Перейти к содержанию

Модуль 2. Задание 1.

Решение

BR-SRV

Контроллер домена на стенде уже развёрнут, заново его не создаём. Проверяем, что он работает:

samba-tool domain info 127.0.0.1

Политика паролей (минимум 8 символов, блокировка после 5 неудачных попыток):

samba-tool domain passwordsettings set --min-pwd-length=8 --account-lockout-threshold=5

Проверка:

samba-tool domain passwordsettings show

Создание пользователей:

samba-tool user add hquser1 P@ssw0rd
samba-tool user add hquser2 P@ssw0rd
samba-tool user add hquser3 P@ssw0rd
samba-tool user add hquser4 P@ssw0rd
samba-tool user add hquser5 P@ssw0rd

Создание группы hq:

samba-tool group add hq

Добавление пользователей в группу:

samba-tool group addmembers hq hquser1,hquser2,hquser3,hquser4,hquser5

HQ-CLI будет ходить за DNS на BR-SRV, поэтому всё, чего нет в домене, контроллер должен пересылать на HQ-SRV. Проверяем, настроено ли это:

grep 'dns forwarder' /etc/samba/smb.conf

Если строки нет, добавляем её в секцию [global] и перезапускаем службу:

/etc/samba/smb.conf
[global]
        dns forwarder = 192.168.1.2
systemctl restart samba

HQ-CLI

Для ввода в домен в качестве DNS указываем контроллер (BR-SRV):

echo "nameserver 192.168.3.2" > /etc/net/ifaces/enp7s1/resolv.conf
systemctl restart network

NetworkManager

Если сетью управляет NetworkManager, то DNS 192.168.3.2 прописывается в настройках подключения.

Проверяем, что контроллер находится:

host -t SRV _ldap._tcp.au-team.irpo

Пакет

На некоторых дистрибутивах может потребоваться установить пакет task-auth-ad-sssd.

apt-get update && apt-get install -y task-auth-ad-sssd

Добавление машины в домен. Переходим в Центр управления -> Администрирование -> Центр управления системой -> Пользователи ->Аутентификация. Выбираем Домен Active Directory. Ставим следующие значения:

  • Домен: au-team.irpo
  • Рабочая группа: Оставить пустым
  • Имя компьютера: hq-cli
  • SSSD

Применяем. Должно появиться окно Добро пожаловать в домен ....

Либо то же самое из консоли, пароль администратора домена берём из описания стенда:

system-auth write ad au-team.irpo hq-cli au-team 'administrator' 'P@ssw0rd'

Разрешаем всем использовать команду sudo:

control sudo public

Редактируем /etc/sudoers:

/etc/sudoers
%hq ALL=(root) /usr/bin/id, /bin/grep, /bin/cat

Для проверки перезапускаем машину и пробуем войти под пользователем из AD, пытаемся использовать sudo.