unixforum.org

поставил suse linux 9.3 pro, дошло дело до настройки сети, надо прописать dns
а что такое домен поиска?
пробовал в яндексе искать, не помогло =(
Спасибо сказали:
Wizard Сообщения: 88
Re: Домен поиска
Сообщение Wizard » 17.08.2005 15:32
Это имена доменов, которые будут при поиске добавляться к имени компьютера, если домен не указан явно.
Типа, что бы работало:
ping host
и
ping host.domain.ru
если в доменах поиска прописан «domain.ru».
Добавление дополнительных доменов для поиска (search example.com) при запуске OpenVPN-клиента
Собственно, есть Debian и настроенный OpenVPN-клиент.
При запуске OpenVPN с удалённого сервера «прилетает» список дополнительных DNS-серверов и информация о домене, и всё это записывается в /etc/resolv.conf примерно в таком виде:
# Dynamic resolv.conf(5) file for glibc resolver(3) generated by resolvconf(8) # DO NOT EDIT THIS FILE BY HAND -- YOUR CHANGES WILL BE OVERWRITTEN nameserver 8.8.8.8 nameserver 8.8.4.4 search state.gov
Я хочу, чтобы при создании нового сетевого устройства ( tun0 ) в /etc/resolv.conf добавлялись ещё дополнительные поддомены – напр., fpc.state.gov и internal.state.gov .
Сейчас эти самые домены прописаны «ручками» в /etc/resolvconf/resolv.conf.d/ и в виде dns-search -директив в /etc/network/interfaces , и в результате присутствуют в resolv.conf всегда.
Хочется, чтобы они добавлялись только при старте VPN и, аналогично, удалялись при останове (как это происходит с доменом state.gov ).
Читал про dhcp-option , но полной уверенности нет. Кто сталкивался? Кто может поделиться опытом?
Domain search и Network Manager
Для того, чтобы Network Manager стал использовать зону example.com для поиска, надо сделать следующее
sudo apt-get install resolvconf
Добавить строку search example.com в файл /etc/resolvconf/resolv.conf.d/base
Перепустить сетевые соединения
А теперь немного слов, для чего этот рецепт предназначен.
Domain search — это такая директива настройки сети, которая указывает возможный суффикс для DNS адресов, если не удалось найти адрес в том виде, в котором он был указан. В linux системах за это отвечает директива search в файле /etc/resolv.conf.
Я очень привык пользоваться разными плюшками Network Manager, но меня раздражало, что в нём нет возможности указать свой domain search и при этом не отказаться от всех примочек DHCP, которыми я тоже активно пользуюсь.
Директива очень удобна для системных администраторов и разработчиков. Предположим, что в компании много машин. Все машины находятся в общей зоне example.com. Для того, чтобы обратиться к машине по имени, приходится каждый раз писать что-то вроде ssh oval.example.com. В результате в день приходится упоминать example.com десятки раз и это начинает мешать. Если добавить строку search example.com в файл /etc/resolv.conf, все эти строки можно будет сократить до ssh oval.
На своей настольной машине я использую Ubuntu, потому ручное редактирование /etc/resolv.conf не приводит к положительным результатам, ибо Network Manager туда упорно регулярно записывает свою конфигурацию. Значит надо научить Network Manager работать с нужной мне зоной. Рецепт дан в самом начале.
Ubuntu/Linux
Ввод компьютера Ubuntu в домен Active Directory Windows
Подробности Родительская категория: X Категория: Ubuntu
При создании материала использовал следующие источники:
Обновиться
sudo apt-get update sudo apt-get upgrade
Установить
sudo apt-get install krb5-user samba winbind sudo apt-get install libpam-krb5 libpam-winbind libnss-winbind
krb5-user — пакет для протокола Kerberos, который используется для аутентификации в Windows;
samba — позволяет стать членом домена;
winbind — позволяет использовать учетные записи пользователей из ActiveDirectory.
Настройка DNS
Изменить настройки DNS на вашей машине, прописав в качестве DNS сервера контроллер домен и в качестве домена поиска — контроллер домен. В Ubuntu Desktop это можно сделать через Network Manager, в Ubuntu Server необходимо изменить содержимое файла /etc/resolv.conf
Вместо «mydomain.com» — Ваш домен. Вместо IP-адресов — IP-адреса Ваших контроллеров домена.
domain mydomain.com search mydomain.com nameserver 192.168.0.1 nameserver 192.168.0.2
Задать нужное имя компьютера в файле /etc/hostname
ubuntu01
Отредактировать файл /etc/hosts так, чтобы в нём была запись с полным доменным именем компьютера и обязательно коротким именем хоста, ссылающаяся на один из внутренних IP
127.0.0.1 localhost 127.0.1.1 ubuntu01.mydomain.com ubuntu01
Проверить, что нормально пингуется контроллер домена
ping dc ping dc.mydomain.com
Настройка синхронизации времени
sudo apt-get install ntp
Исправить файл /etc/ntp.conf, добавив в него информацию о вашем сервере времени:
server dc.mydomain.com
После чего перезапустить демон ntpd:
sudo /etc/init.d/ntp restart
Настройка авторизации через Kerberos
Изменить файл /etc/krb5.conf указав название своего домена вместо DOMAIN.COM и своего контроллера домена
Обратить внимание на регистр написания имени домена. Везде, где домен был написан в верхнем регистре, его обязательно нужно писать именно в верхнем регистре.
[libdefaults] default_realm = MYDOMAIN.COM
[realms] MYDOMAIN.COM =
[domain_realm] .mydomain.com = MYDOMAIN.COM mydomain.com = MYDOMAIN.COM
Проверить, что мы можем авторизоваться в домене. Для этого выполнить команду
kinit Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.
Вместо username вписать имя существующего пользователя домена. Имя домена необходимо писать заглавными буквами! Если не получили никаких ошибок — значит вы настроили всё верно и домен отдаёт вам билет Kerberos. Убедиться в том, что билет получен, можно выполнив команду
klist
Удалить все билеты
kdestroy
Настройка Samba и вход в домен
Необходимо прописать правильные настройки в файле /etc/samba/smb.conf
[global] # Эти две опции нужно писать именно в заглавном регистре, причём workgroup без # последней секции после точки, а realm - полное имя домена workgroup = MYDOMAIN realm = MYDOMAIN.COM # Эти две опции отвечают как раз за авторизацию через AD security = ADS encrypt passwords = true # Просто важные dns proxy = no socket options = TCP_NODELAY # Если вы не хотите, чтобы самба пыталась при случае вылезти в лидеры в домене или рабочей группе, # или даже стать доменконтроллером, то всегда прописывайте эти пять опций именно в таком виде domain master = no local master = no preferred master = no os level = 0 domain logons = no # Отключить поддержку принтеров load printers = no show add printer wizard = no printcap name = /dev/null disable spoolss = yes
После того, как будет отредактирован smb.conf, выполнить команду testparm.
testparm
# testparm Load smb config files from /etc/samba/smb.conf Processing section "[printers]" Processing section "[print$]" Loaded services file OK. Server role: ROLE_DOMAIN_MEMBER Press enter to see a dump of your service definitions
Ввести компьютер в домен
net ads join -U username -D MYDOMAIN
# net ads join -U username -D MYDOMAIN Enter username's password: Using short domain name -- MYDOMAIN Joined 'ubuntu01' to dns domain 'mydomain.com'
Если больше никаких сообщений нет — значит всё хорошо. Для проверки выполнить команду
net ads testjoin
#net ads testjoin Join is OK
Если всё прошло без ошибок, то успешно вошли в домен! Посмотреть в AD и увидеть добавленный компьютер ubuntu01. Чтобы видеть ресурсы в домене, установите smbclient:
sudo apt-get install smbclient
Теперь можно просматривать ресурсы компьютеров домена. Для этого нужно иметь билет kerberos — получаем через kinit. Посмотрим какие ресурсы предоставлены в сеть компьютером workstation:
smbclient -k -L workstation
Настройка Winbind
Добавить в файл /etc/samba/smb.conf в секцию [global] следующие строки:
# Опции сопоставления доменных пользователей и виртуальных пользователей в системе через Winbind. # Диапазоны идентификаторов для виртуальных пользователей и групп. dmap config * : range = 10000-20000 idmap config * : backend = tdb # Эти опции не стоит выключать. winbind enum groups = yes winbind enum users = yes # Использовать домен по умолчанию для имён пользователей. Без этой опции имена пользователей и групп # будут использоваться с доменом, т.е. вместо username - DOMAIN\username. winbind use default domain = yes # Если вы хотите разрещить использовать командную строку для пользователей домена, то # добавьте следующую строку, иначе в качестве shell'а будет вызываться /bin/false template shell = /bin/bash # Для автоматического обновления билета Kerberos модулем pam_winbind.so нужно добавить строчку winbind refresh tickets = yes
Перезапустить демон Winbind и Samba в следующем порядке:
sudo /etc/init.d/winbind stop sudo smbd restart sudo /etc/init.d/winbind start
sudo testparm
Если появится «rlimit_max: rlimit_max (1024) below minimum Windows limit (16384)»
То отредактировать файл /etc/security/limits.conf
# Добавить в конец файла строки: * - nofile 16384 root - nofile 16384
Перегрузиться. Запустить testparm — Не должно быть ошибок. Проверить, что Winbind установил доверительные отношения с AD командой:
# sudo wbinfo -t checking the trust secret for domain DCN via RPC calls succeeded
Убедиться, что Winbind увидел пользователей и группы из AD командами:
sudo wbinfo -u sudo wbinfo -g
Добавление Winbind в качестве источника пользователей и групп
Измените в файле /etc/nsswitch.conf две строчки, добавив в конце winbind:
passwd: compat group: compat
passwd: compat winbind group: compat winbind
Привести строку files в файле /etc/nsswitch.conf к виду:
files: dns mdns4_minimal[NotFoud=return] mdns4
Проверить, что Ubuntu запрашивает у Winbind информацию о пользователях и группах, выполнив:
sudo getent passwd sudo getent group sudo getent passwd 'usernameAD' sudo getent group 'groupnameAD'
Авторизация в Ubuntu через пользователей домена
Создадим в каталоге домашних папок пользователей подкаталог для доменных пользователей в соответствии с настройками нашего smb.conf (в качестве имени каталога используем NetBIOS-имя домена):
sudo mkdir /home/MYDOMAIN
Проверить, что после установки библиотеки libpam-winbind соответствующие PAM-модули для Winbind активирован.
sudo pam-auth-update
В появившемся окне должна быть включена (отмечена *) опция «Winbind NT/Active Directory authentication»
Добавьте строку в конец файла /etc/pam.d/common-session
session optional pam_mkhomedir.so skel=/etc/skel/ umask=0077
Для появиления поля ручного ввода логина необходимо добавить в файл /etc/lightdm/lightdm.conf/ строку greeter-show-manual-login=true
[SeatDefaults] greeter-show-manual-login=true
Для скрытия списка пользователей необходимо добавить в файл /etc/lightdm/lightdm.conf/ строку greeter-hide-users=true
[SeatDefaults] greeter-hide-users=true
Для разрешения входа пользователей AD группы groupdomain можно исправить файл /etc/pam.d/common-auth добавив параметр require_membership_of к вызову pam_winbind.so
auth [success=2 default=ignore] pam_unix.so nullok_secure auth [success=1 default=ignore] pam_winbind.so krb5_auth krb5_ccache_type=FILE cached_login try_first_pass require_membership_of=groupdomain auth requisite pam_deny.so auth required pam_permit.so auth optional pam_cap.so
Если указанная группа не работает, можно указать SID группы
auth [success=1 default=ignore] pam_winbind.so krb5_auth krb5_ccache_type=FILE cached_login try_first_pass require_membership_of=S-1-5-.
Узнать SID группы по имени можно командой:
wbinfo -n 'groupdomain'
- Вы здесь:
- Главная
- Ubuntu/Linux
- Ввод компьютера Ubuntu в домен Active Directory Windows
Новые материалы
- bcp
- try catch
- Поиск constraint FK внешний ключ
- MS SQL поиск столбцов information_schema.columns
- Фрагментация индексов
- SQL Server развернуть таблицу горизонтально
- Закачка файла CSV в MS SQL Server BULK INSERT
- Eset обновление удаленно через SMC
- install Cравнение
- Маршрутизация в Linux