Ответы пользователя по тегу Active Directory
  • Как настроить распределённую сеть Active Directory и вытекающие?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Здесь задача распадается на две части (ну, по крайней мере, я полностью одним заходом ее не решил)
    Часть1 - в конторе ставится один большой микротик, который потащит на себе VPN. У него должен быть белый IP. Брать модель с аппаратным шифрованием типа RB1100AHx2 (если она уже устарела то брать то, что рекомендуют взамен)

    - подключение к AD постоянно работающих мини-офисов. По микротику на офис и настроить постоянный VPN на IPSec - это даст постоянное подключение к сети офиса так, как если бы она находилась в соседней подсети.
    - Линухи, планшеты на андроиде, продукция яббла - через IPSec в режиме roadwarrior. На сайте strongswan множество документации, микротик - это тоже линух и там стоит тоже либо шван либо более старый ракун, поэтому для настройки документация сгодится, ну и у микротика своя есть.

    Часть 2
    - винда - я пока не знаю, как ее цеплять на IPSec, но ее можно подключать на PPTP, пробросом на какой-нибудь виндовый сервер.
    Ответ написан
  • Как настроить работу профилей пользователей AD по такому принципу?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Пользователь приходит на работу и включает комп.
    И комп у него бодренько так, полчаса скидывает документы - все это время юзер курит, пьет кофе, болтает с симпатичными коллегами противоположного полу... а работодатель за это время ему платит! (потому как не обеспечил его рабочими инструментами)
    Пользватель уходит с работы и выходит из системы.
    И комп у него бодренько так начинает сливать документы на сервак. И в это время авария на подстанции, пропало питание. Серверная-то на упсах, а вот юзерская тачка (даже и на упсе) не завершила синхронизацию. И все наработки за сутки юзера - пошли в /dev/null. А работодатель за это заплатит - потому что от юзера ничего не зависело - он-то честно работал!
    Даже если работодатель потом получит возможность Вас приковать к рабочему месту и заставить работать 18 часов в день, кормя дошираком - его это не утешит...
    Вы написали тут такой фееричный бред :) И это я еще не рассмотрел пропускную способность сети - при параллельной работе хотя бы трех-четырех человек она просто ляжет. А утром сеть нужна будет всем!
    Ответ написан
    4 комментария
  • Как создать пользователя с правами администратора на сервере Samba с Active Directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    А что, в самбе отменили группу Domain Admins?
    Ответ написан
    Комментировать
  • Объединяем Windows и Linux?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    man sssd
    man adcli

    Вообще тема присоединения линуха к AD обсосана со всех сторон. Я знаю как минимум три способа сделать это :) Я использую sssd, могу конфигом поделиться.
    Ответ написан
    Комментировать
  • Как предоставить доступ к MS SQL пользователям из AD?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Через оснастку "Пользователи и компьютеры"? Никак. AD ничего не знает о наличии или отстутствии на некотором сервере некоторых БД. Управление правами делается из студии - вот там можно доменный логин добавить.
    Ответ написан
  • Сертификаты для сервисов в локальном домене?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Свой CA.

    И выписываете в нем какое угодно сертификаты. Им конечно никто верить не будет, но для отладки пойдет. Как развернуть свой CA - на эту тему есть зиллионы статей и даже книги.
    Ответ написан
    Комментировать
  • Как заставить работать авторизацию пользователей astra ad через linux?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Читайте о развертывании AD на самбе и о pam_ldap (или sssd с сервисом ldap). Все прочие статьи рассчитаны на AD на винде.
    Ответ написан
    Комментировать
  • Возможно ли настроить подстановку имени домена, при авторизации в убунту через АД?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Ввел компьютер с убунту, в windows домен

    Каким образом? Самба, pam_ldap, sssd? Все известные мне способы не требуют при логине указывать доменный хвост, система просто переключается на разные источники при поиске юзера.

    Например:
    # id testonlytt
    uid=233819(testonlytt) gid=200513(domain users) groups=200513(domain users),235126(accessextended),201164(vpn users),235697(newproxy)

    # getent passwd testonlytt
    testonlytt:*:233819:200513:Просто Тест Тестович:/usr/share/smbusers/testonlytt:/bin/sh

    testonlytt - доменный юзер, из AD
    Ответ написан
    Комментировать
  • Какие действия системного администратора при увольнении сотрудника?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    1. Заблокировать учетку в AD
    2. Выгрузить почту, заархивировать профиль, настроить перенаправление почты (обычно дает руководитель. Если не дает - перенаправить в помойку, чтобы почтовые роботы не устраивали конференций)
    3. Переместить учетку в OU для уволенных (иногда они возвращаются :) )
    4. Принять железо

    Архив писем хранится не менее пяти лет - сталкивался, когда возникала необходимость достать письмо двух- трех- летней давности.
    Ответ написан
    2 комментария
  • Храните ли вы пароли доменных пользователей?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Зачем?

    У обычного доменного юзера нет ничего такого, что бы он мог скрыть от админа этим паролем. А настройки программ в его профиле все равно нужно делать при его присутствии.
    Ответ написан
    1 комментарий
  • Как правильно ввести пользователя в домен AD?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Ээээ... beg your pardon, captain? Что значит "ввести пользователя"? Пользователя (обьект типа User) можно создать. В AD можно "ввести" компьютер - создать с ним доверительные отношения (что приведет к созданию обьекта типа Computer).
    Внутренняя механика описана в специализированной литературе. Основы работы AD можно изучить по любому описанию LDAP, потому что по сути - AD есть LDAP с несколько своеобразной схемой.
    Ответ написан
    Комментировать
  • Можно ли на сервер WInServ2008R2 где установлена роль AD и файловый сервер, установить клиент IP камер, и писать видео?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Можно. Но не нужно. И ssh на нем не нужен, и cygwin (он очевидно поставлен для того, чтобы ssh работал). Попытка админить винду линуховыми методами (равно как и наоборот) обычно дает фигню в качестве результата.
    Категорически поддерживаю Сергей Сашкин
    Ответ написан
    Комментировать
  • А есть альтернатива Active Directory под линуксом?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    А в чем собственно вопрос-то? Систем глобального каталога - их всего две - AD/Samba (плюс различные вариации с LDAP) и IPA. Если не одна - то другая. Если ни одна ни другая - значит велосипед или ниичаво...
    Ответ написан
    6 комментариев
  • Как поставить Windows Active Directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    DNS - обязательно, DHCP - по желанию
    Главное - понимание, зачем это надо и как оно работает. Откуда его взять? Литературу почитать тематическую.
    Ответ написан
    Комментировать
  • Best DC [Domain Controllers] for Unix like systems???

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Их не так уж и много вообще говоря - лучших или худших. Есть Samba - это фактически Windows DC без Windows. Есть IPA. Что это такое и как оно работает - фиг знает, знаю что есть :)
    Ответ написан
    Комментировать
  • Есть ли смысл заводить контроллер домена в таком случае?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    AD - это не только ценный мех пароли в одном месте, но и:
    - групповые политики. Это реально мощная вещь!
    - тихая установка
    - перемещаемые профили и их бэкап
    - удобство для админа
    - много денег на лицензии :)
    Ответ написан
    2 комментария
  • Почему Squid не аутентифицируется через Actice Directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    У меня EL6, доводить до EL7 придется Вам самим.
    - Как называется файл keytab? Если иначе чем krb5.keytab - его имя нужно передавать через окружение. Squid принимает его через переменную KRB5_KEYTAB, которую я занес в /etc/sysconfig/squid:
    # Kerberos keytab file
    KRB5_KTNAME="/etc/proxy.keytab"
    export KRB5_KTNAME

    - Принципал записан правильно? Вот так у меня выглядит auth_param:
    auth_param negotiate program /usr/lib64/squid/negotiate_kerberos_auth -k /etc/proxy.keytab -s HTTP/proxy.domain.tld@DOMAIN.TLD

    Вот так выглядит external_acl, который отслеживает вхождение в группу:
    external_acl_type full ttl=300 negative_ttl=60 children-startup=5 %LOGIN /usr/lib64/squid/ext_kerberos_ldap_group_acl -a -g AccessFull -D DOMAIN.TLD

    (AccessFull - группа в AD)
    - что говорит подобная команда?
    kinit -k -t /etc/proxy.keytab HTTP/proxy.domain.tld

    (должна отработать без вопросов)
    Каким орбразом мапился принципал? Я для этого использовал команду виндовой консоли (делалось давно!):
    ktpass -princ HTTP/proxy.domain.tld@DOMAIN.TLD -mapuser proxy -crypto rc4-hmac-nt -ptype KRB5_NT_SRV_HST -pass 123456 -out c:\proxy.keytab

    (использовался доменный юзер proxy и его пароль)
    Ответ написан
  • На сколько безопасен IIS8 + AD Certificate Mapping?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    "безопасность IIS" - это по-моему тема для анекдотов :) Хотите попробовать его в роли "большой красной кнопки"? Да еще файлопомойку через него расшарить? Ну-ну. Безумство храбрых - вот мудрость жизни...
    Ответ написан
    3 комментария
  • Может ли squid блокировать https сайты?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Блокирует ли squid 100% протокол https?

    Блокирует. Но при определенном наборе условий.

    - Можно заблокировать весь vk.com целиком, например, блокируя CONNECT к нему
    - Если хочется не только блокировать, но и знать, куда ходили - нужно настраивать бампинг, выпускать сертификаты. Это на самом деле не так уж и сложно, но головой поработать придется

    Доступ для разных групп пользователей - это вообще говоря отдельный и немаленький вопрос, с которым все справляются по-разному, в том числе и через группы в AD :)
    Ответ написан
  • Как лучше организовать управление разнородной инфраструктуры (Linux,Windows,etc)?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    А Вы, простите, технический директор, чтобы такого рода вопросы решать? Поскольку это уже "политика", а не "техника". Если да, то начать нужно с задач, которые нужно автоматизировать и уже от этого списка выбирать инструменты.
    Если нет - не греть голову, использовать что скажут :)
    Ответ написан