Samba4- und Kerberos-Konfiguration auf einem dedizierten Server

Samba4- und Kerberos-Konfiguration auf einem dedizierten Server

Ich versuche, Samba 4 auf einem dedizierten Server von kimsufi.com einzurichten, habe aber Schwierigkeiten bei der Konfiguration von Kerberos und Samba4.

Ich bin sehr verwirrt über IP, Realm, Domain, NetBIOS, DNS usw. in Kerberos und Samba. Alle Tutorials, die ich bei Google gefunden habe, scheinen sich mit Heimservern in einem LAN zu befassen und zeigen Domänen wie TEST.LOCAL, aber mein Rechner im Internet hat eine andere IP als 192.168...

Meine Frage ist: Wie ist die Konfiguration in meinem speziellen Fall?


Details zu meinem Server (Debian 7.8):

Hostname: ks12345xxx.kimsufi.com

IP: 37.187.xx.xxx


/ect/Host:

127.0.0.1 lokaler Host.lokale Domäne lokaler Host

37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx


/ect/Hostname:

ks12345xxx.kimsufi.com


/etc/sesolve.conf:

Nameserver 127.0.0.1

Nameserver 213.186.33.99

Suche auf ovh.net


WährendKerberosInstallation erhalte ich folgende Standardeinstellungen:

Kerberos Version 5-Bereich: KIMSUFI.COM

Ist das richtig? Der Server kann von kimsufi.com nicht erreicht werden, da dies die Domain meines Hosters ist

Kerberos-Server für Ihren Bereich:

Standardmäßig leer. Was soll ich eingeben? Nichts oder meinen Hostnamen ks12345xxx?

Verwaltungsserver für Ihren Kerberos-Bereich:

Standardmäßig leer. Was soll ich eingeben? Nichts oder meinen Hostnamen ks12345xxx?


WährendSAMBA4-Bereitstellungdurch „Samba-Tool-Domänenbereitstellung“ erhalte ich diese Standardwerte:

Bereich [KIMSUFI.COM]:

Gleiche Sorge wie bei der Kerberos-Installation: Stimmt das, kimsufi.com verweist NICHT auf meinen Server

Domäne [KIMSUFI]:

Richtig?

Serverrolle (dc, Mitglied, Standalone) [dc]:

DNS-Backend [SAMBA_INTERNAL]:

Diese sind in Ordnung.

DNS-Weiterleitungs-IP-Adresse [127.0.0.1]:

Ist das korrekt?


Am Ende bekomme ich diese Ausgabe:

Serverrolle: Active Directory-Domänencontroller

Hostname: ks12345xxx

NetBIOS-Domäne: KIMSUFI

DNS-Domäne: kimsufi.com


und in/etc/samba/smb.conf

[global]

Arbeitsgruppe = KIMSUFI

Bereich = KIMSUFI.COM

NetBIOS-Name = KS12345xxx

Serverrolle = Active Directory-Domänencontroller


Kann diese Konfiguration richtig sein, obwohl kimsufi.com nicht zu meinem Server führt?

Oder muss ich eine zusätzliche Domäne wie mysamba4server.net kaufen?

Vielen Dank für alle Hinweise und Vorschläge zur Klärung.

Antwort1

Informationen zur Kerberos-Konfiguration

Samba als AD/DC verfügt über einen eigenen Kerberos-Server (KDC). Es sollte daher nicht erforderlich sein, den Kerberos-Server separat zu installieren und zu konfigurieren.

samba-tool domain provisionAußerdem erstellt das Bereitstellungstool von Samba ( ) krb5.confam Ende eine Beispieldatei. Sie sollten diese einfach nach kopieren können /etc/krb5.conf.

Zur DNS-Konfiguration

Sie haben sich für die Verwendung des internen DNS-Servers von Samba entschieden, was die sichere Standardwahl ist. Wenn Ihre resolv.confDatei bereits 127.0.0.1zuvor einen Nameserver-Eintrag enthielt, müssen Sie wahrscheinlich einige Änderungen vornehmen. Angenommen, Ihr Server warnichtresolv.confeinen DNS-Server, den Sie vor dem Ausführen nicht ändern sollten samba-tool domain provision. Dann würde von als DNS-Forwarder samba-toolvorgeschlagen , und das wäre die richtige Wahl. Dies ist der DNS-Server, an den Samba alle Anfragen weiterleitet, die nicht für seine eigene Domäne bestimmt sind.213.186.33.99resolv.conf

Nachdem die Bereitstellung von Samba abgeschlossen ist, sollten Sie Ihre resolv.conf Liste so ändern, dass sie nur 127.0.0.1als Nameserver aufgeführt wird. Außerdem sollten darin kimsufi.comDomänen- und Sucheinträge enthalten sein. Kommentare zur Verwendung dieser Domäne finden Sie weiter unten.

Zur Nutzung der Domain kimsufi.com

Dein Samba-Server muss autoritativ für die DNS-Domäne sein, die du als Realm/Domäne für die Bereitstellung verwendest. Das heißt, du solltest nicht die Domäne deines Hosters oder eine andere, extern vorhandene Domäne verwenden.

Ob Sie eine neue Domäne kaufen müssen, hängt davon ab, wie auf Ihre neue Samba AD-Domäne zugegriffen werden soll:

  1. Wenn Sie es in einem isolierten Netzwerk verwenden möchten, können Sie einfach eine Domäne erstellen mydomain.private, diese Ihrem AD-Server zuordnen und von Ihren AD-Clients verwenden lassen.
  2. Wenn Sie stattdessen möchten, dass Ihr AD-Server über eine offiziell bekannte Internetdomäne im Internet erreichbar ist, sollten Sie eine solche Domäne besitzen. Dazu ist keine vollständige Domäne erforderlich. Es könnte im Prinzip auch eine Subdomäne einer vorhandenen Domäne wie sein myaddom.somedomain.com, aber Sie müssen die Kontrolle darüber haben. Davon abgesehen ist es nicht sehr ratsam, einen AD-Server im Internet verfügbar zu machen, daher verwenden Sie hoffentlich den ersten Ansatz.

Mehr Informationen

Sehendas Samba AD DC HOWTOfür mehr Informationen.

verwandte Informationen