LINUX.ORG.RU
ФорумAdmin

Централизованная аутентификация в среде с различными ОС

 


0

2

Доброго времени!

Коллеги, есть достаточно не тривиальная задача по поднятию централизованной аутентификации в среде с различными ОС. Существует контора с несколькими десятками филиалов. В филиале может быть примерно до 10 машин. Ос - виндовс7/10, маки (примерно в равных долях) и немного линукса. Сервера (включая терминальные) вин2016 стандарт и линукс. Ресурсные сервера (файловые) виндовс2016 и линуксы (с самбой и нфс). Между филиалами натянут впн. Централизованной аутентификации нет и это вносит уже вполне осязаемый геморрой. Что удобного/модного/молодежного для такой среды можно предложить? Есть опыт развертывания fds/389ds (с пГиной для виндовс машин) и новеловского опен-сервера. Но сейчас нужна какая иерархия (что-то типа сайтов в АД), чтобы филиал функционировал, если центральный отвалится. Ну и удобства администрирования тоже хочется.

Ответ на: комментарий от alex-123

А зачем тебе деревья/леса на такие масштабы(10 машин в филиале)? Херачь по контроллеру(обычному, не R/O) в каждый филиал и всё.

Pinkbyte ★★★★★
()
Последнее исправление: Pinkbyte (всего исправлений: 1)
Ответ на: комментарий от Pinkbyte

А зачем тебе деревья/леса на такие масштабы(10 машин в филиале)? Херачь по контроллеру(обычному, не R/O) в каждый филиал и всё.

Вы сейчас говорите про дц ад на виндовой машине или о дц на самбе?

alex-123
() автор топика
Ответ на: комментарий от alex-123

Я сейчас говорю вообще. В самбе поддержка леса мягко говоря не фонтан - но она тебе и не нужна. Одного домена с кучей контроллеров хватит за глаза - такое самба умеет.

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Приветсвтую! Что подразумевается, под одним доменом и кучей контроллеров? Буду рад почитать. :)

Очень надо.

P.S. у меня samba на 500 человек, как один AD, если что. :)

DALDON ★★★★★
()
Последнее исправление: DALDON (всего исправлений: 2)
Ответ на: комментарий от DALDON

Что подразумевается, под одним доменом и кучей контроллеров?

Ты сейчас шутишь, правда?! Это же основа: несколько контроллеров в одном домене, на случай если у тебя один накроется - чтобы авторизация продолжала работать!

https://www.howtoforge.com/tutorial/samba-4-additional-domain-controller-for-...

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Нет, нет, я не шучу. Я знаю, что это можно делать, что это вроде как называется сайтами. - У меня очень старая samba, надо бы обновиться… Но, я пока не знаю как. - Вот думаю, может поставить что-то очень свежее, и втянуть просто все настройки из старой версии, в новую?

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

Я знаю, что это можно делать, что это вроде как называется сайтами

Сайт в терминологии AD - это не то. Сайты - это способ группировки контроллеров для уменьшения трафика репликации между ними.

У меня очень старая samba, надо бы обновиться…

Гайд что прислал я - он на samba 4.5. У тебя там что - CentOS 7 что ли?

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Ага. У меня ubuntu 14.04. Которую я не выключал несколько лет уже даже, не говоря о чем-то другом. :) - Сотни пользователей, kerberos, огромное кол-во запросов и т.п. Сотни политик доменных.

  • Вопрос такой: как лучше всего обновиться? - Я вот думаю, по Вашему гайду, если я подниму, с делаю реплику домена?

  • Вопрос второй: если мне потребуется открыть доп. офис на 100 человек, как можно поступить в моем случае (не переходя на WinAD)?

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

ubuntu 14.04

Мощная некрофилия!

как лучше всего обновиться? - Я вот думаю, по Вашему гайду, если я подниму, с делаю реплику домена?

Подымаешь новый сервер на какой-нибудь Ubuntu 20.04/22.04, добавляешь вторым контроллером. Проверяешь что репликация прошла, отключаешь старый контроллер и проверяешь, что юзеры корректно авторизуются. После этого убираешь старый сервер окончательно.

Вопрос второй: если мне потребуется открыть доп. офис на 100 человек, как можно поступить в моем случае (не переходя на WinAD)?

Обеспечиваешь сетевую связность между доп. офисом и главным, подымаешь там новый контроллер.

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Спасибо огромное. Вот, примерно так и хочу обновить samba. :)

Что же относительно связности офисов: вопрос такой, идея супер. Кроме одного момента: можно ли как-то сделать так, что бы с офиса, можно было через kerberos входить на ресурсы центрального офиса? :)

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

можно ли как-то сделать так, что бы с офиса, можно было через kerberos входить на ресурсы центрального офиса? :)

Если компы клиента и сервера будут введены в домен - у тебя уже будет kerberos. Естественно это вопрос правильной конфигурации клиента(sssd, pam, вот это вот всё). В некоторых дистрибутивах есть готовые GUI-утилиты для ввода клиента в домен. Для остальных обычно есть достаточно подробные мануалы.

Pinkbyte ★★★★★
()