Перейти к содержимому

Домены поиска ubuntu что это

  • автор:

unixforum.org

Изображение

поставил suse linux 9.3 pro, дошло дело до настройки сети, надо прописать dns
а что такое домен поиска?
пробовал в яндексе искать, не помогло =(

Спасибо сказали:
Wizard Сообщения: 88

Re: Домен поиска

Сообщение Wizard » 17.08.2005 15:32

Это имена доменов, которые будут при поиске добавляться к имени компьютера, если домен не указан явно.

Типа, что бы работало:
ping host
и
ping host.domain.ru
если в доменах поиска прописан «domain.ru».

Добавление дополнительных доменов для поиска (search example.com) при запуске OpenVPN-клиента

Собственно, есть Debian и настроенный OpenVPN-клиент.

При запуске OpenVPN с удалённого сервера «прилетает» список дополнительных DNS-серверов и информация о домене, и всё это записывается в /etc/resolv.conf примерно в таком виде:

# Dynamic resolv.conf(5) file for glibc resolver(3) generated by resolvconf(8) # DO NOT EDIT THIS FILE BY HAND -- YOUR CHANGES WILL BE OVERWRITTEN nameserver 8.8.8.8 nameserver 8.8.4.4 search state.gov 

Я хочу, чтобы при создании нового сетевого устройства ( tun0 ) в /etc/resolv.conf добавлялись ещё дополнительные поддомены – напр., fpc.state.gov и internal.state.gov .

Сейчас эти самые домены прописаны «ручками» в /etc/resolvconf/resolv.conf.d/ и в виде dns-search -директив в /etc/network/interfaces , и в результате присутствуют в resolv.conf всегда.

Хочется, чтобы они добавлялись только при старте VPN и, аналогично, удалялись при останове (как это происходит с доменом state.gov ).

Читал про dhcp-option , но полной уверенности нет. Кто сталкивался? Кто может поделиться опытом?

Domain search и Network Manager

Для того, чтобы Network Manager стал использовать зону example.com для поиска, надо сделать следующее
sudo apt-get install resolvconf
Добавить строку search example.com в файл /etc/resolvconf/resolv.conf.d/base
Перепустить сетевые соединения

А теперь немного слов, для чего этот рецепт предназначен.

Domain search — это такая директива настройки сети, которая указывает возможный суффикс для DNS адресов, если не удалось найти адрес в том виде, в котором он был указан. В linux системах за это отвечает директива search в файле /etc/resolv.conf.

Я очень привык пользоваться разными плюшками Network Manager, но меня раздражало, что в нём нет возможности указать свой domain search и при этом не отказаться от всех примочек DHCP, которыми я тоже активно пользуюсь.

Директива очень удобна для системных администраторов и разработчиков. Предположим, что в компании много машин. Все машины находятся в общей зоне example.com. Для того, чтобы обратиться к машине по имени, приходится каждый раз писать что-то вроде ssh oval.example.com. В результате в день приходится упоминать example.com десятки раз и это начинает мешать. Если добавить строку search example.com в файл /etc/resolv.conf, все эти строки можно будет сократить до ssh oval.

На своей настольной машине я использую Ubuntu, потому ручное редактирование /etc/resolv.conf не приводит к положительным результатам, ибо Network Manager туда упорно регулярно записывает свою конфигурацию. Значит надо научить Network Manager работать с нужной мне зоной. Рецепт дан в самом начале.

Ubuntu/Linux

Ввод компьютера Ubuntu в домен Active Directory Windows

Подробности Родительская категория: X Категория: Ubuntu

При создании материала использовал следующие источники:

Обновиться
sudo apt-get update sudo apt-get upgrade
Установить
sudo apt-get install krb5-user samba winbind sudo apt-get install libpam-krb5 libpam-winbind libnss-winbind

krb5-user — пакет для протокола Kerberos, который используется для аутентификации в Windows;
samba — позволяет стать членом домена;
winbind — позволяет использовать учетные записи пользователей из ActiveDirectory.

Настройка DNS

Изменить настройки DNS на вашей машине, прописав в качестве DNS сервера контроллер домен и в качестве домена поиска — контроллер домен. В Ubuntu Desktop это можно сделать через Network Manager, в Ubuntu Server необходимо изменить содержимое файла /etc/resolv.conf

Вместо «mydomain.com» — Ваш домен. Вместо IP-адресов — IP-адреса Ваших контроллеров домена.

domain mydomain.com search mydomain.com nameserver 192.168.0.1 nameserver 192.168.0.2

Задать нужное имя компьютера в файле /etc/hostname

ubuntu01

Отредактировать файл /etc/hosts так, чтобы в нём была запись с полным доменным именем компьютера и обязательно коротким именем хоста, ссылающаяся на один из внутренних IP

127.0.0.1 localhost 127.0.1.1 ubuntu01.mydomain.com ubuntu01

Проверить, что нормально пингуется контроллер домена

ping dc ping dc.mydomain.com
Настройка синхронизации времени
sudo apt-get install ntp

Исправить файл /etc/ntp.conf, добавив в него информацию о вашем сервере времени:

server dc.mydomain.com

После чего перезапустить демон ntpd:

sudo /etc/init.d/ntp restart
Настройка авторизации через Kerberos

Изменить файл /etc/krb5.conf указав название своего домена вместо DOMAIN.COM и своего контроллера домена

Обратить внимание на регистр написания имени домена. Везде, где домен был написан в верхнем регистре, его обязательно нужно писать именно в верхнем регистре.

[libdefaults] default_realm = MYDOMAIN.COM

[realms] MYDOMAIN.COM =

[domain_realm] .mydomain.com = MYDOMAIN.COM mydomain.com = MYDOMAIN.COM

Проверить, что мы можем авторизоваться в домене. Для этого выполнить команду

kinit Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.

Вместо username вписать имя существующего пользователя домена. Имя домена необходимо писать заглавными буквами! Если не получили никаких ошибок — значит вы настроили всё верно и домен отдаёт вам билет Kerberos. Убедиться в том, что билет получен, можно выполнив команду

klist

Удалить все билеты

kdestroy
Настройка Samba и вход в домен

Необходимо прописать правильные настройки в файле /etc/samba/smb.conf

[global] # Эти две опции нужно писать именно в заглавном регистре, причём workgroup без # последней секции после точки, а realm - полное имя домена workgroup = MYDOMAIN realm = MYDOMAIN.COM # Эти две опции отвечают как раз за авторизацию через AD security = ADS encrypt passwords = true # Просто важные dns proxy = no socket options = TCP_NODELAY # Если вы не хотите, чтобы самба пыталась при случае вылезти в лидеры в домене или рабочей группе, # или даже стать доменконтроллером, то всегда прописывайте эти пять опций именно в таком виде domain master = no local master = no preferred master = no os level = 0 domain logons = no # Отключить поддержку принтеров load printers = no show add printer wizard = no printcap name = /dev/null disable spoolss = yes

После того, как будет отредактирован smb.conf, выполнить команду testparm.

testparm
# testparm Load smb config files from /etc/samba/smb.conf Processing section "[printers]" Processing section "[print$]" Loaded services file OK. Server role: ROLE_DOMAIN_MEMBER Press enter to see a dump of your service definitions

Ввести компьютер в домен

net ads join -U username -D MYDOMAIN
# net ads join -U username -D MYDOMAIN Enter username's password: Using short domain name -- MYDOMAIN Joined 'ubuntu01' to dns domain 'mydomain.com'

Если больше никаких сообщений нет — значит всё хорошо. Для проверки выполнить команду

net ads testjoin
#net ads testjoin Join is OK

Если всё прошло без ошибок, то успешно вошли в домен! Посмотреть в AD и увидеть добавленный компьютер ubuntu01. Чтобы видеть ресурсы в домене, установите smbclient:

sudo apt-get install smbclient

Теперь можно просматривать ресурсы компьютеров домена. Для этого нужно иметь билет kerberos — получаем через kinit. Посмотрим какие ресурсы предоставлены в сеть компьютером workstation:

smbclient -k -L workstation
Настройка Winbind

Добавить в файл /etc/samba/smb.conf в секцию [global] следующие строки:

# Опции сопоставления доменных пользователей и виртуальных пользователей в системе через Winbind. # Диапазоны идентификаторов для виртуальных пользователей и групп. dmap config * : range = 10000-20000 idmap config * : backend = tdb # Эти опции не стоит выключать. winbind enum groups = yes winbind enum users = yes # Использовать домен по умолчанию для имён пользователей. Без этой опции имена пользователей и групп # будут использоваться с доменом, т.е. вместо username - DOMAIN\username. winbind use default domain = yes # Если вы хотите разрещить использовать командную строку для пользователей домена, то # добавьте следующую строку, иначе в качестве shell'а будет вызываться /bin/false template shell = /bin/bash # Для автоматического обновления билета Kerberos модулем pam_winbind.so нужно добавить строчку winbind refresh tickets = yes

Перезапустить демон Winbind и Samba в следующем порядке:

sudo /etc/init.d/winbind stop sudo smbd restart sudo /etc/init.d/winbind start
sudo testparm

Если появится «rlimit_max: rlimit_max (1024) below minimum Windows limit (16384)»

То отредактировать файл /etc/security/limits.conf

# Добавить в конец файла строки: * - nofile 16384 root - nofile 16384

Перегрузиться. Запустить testparm — Не должно быть ошибок. Проверить, что Winbind установил доверительные отношения с AD командой:

# sudo wbinfo -t checking the trust secret for domain DCN via RPC calls succeeded

Убедиться, что Winbind увидел пользователей и группы из AD командами:

sudo wbinfo -u sudo wbinfo -g
Добавление Winbind в качестве источника пользователей и групп

Измените в файле /etc/nsswitch.conf две строчки, добавив в конце winbind:

passwd: compat group: compat
passwd: compat winbind group: compat winbind

Привести строку files в файле /etc/nsswitch.conf к виду:

files: dns mdns4_minimal[NotFoud=return] mdns4

Проверить, что Ubuntu запрашивает у Winbind информацию о пользователях и группах, выполнив:

sudo getent passwd sudo getent group sudo getent passwd 'usernameAD' sudo getent group 'groupnameAD'
Авторизация в Ubuntu через пользователей домена

Создадим в каталоге домашних папок пользователей подкаталог для доменных пользователей в соответствии с настройками нашего smb.conf (в качестве имени каталога используем NetBIOS-имя домена):

sudo mkdir /home/MYDOMAIN

Проверить, что после установки библиотеки libpam-winbind соответствующие PAM-модули для Winbind активирован.

sudo pam-auth-update

В появившемся окне должна быть включена (отмечена *) опция «Winbind NT/Active Directory authentication»

Добавьте строку в конец файла /etc/pam.d/common-session

session optional pam_mkhomedir.so skel=/etc/skel/ umask=0077

Для появиления поля ручного ввода логина необходимо добавить в файл /etc/lightdm/lightdm.conf/ строку greeter-show-manual-login=true

[SeatDefaults] greeter-show-manual-login=true

Для скрытия списка пользователей необходимо добавить в файл /etc/lightdm/lightdm.conf/ строку greeter-hide-users=true

[SeatDefaults] greeter-hide-users=true

Для разрешения входа пользователей AD группы groupdomain можно исправить файл /etc/pam.d/common-auth добавив параметр require_membership_of к вызову pam_winbind.so

auth [success=2 default=ignore] pam_unix.so nullok_secure auth [success=1 default=ignore] pam_winbind.so krb5_auth krb5_ccache_type=FILE cached_login try_first_pass require_membership_of=groupdomain auth requisite pam_deny.so auth required pam_permit.so auth optional pam_cap.so

Если указанная группа не работает, можно указать SID группы

auth [success=1 default=ignore] pam_winbind.so krb5_auth krb5_ccache_type=FILE cached_login try_first_pass require_membership_of=S-1-5-. 

Узнать SID группы по имени можно командой:

wbinfo -n 'groupdomain'
  • Вы здесь:
  • Главная
  • Ubuntu/Linux
  • Ввод компьютера Ubuntu в домен Active Directory Windows

Новые материалы

  • bcp
  • try catch
  • Поиск constraint FK внешний ключ
  • MS SQL поиск столбцов information_schema.columns
  • Фрагментация индексов
  • SQL Server развернуть таблицу горизонтально
  • Закачка файла CSV в MS SQL Server BULK INSERT
  • Eset обновление удаленно через SMC
  • install Cравнение
  • Маршрутизация в Linux

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *