文档
域控制器
本文件页提供与《公约》第2条有关的资料。 TurnKey Linux Domain Controller 应用设备。当前此文档的版本已专门用 TurnKey 版本18x 更新,但应该与较新的版本保持兼容性。
TurnKey的域名控制器(DC)应用设备使用Samba4提供或连接到微软活动目录域. 然而,重要的是要知道,目前的应用设备是一个相当裸骨的AD服务器. 对于那些希望使用Samba4作为AD DC但远未完成的,它作为“更好的起点”提供。
请通过网站提供与该网页有关的反馈意见和/或问题。 TurnKey 论坛 (需要免费 TurnKey Lnux 网站用户账户)。或者可以通过我们报告文档错误 合并的 TurnKey Linux 问题跟踪器.
与 Windows 服务器兼容性
如果创建一个新的 AD 域名, 所有成员都将是 Samba4, 默认情况下将使用 Windows Server 2008R2 AD schema 。 一切都应该"工作" 你可以直接跳到 TKL DC 首次发射信息.
加入一个 Samba4 AD DC 成员到一个现有的 AD 域名, 包含 Windows Server AD 计划, 直至2012 R2 AD 将毫无问题地工作, 但确实需要一些准备 。 在具有较高计划的一个反倾销领域运行桑巴也是可能的,但应被视为正在进行中和不完整的工作。 对于更新的AD 计划,需要特定的AD 计划升级程序。请参见 用于AD 2012 计划及更高层次的 Samba 文档.
如果您加入 TurnKey 服务器, 其AD 的设置高于 2008R2, 请报告成功与否, 并报告任何相关细节 。 反馈和信息可在 TurnKey 论坛或者,文档错误可以通过我们 合并的 TurnKey Linux 问题跟踪器
初始 TurnKey 域控制器设置
永久指定您的域控制器的 IP :
- 如果您的 DHCP 服务器兼容,请为您配置一个未过期的 DC IP 租赁;或
- 设置一个静态IP。 您可以使用 TurnKey 构建于 Confconsole 密码 工具。然后通过 CLI 重运行域提供进程 :
- 重运行 TurnKey 首启动脚本( 作为 root) :
/usr/lib/inithooks/bin/domain-controller.py
- 或者, 桑巴工具( Samba 工具) 命令可以直接使用
- 如果运行您的 DC 在 AWS (例如 ) 上( 例如 ) TurnKey Hub 密码)然后连接一个“弹性IP”(AWS相当于静态IP). 重运行上面的第一个boot脚本
创建 DNS 反向查询区和 PTR 记录( 可选) :
示例细节 :
主机名: dc1 。
域名/真名:域名.lan
ip地址: 192.168.1.50
# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
--username=administrator --password="$ADMIN_PASS"
# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
--username=administrator --password="$ADMIN_PASS"
调整 DNS 转发器( 可选) :
默认情况下,DNS转发器被设定为SMB配置文件中的Google Public DNS(8.8.8) : /etc/samba/smb.conf.
要转发非DC关联的DNS请求编辑/etc/samba/smb.conf,并调整当前"dns forwarder=8.8.8.8"的字段,以达到您想要的DNS服务器.
加入 Windows OS 成员到您的 AD :
要加入 Windows 桌面或 Windows 服务器到您的 Samba AD 域, 请参见 Samba 加入 Windows 成员 文档页。
管理您的 AD - 使用 RSAT
对于您 AD 使用 RSAT (远程服务器管理工具) 的大多数管理任务 。 RSAT 只能在 Windows Pro/Enterprise 版本上使用,必须使用属于您的 AD 成员的PC 。 在您能够做到这一点之前,它必须是 使用前安装/启用。请注意,RSAT只能使用Pro/Enterprise版本的Windows完成.
一些简单的管理任务,比如在您的 TurnKey 域控制器上可以添加新的 AD/ Samba 用户. Via a 终端(例如 SSH 客户端) 使用命令行工具; 桑巴工具( Samba 工具)请参看 Samba Wiki - 向 Samba AD 添加用户 详细情况
备份
目前 TKLBAM 将只包含您的域控制器的常规配置, 外加存储在服务器上的任何文件 。 但是,它不会包括所有AD域信息。我们希望在未来纳入支持完整AD域信息的可选支持。
如果您想要将 AD 数据库包含在您的 TKLBAM 备份中, 请创建 TKLBAM 钩脚本 中恢复。请参见 Samba AD DC 备份/备份 有关所需进程的细节的文档页。
说明: 如果您有多个 AD DC( 建议的最佳做法) , 那么, 而不是从备份中恢复; 只要重新加入服务器到域中即可 。 恢复对已经是域成员的服务器的备份,可能会造成DB腐败和/或多个相同的域对象.
一般最佳做法建议
在容器中运行 AD DC
为了获得最佳经验,建议TurnKey域控制器在一个“合适的”VM(或裸金属;而不是LXC或Docker容器)范围内运行。 然而,Samba4一般应该在“特权”容器内运作(尽管没有保证不会出现问题)。 一些功能可能在"无特权"的容器内工作,但可能会出现奇怪的意外问题,包括(但不限于)运行"桑巴工具"时的故障. 也要求“监视”:这对您的主机有安全影响, 因此为什么推荐一个完整的VM来进行想要的客/主机分离.
DC 通则
在生产中,建议您在AD域中至少拥有2个域控制器.
文件存储/文件服务器
Samba 也建议不要使用一个( Samba4) 域控制器作为文件服务器。 相反, 建议您创建一个专用的文件服务器( 作为域成员服务器) 。 目前的 TurnKey 文件服务器 应用设备 是 NOT 密码 用于此的默认配置。 请参看 Samba wiki 上关于设置成员服务器的注释 : https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member 密码
请注意,TurnKey Fileserver 应用设备包含与DC 应用设备相同的桑巴斯版本,但默认情况下被配置为"独立". 欢迎您重新配置它加入一个已有域, 并且它应该可以工作。 请在 QQ 上 。 论坛 如果你这样做,并且想分享你的经验和/或需要帮助。
进一步的域配置, 例如 DNS
如上所述,Samba建议使用Microsoft RSAT(从Windows工作站内部)来进行额外的AD(Samba4)配置.
不动产/TLD
对于生产用途,建议使用您已经注册的域名作为域名。如果您计划使用您已经拥有的域名(例如,请使用该域名),请使用该域名。 "example.com")作为你的域名,然后添加一个独特的子域名,以避免潜在的问题(例如"ad.example.com").
不要使用".local"域/tld,因为它们可以与苹果(bonjour)和零conf类型网络设备冲突.
另见MS文档: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/ 密码
与 LDAP 合并
Samba4包括了它自己的自定义AD用户数据库,作为一般规则,你应该只是使用这种内置服务,然而,对于与LDAP的集成,有一些有限的支持. 更多信息请参见这些桑巴维基链接:
未来将添加到 TurnKey 域名控制器中的功能 :
- 提供文件服务器 AD 成员服务器的选项
- 尚不确定如何执行...
- 见下文“最佳实践”注解。
- 支持 Roamming 配置文件(?)
- 需要 AD 成员文件服务器
- 配置用于域控制器的 PTR 记录
- 严格来说,他们不需要,但会很好
- 包含 DHCP 服务器的文档