2, por favor reporte si tuvo éxito o no y cualquier detalle relevante. La información y la información pueden ser publicadas en TurnKey Forums. Alternativamente se pueden reportar errores de documentación a través de nuestro unificador de números TurnKey Linux

Configuración inicial de control de dominio TurnKey

asigna permanentemente un IP a su control de dominio:

  • Si su servidor DHCP es compatible, configure un contrato de arrendamiento IP para usted DC que no expira; o
  • Establece una IP estática. Puede utilizar TurnKey's construido en Confconsole herramienta para hacer esto. Luego re-correr el proceso de provisión de dominio a través de CLI:
    • Re-correr el primer golpe TurnKey (como raíz):
      /usr/lib/inithooks/bin/domain-controller.py
    • Alternativamente, samba-tool comando se puede utilizar directamente
  • Si ejecuta su DC en AWS (por ejemplo. TurnKey Hub) luego conectar un "Plástico" (AWS equivalente de un IP estático). Recorar el script de primer arranque como arriba

Crear la zona de búsqueda inversa DNS y los registros PTR (opcional):

ejemplo detalles:
nombre de host: dc1
dominio/realm: domain.lan
Dirección de ip: 192.168.1.50

# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
    --username=administrator --password="$ADMIN_PASS"

# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
    --username=administrator --password="$ADMIN_PASS"
       

Ajuste DNS forwarder (opcional):

Por defecto, el reenvío DNS se establece en Google Public DNS (8.8.8.8) en el archivo de configuración SMB: /etc/samba/smb.conf.

Para reenviar solicitudes DNS no relacionadas con DC edita /etc/samba/smb.conf y ajusta el campo que actualmente es "dns forwarder = 8.8.8", a su servidor DNS deseado.

Únase a los miembros de Windows OS en su AD:

Para unirse a un Windows Desktop o Windows Server en su dominio Samba AD, por favor vea el Samba se une a Windows miembro página de documentación.

Administrador de su AD - Use RSAT

Para la mayoría de las tareas de administración de su uso AD RSAT (Remote Server Administration Tools). RSAT está disponible sólo en las ediciones de Windows Pro/Enterprise y debe hacerse en un PC que es miembro de su AD. Antes de que usted pueda hacer eso, debe ser instalados/se pueden utilizar antes de utilizar. Tenga en cuenta que RSAT sólo se puede hacer en las versiones Pro/Enterprise de Windows.

Algunas tareas de administración simples, como la adición de nuevos usuarios de AD/Samba se pueden hacer en su controlador de dominio TurnKey. Mediante un terminal (por ejemplo, cliente SSH) utilice la herramienta de línea de comandos; samba-tool. Por favor, vea el Samba Wiki - Añadir Usuarios a Samba AD para más detalles.

Respaldos

Actualmente TKLBAM sólo incluirá la configuración general de su Controlador de Dominio, además de cualquier archivo almacenado en el servidor. Sin embargo, no incluirá toda la información de dominio AD. Esperamos incluir soporte opcional para respaldar la información completa de dominio AD en el futuro.

Si desea incluir las bases de datos AD en su copia de seguridad TKLBAM, por favor cree un TKLBAM script de gancho para respaldar y restaurar las bases de datos AD. Por favor, vea las Samba DC de copia de seguridad/restore página de documentación para detalles sobre el proceso requerido.

Nota: si tiene múltiples DCs (recomendados mejor práctica) entonces en lugar de restaurar de la copia de seguridad; sólo reingrese el servidor al dominio. Restaurar una copia de seguridad a un servidor que ya es miembro de un dominio probablemente cause corrupción de DB y/o múltiples objetos de dominio idénticos.

Recomendaciones generales de las mejores prácticas

Correndo DC DC en un contenedor

Para la mejor experiencia se recomienda que TurnKey Controlador de Dominio se ejecute dentro de un VM "proper" (o metal desnudo; en lugar de dentro de un contenedor LXC o Docker). Sin embargo, Samba4 debe funcionar generalmente bien dentro de un contenedor "privileged" (aunque no hay garantías de que no habrá problemas). Algunas funcionalidades pueden funcionar dentro de un contenedor "no privilegiado", pero probablemente se producirán problemas inesperados extraños, incluyendo (pero no limitados a) fallos cuando se ejecuta 'samba-tool'. También se requiere "Nesting" - que tiene implicaciones de seguridad para su anfitrión, por lo que se recomienda un VM completo para la separación deseada de huéspedes/host.

General DC Notes

En la producción se recomienda que tenga un mínimo de 2 controladores de dominio en un dominio AD.

Almacenamiento de archivos/servidor de archivos

Samba asesora contra el uso de un controlador de dominio (Samba4) como un programador de archivos también. En lugar de ello, se recomienda crear un ficheros de ficheros dedicados (como servidor de dominios). El actual archivo TurnKey appliance es NOT útil para esto con su configuración predeterminada. Ver notas en el wiki Samba en la configuración de un servidor miembro: https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member

Tenga en cuenta que el servidor TurnKey appliance incluye la misma versión de Sambas como el DC appliance, pero está configurado como "stand-alone" por defecto. Usted es bienvenido a reconfigurarlo para unirse a un dominio existente y que debe funcionar bien. Por favor, publique en el foros si lo haces y quieres compartir tu experiencia y/o necesitas una mano.

Configuración de dominio adicional, por ejemplo DNS

Como se ha indicado anteriormente, Samba recomienda utilizar Microsoft RSAT (desde dentro de una estación de trabajo de Windows) para hacer configuración adicional AD (Samba4).

Realm/TLD

Para el uso de la producción se recomienda utilizar un nombre de dominio que usted ha registrado con un registrador de dominio como el reino. Si usted planea utilizar un dominio que ya posee (por ejemplo,. "example.com") como tu reino a continuación, añadir un subdominio único para evitar problemas potenciales (por ejemplo, "ad.example.com")

No use los reinos/tlds ".local" ya que pueden entrar en conflicto con dispositivos de red de Apple (bonjour) y de tipo ceroconf.

Vea también documentación MS: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/

Integración con LDAP

Samba4 incluye su propia base de datos de usuario AD personalizada. Como regla general, usted debe utilizar este servicio incorporado. Sin embargo, hay un apoyo limitado para la integración con LDAP. Para más información, consulte estos enlaces de Samba Wiki:

  • Samba FAQ - LDAP
  • Samba " LDAP
  • Samba, Active Directory & LDAP

Características que se añadirán al controlador de dominio TurnKey en el futuro:

  • Opción para proporcionar un servidor miembro de ficheros
    • no estoy seguro de cómo se implementará esto...
    • ver las notas de "Best Practice" abajo
  • Soporte para Perfiles de Roaming(?)
    • requiere el archivo de miembro AD
  • Configuración de registros PTR para el controlador de dominio
    • estrictamente hablando no son necesarios pero sería bueno
  • documentación sobre la inclusión de un servidor DHCP
TURNKEYGNU / LINUX

Controla tu infraestructura sin empezar desde cero.

Explorar TurnKey
Acerca deDocumentaciónPreguntas frecuentesBlogGitHub
Libre y de código abiertoSeguro de forma predeterminadaListo para desplegar