跳到正文
TURNKEYGNU / LINUX
应用文档博客截图GitHubTurnKey Hub
文中文
EnglishEspañol中文日本語PortuguêsDeutsch
ưμ㼯A/域控制器

文档

域控制器

本文件页提供与《公约》第2条有关的资料。 TurnKey Linux Domain Controller 应用设备。当前此文档的版本已专门用 TurnKey 版本18x 更新,但应该与较新的版本保持兼容性。

TurnKey的域名控制器(DC)应用设备使用Samba4提供或连接到微软活动目录域. 然而,重要的是要知道,目前的应用设备是一个相当裸骨的AD服务器. 对于那些希望使用Samba4作为AD DC但远未完成的,它作为“更好的起点”提供。

请通过网站提供与该网页有关的反馈意见和/或问题。 TurnKey 论坛 (需要免费 TurnKey Lnux 网站用户账户)。或者可以通过我们报告文档错误 合并的 TurnKey Linux 问题跟踪器.

与 Windows 服务器兼容性

如果创建一个新的 AD 域名, 所有成员都将是 Samba4, 默认情况下将使用 Windows Server 2008R2 AD schema 。 一切都应该"工作" 你可以直接跳到 TKL DC 首次发射信息.

加入一个 Samba4 AD DC 成员到一个现有的 AD 域名, 包含 Windows Server AD 计划, 直至2012 R2 AD 将毫无问题地工作, 但确实需要一些准备 。 在具有较高计划的一个反倾销领域运行桑巴也是可能的,但应被视为正在进行中和不完整的工作。 对于更新的AD 计划,需要特定的AD 计划升级程序。请参见 用于AD 2012 计划及更高层次的 Samba 文档.

如果您加入 TurnKey 服务器, 其AD 的设置高于 2008R2, 请报告成功与否, 并报告任何相关细节 。 反馈和信息可在 TurnKey 论坛或者,文档错误可以通过我们 合并的 TurnKey Linux 问题跟踪器

初始 TurnKey 域控制器设置

永久指定您的域控制器的 IP :

  • 如果您的 DHCP 服务器兼容,请为您配置一个未过期的 DC IP 租赁;或
  • 设置一个静态IP。 您可以使用 TurnKey 构建于 Confconsole 密码 工具。然后通过 CLI 重运行域提供进程 :
    • 重运行 TurnKey 首启动脚本( 作为 root) :
      /usr/lib/inithooks/bin/domain-controller.py
    • 或者, 桑巴工具( Samba 工具) 命令可以直接使用
  • 如果运行您的 DC 在 AWS (例如 ) 上( 例如 ) TurnKey Hub 密码)然后连接一个“弹性IP”(AWS相当于静态IP). 重运行上面的第一个boot脚本

创建 DNS 反向查询区和 PTR 记录( 可选) :

示例细节 :
主机名: dc1 。
域名/真名:域名.lan
ip地址: 192.168.1.50

# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
    --username=administrator --password="$ADMIN_PASS"

# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
    --username=administrator --password="$ADMIN_PASS"
       

调整 DNS 转发器( 可选) :

默认情况下,DNS转发器被设定为SMB配置文件中的Google Public DNS(8.8.8) : /etc/samba/smb.conf.

要转发非DC关联的DNS请求编辑/etc/samba/smb.conf,并调整当前"dns forwarder=8.8.8.8"的字段,以达到您想要的DNS服务器.

加入 Windows OS 成员到您的 AD :

要加入 Windows 桌面或 Windows 服务器到您的 Samba AD 域, 请参见 Samba 加入 Windows 成员 文档页。

管理您的 AD - 使用 RSAT

对于您 AD 使用 RSAT (远程服务器管理工具) 的大多数管理任务 。 RSAT 只能在 Windows Pro/Enterprise 版本上使用,必须使用属于您的 AD 成员的PC 。 在您能够做到这一点之前,它必须是 使用前安装/启用。请注意,RSAT只能使用Pro/Enterprise版本的Windows完成.

一些简单的管理任务,比如在您的 TurnKey 域控制器上可以添加新的 AD/ Samba 用户. Via a 终端(例如 SSH 客户端) 使用命令行工具; 桑巴工具( Samba 工具)请参看 Samba Wiki - 向 Samba AD 添加用户 详细情况

备份

目前 TKLBAM 将只包含您的域控制器的常规配置, 外加存储在服务器上的任何文件 。 但是,它不会包括所有AD域信息。我们希望在未来纳入支持完整AD域信息的可选支持。

如果您想要将 AD 数据库包含在您的 TKLBAM 备份中, 请创建 TKLBAM 钩脚本 中恢复。请参见 Samba AD DC 备份/备份 有关所需进程的细节的文档页。

说明: 如果您有多个 AD DC( 建议的最佳做法) , 那么, 而不是从备份中恢复; 只要重新加入服务器到域中即可 。 恢复对已经是域成员的服务器的备份,可能会造成DB腐败和/或多个相同的域对象.

一般最佳做法建议

在容器中运行 AD DC

为了获得最佳经验,建议TurnKey域控制器在一个“合适的”VM(或裸金属;而不是LXC或Docker容器)范围内运行。 然而,Samba4一般应该在“特权”容器内运作(尽管没有保证不会出现问题)。 一些功能可能在"无特权"的容器内工作,但可能会出现奇怪的意外问题,包括(但不限于)运行"桑巴工具"时的故障. 也要求“监视”:这对您的主机有安全影响, 因此为什么推荐一个完整的VM来进行想要的客/主机分离.

DC 通则

在生产中,建议您在AD域中至少拥有2个域控制器.

文件存储/文件服务器

Samba 也建议不要使用一个( Samba4) 域控制器作为文件服务器。 相反, 建议您创建一个专用的文件服务器( 作为域成员服务器) 。 目前的 TurnKey 文件服务器 应用设备 是 NOT 密码 用于此的默认配置。 请参看 Samba wiki 上关于设置成员服务器的注释 : https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member 密码

请注意,TurnKey Fileserver 应用设备包含与DC 应用设备相同的桑巴斯版本,但默认情况下被配置为"独立". 欢迎您重新配置它加入一个已有域, 并且它应该可以工作。 请在 QQ 上 。 论坛 如果你这样做,并且想分享你的经验和/或需要帮助。

进一步的域配置, 例如 DNS

如上所述,Samba建议使用Microsoft RSAT(从Windows工作站内部)来进行额外的AD(Samba4)配置.

不动产/TLD

对于生产用途,建议使用您已经注册的域名作为域名。如果您计划使用您已经拥有的域名(例如,请使用该域名),请使用该域名。 "example.com")作为你的域名,然后添加一个独特的子域名,以避免潜在的问题(例如"ad.example.com").

不要使用".local"域/tld,因为它们可以与苹果(bonjour)和零conf类型网络设备冲突.

另见MS文档: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/ 密码

与 LDAP 合并

Samba4包括了它自己的自定义AD用户数据库,作为一般规则,你应该只是使用这种内置服务,然而,对于与LDAP的集成,有一些有限的支持. 更多信息请参见这些桑巴维基链接:

  • Samba FAQ - LDAP
  • 桑巴 & LDAP 游戏
  • Samba, 活动目录 & LDAP

未来将添加到 TurnKey 域名控制器中的功能 :

  • 提供文件服务器 AD 成员服务器的选项
    • 尚不确定如何执行...
    • 见下文“最佳实践”注解。
  • 支持 Roamming 配置文件(?)
    • 需要 AD 成员文件服务器
  • 配置用于域控制器的 PTR 记录
    • 严格来说,他们不需要,但会很好
  • 包含 DHCP 服务器的文档
TURNKEYGNU / LINUX

无需从零开始,掌控自己的基础设施。

探索 TurnKey
关于文档常见问题博客GitHub
自由开源默认安全随时可部署