Ответы пользователя по тегу Active Directory
  • Как правильно настроить AD на самбе?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    То, что он ренумерует UID/GID - сам указал в конфиге (idmap config range. Я обычно вывожу сразу за пределы локальной области и задаю 70000 - 100000)
    Вводить машину в домен - я думаю точно также как и в виндовый домен - самба же пытается винду имитировать, поэтому те же net ads join
    Ответ написан
    7 комментариев
  • Как лучше всего организовать связь между двумя удалёнными офисами?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Угу. А завтра на Вашем хостинге окажется телега и РТК радостно его забанит :) И все - бизнес встал ... в позу ротного пулемета :)
    Не говоря уже о том, что выносить "внутренние" сервера на хостинг - это прям-таки напрашиваться на утечку.
    Ответ написан
    4 комментария
  • Как лучше всего подружить Mozilla Firefox с групповыми политиками на текущий момент?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Никак. Есть возможность автоматизировать настройки FF - на хабре статья была, она правда про TB, но там один хрен такой же движок, но с политиками ее никак не завязать.
    Ответ написан
    Комментировать
  • За что отвечают и для чего нужны ldap, kerberos, winbind и sssd?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    LDAP - lightweight directory access protocol, протокол облегченного доступа к каталогу, а также одноименная служба. ОБеспечивает доступ к специализированной БД, в которой может хранится все, что угодно, но обычно хранятся учетные данные пользователей, колмпьютеров и т.д. Active Directory - суть LDAP, к ней можно подцепиться обычным LDAP-бразуером и даже скриптами.
    Kerberos - сетевой протокол аутентификации. Очень широко используется как в AD, так и в прочих сервисах, которые могут быть как с AD связанными, так и нет. Для аутентификации в AD его широко используют squid и apache. Практически необходим для samba
    winbind - локальная копия AD, формируемая samba для целей аутентификации доменных пользователей. Нужен для того, чтобы можно было использовать учетные записи пользователей домена точно таким же образом, как и локальные учетные записи - раздавать права, ограничивать доступ, создавать домашки. Обязательный компонент почтового сервера.
    sssd - альтернатива winbind, не требующая наличия samba, достаточно будет adcli. Делает все то же самое, только не нужно устанавливать samba, которая в последнее время толста невероятно.
    Ответ написан
    3 комментария
  • Можно ли через LDAP узнать список пользователей на конкретном ПК?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    В винде нет понятия "системный пользователь". От слова совсем. Есть "локальный пользователь", созданный локально на данном компе. Их список наверное можно получить через WMI. Через LDAP можно получить только ответ на запрос от AD - и то, если кредсы на биндинг позволяют его получить.
    Ответ написан
    Комментировать
  • Как поднять сервер в небольшой организации?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Знаете, этот "вопрос" тянет на приличное ТЗ с приличным бюджетом :) Причем вопрос бюджета будет первым, который Вам задаст любой человек, к которому обратитесь. Прям в лоб - "софт будет купленый или как обычно?" Потому что именно от этого начинается вытанцовка по серверам, сервисам и прочему.
    На данный момент сеть одноранговая

    OB, так и останется? Или будете подымать AD? Если да, то на чем - на винде? на самбе? Если на винде - заложены ли в бюджет деньги на лицензии для AD?
    Большинство юзеров получают сеть по вайфай

    Большинство пользователей имеют дело с графикой и видео, объемы большие.

    Взаимоисключающие утверждения. Ну либо Вы настолько юзеров не любите. Везде, где есть возможность подтянуть провод - кладите провод.

    О чем надо не забыть в построении грамотной сети?

    При расчете количества розеток на место, умножайте их как минимум на полтора и планируйте так, как если бы помещение собрались заселить по максимуму - я видал множество помещений, где изначально планировали посадить трех человек, посадили пять плюс сетевой принтер, да еще стол, где сидят студенты с ноутами. Помните, что "потом" не будет. "Потом" неиллюзорно сложно будет раскачать руководство на докупку чего-либо, а вот в счет по СКС - а он будет весьма солидный - можно втихушку засунуть что-нибудь...
    Хватит ли 1го сервера?

    Если имеется в виду хост - то может быть и хватит - если забить на отказоустойчивость.
    Какой гипервизор лучше подойдет?

    Если один хост - ESXi бесплатен. Если больше одного - нужно покупать vCenter. Если денег нет - KVM, ProxMox - если готовы решать специфические проблемы
    С чего начать?

    С плана. С плана помещения (этажа, здания), на котором обозначить рабочие места, свитчи, маршрутизаторы, сервера и соединяющие их провода. Топологическая схема называется.
    Как пользователям подключатся извне?

    Через VPN вестимо. Какой? А какой одолеете. PPTP - просто, но не секурно. IPSec- секурно, но сложно.
    В сторону какой железки смотреть?

    На какую хватает денег. Для выхода в тырнет понадобится отдельный прокси - если конечно руководство у вас не настолько либеральное, что разрешает вконтактик без ограничения во время работы.
    Может еще HelpDesk посоветуете?

    саппорта - OTRS, разработческий - Redmine
    Ответ написан
    2 комментария
  • Как настроить авторизацию прокси сервера на Freebsd в Windows ActiveDirectory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Давненько уже, года с 2013 отошел от майнстрима FreeBSD, но то, что помню - это как раз постоянное выпадение самбы из домена. Почему - я обычно не выяснял, на домен было завязано все, просто делал net ads join заново - и все.
    А потом, когда надоело - перешел на pam_ldap/nss_ldap.
    Ответ написан
    1 комментарий
  • Как пользователям домена дать права на sudo?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    getent group [имя-группы] что показывает?
    # getent group jabberuser
    jabberuser:*:231636:mplab

    у меня показывает вот так например
    Ответ написан
  • Почему доменный пользователь не попадает на рабочий стол в Linux?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    net ads testjoin?
    На скрине точно вся секция global? Если да, где interfaces=, где password server=?

    Могу конфиг самбы выслать - точно рабочий, domain member.
    Ответ написан
  • Каким средством на базе ос windows можно открыть лог файлы посекундных действий пользователя вне зависимости выключен был пк или нет?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Смеетесь, да? Никто такие логи не ведет. Если Вы про телеметрию - то даже если она и ведется (а там явно не посекундная телеметрия), даже если она не потерта - не думаю, что Вы настолько значимы для M$, что она даст Вам формат и ключи для телеметрии.
    До известной степени подробные логи действий можно получить, установив на комп СМП - но она должна быть заранее установлена и, естественно сливать должна свои данные на сервер, потому что буфер у нее конечный - забился и все.
    Ответ написан
    Комментировать
  • Как настроить авторизацию пользователя в gmail через active directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    В гмыло вряд ли. Вот в Outlook Online (или что там у MS в качестве онлайн-почтовика) - я думаю запросто. Пишитк в гугл, авось не проигнорят.
    Ответ написан
    Комментировать
  • Как настроить sssd для AD в Debian 9?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Могу привести реально действующий, но немного изуродованный sssd.conf
    [sssd]
    config_file_version = 2
    domains = domain.int
    services = nss
    
    [nss]
    filter_users = root
    shell_fallback = /sbin/nologin
    fallback_homedir = /usr/share/smbusers/%u
    default_shell = /bin/sh
    
    [domain/domain.int]
    id_provider = ldap
    auth_provider = ad
    access_provider = ldap
    selinux_provider = none
    
    ldap_referrals = false
    
    ldap_uri = ldap://dc1.domain.int/
    ldap_backup_uri = ldap://dc3.domain.int/
    
    ad_server = dc1.domain.int
    ad_backup_server = dc3.domain.int
    
    ldap_sasl_mech = GSSAPI
    
    ldap_id_mapping = true
    ldap_schema = ad
    ldap_idmap_default_domain_sid = S-1-5-21-xxx... (много-цифр)
    lookup_family_order = ipv4_only
    case_sensitive = false
    
    ldap_user_search_base = dc=domain,dc=int
    ldap_group_search_base = dc=domain,dc=int
    
    ldap_access_order = expire
    ldap_account_expire_policy = ad
    ldap_force_upper_case_realm = true
    
    krb5_realm = DOMAIN.INT
    krb5_canonicalize = false
    
    ldap_user_object_class = user
    ldap_user_name = sAMAccountName
    ldap_user_gecos = displayName
    ldap_user_principal = userPrincipalName
    ldap_user_modify_timestamp = whenChanged
    ldap_user_shadow_last_change = pwdLastSet
    ldap_user_shadow_expire = accountExpires
    
    ldap_group_object_class = group
    ldap_group_name = cn


    man sssd.conf, man sssd-ldap, man sssd-ad
    Ответ написан
  • Я правильно понимаю права группы Администаторы?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Нужно подключиться к его компу оснасткой управления компьютером и добавить его учетку в локальную группу "Администраторы" на его компьютере. После чего скорее всего ему нужен будет ребут.
    Ответ написан
    4 комментария
  • Как построить домен в облаке?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Пропадание интернета в "мало ли что" входит? :)
    Ответ написан
    Комментировать
  • Как произвести массовую смену паролей AD?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Не знаю как это будет на powershell, а в VBS это может решаться например так: (strNoDeployFilename - строка, имя файла). Файл считали одним вызовом, распарсили вторым - там же не миллион строк - и работаем с массивом

    ' Create filesystem object
    Set objFSO = CreateObject("Scripting.FileSystemObject")
    
    ' Open nodepolyed boxes list file
    If objFSO.FileExists(strNoDeployFilename) Then
      Set objTextFile = objFSO.OpenTextFile(strNoDeployFilename, ForReading)
     Else
       WScript.Echo("Nodeployed boxes list file " & strNoDeployFilename & " does not exist")
       WScript.Quit
    End If
    
    strNoDeployLine = objTextFile.ReadAll 
    objTextFile.Close
    
    arrayNodeploy = Split(strNoDeployLine, vbNewLine, vbSplitAll, vbTextCompare)
    Ответ написан
    Комментировать
  • Сколько нужно контролеров домена для удаленных филиалов и нужно ли?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Правильно - когда запросы к DC не тормозят :) Если из филиала идет небольшое количество запросов и канал связи широкий и быстрый - делать отдельный DC смысла не имеет. Если канал связи жиденький - имеет смысл поднять DC даже для десятка машин - сам по себе DC не ресурсоемкий, прекрасно работает на виртуалке со скромными параметрами. Если в филиале своя БД или почта или свой прокси для тырнета - то однозначно подымать свой DC, потому что тормозить все это может при слабом канале ... сильно :)

    Типовая филиальная структура - это роутер/VPN/файрволл (циска, микротик), за ним хост с DC/файлопомойкой/БД/почтой/прокси (тут каждый извращается по-разному) и юзерскими тачками. Почему? Филиал, особенно если он продаванский, должен работать даже если нет тырнета, а если у буха встала 1С - все, нет отгрузок->нет денег :(
    Ответ написан
    Комментировать
  • Обязательна ли регистрация домена для active directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Нет. Более того, так делать не стоит. Обычно домену AD дают какое-нибудь внутреннее имя типа "kontora.local"
    Ответ написан
    Комментировать
  • Как Ограничить доступ администратору?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Вогнать сервер в домен. После этого убрать из локальной группы "Администраторы" группу Domain Admins и загнать туда людей, которые будут его админить поименно. Если и шарами он не должен пользоваться - отредактировать локальные политики безопасности. Сервер разместить в отдельном OU, к которому не применяются общие политики (которые, я так полагаю, он может править). Обезопасить консоль - то есть исключить возможность подойти и что-либо сделать (политиками можно включить учетку локального админа и сменить ему пароль). Исключить возможность вскрыть системник - а лучше всего вообще его виртуализовать. Включить всевозможные логи, аудиты, журналы на максимум.
    Ответ написан
    8 комментариев
  • Как залогиниться в TrueOS пользователем из AD?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    pam_winibnd? Если DM использует PAM (а сейчас его только ленивый не использует), пропишите в секцию auth вызов pam_winbind.
    FreeBSD в домене Windows Статья конечно старая, но и технология использования самбы в AD тоже примерно такого же возраста.
    Ответ написан
  • Безопасная передача пароля удаленным пользователям?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!

    паролем сотрудника может завладеть его руководитель


    Эта строка только у меня вызывает разрыв шаблона? Или это только я считаю, что на рабочем месте сотрудника нет ничего, к чему не мог бы получить доступ руководитель?

    Ладно бы еще коллега. Но руководитель, отвечающий за работу и данного сотрудника в том числе... не, наверное я отупел к вечеру...
    Ответ написан