
Ich versuche, Samba 4 auf einem dedizierten Server von kimsufi.com einzurichten, habe aber Schwierigkeiten bei der Konfiguration von Kerberos und Samba4.
Ich bin sehr verwirrt über IP, Realm, Domain, NetBIOS, DNS usw. in Kerberos und Samba. Alle Tutorials, die ich bei Google gefunden habe, scheinen sich mit Heimservern in einem LAN zu befassen und zeigen Domänen wie TEST.LOCAL, aber mein Rechner im Internet hat eine andere IP als 192.168...
Meine Frage ist: Wie ist die Konfiguration in meinem speziellen Fall?
Details zu meinem Server (Debian 7.8):
Hostname: ks12345xxx.kimsufi.com
IP: 37.187.xx.xxx
/ect/Host:
127.0.0.1 lokaler Host.lokale Domäne lokaler Host
37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx
/ect/Hostname:
ks12345xxx.kimsufi.com
/etc/sesolve.conf:
Nameserver 127.0.0.1
Nameserver 213.186.33.99
Suche auf ovh.net
WährendKerberosInstallation erhalte ich folgende Standardeinstellungen:
Kerberos Version 5-Bereich: KIMSUFI.COM
Ist das richtig? Der Server kann von kimsufi.com nicht erreicht werden, da dies die Domain meines Hosters ist
Kerberos-Server für Ihren Bereich:
Standardmäßig leer. Was soll ich eingeben? Nichts oder meinen Hostnamen ks12345xxx?
Verwaltungsserver für Ihren Kerberos-Bereich:
Standardmäßig leer. Was soll ich eingeben? Nichts oder meinen Hostnamen ks12345xxx?
WährendSAMBA4-Bereitstellungdurch „Samba-Tool-Domänenbereitstellung“ erhalte ich diese Standardwerte:
Bereich [KIMSUFI.COM]:
Gleiche Sorge wie bei der Kerberos-Installation: Stimmt das, kimsufi.com verweist NICHT auf meinen Server
Domäne [KIMSUFI]:
Richtig?
Serverrolle (dc, Mitglied, Standalone) [dc]:
DNS-Backend [SAMBA_INTERNAL]:
Diese sind in Ordnung.
DNS-Weiterleitungs-IP-Adresse [127.0.0.1]:
Ist das korrekt?
Am Ende bekomme ich diese Ausgabe:
Serverrolle: Active Directory-Domänencontroller
Hostname: ks12345xxx
NetBIOS-Domäne: KIMSUFI
DNS-Domäne: kimsufi.com
und in/etc/samba/smb.conf
[global]
Arbeitsgruppe = KIMSUFI
Bereich = KIMSUFI.COM
NetBIOS-Name = KS12345xxx
Serverrolle = Active Directory-Domänencontroller
Kann diese Konfiguration richtig sein, obwohl kimsufi.com nicht zu meinem Server führt?
Oder muss ich eine zusätzliche Domäne wie mysamba4server.net kaufen?
Vielen Dank für alle Hinweise und Vorschläge zur Klärung.
Antwort1
Informationen zur Kerberos-Konfiguration
Samba als AD/DC verfügt über einen eigenen Kerberos-Server (KDC). Es sollte daher nicht erforderlich sein, den Kerberos-Server separat zu installieren und zu konfigurieren.
samba-tool domain provision
Außerdem erstellt das Bereitstellungstool von Samba ( ) krb5.conf
am Ende eine Beispieldatei. Sie sollten diese einfach nach kopieren können /etc/krb5.conf
.
Zur DNS-Konfiguration
Sie haben sich für die Verwendung des internen DNS-Servers von Samba entschieden, was die sichere Standardwahl ist. Wenn Ihre resolv.conf
Datei bereits 127.0.0.1
zuvor einen Nameserver-Eintrag enthielt, müssen Sie wahrscheinlich einige Änderungen vornehmen. Angenommen, Ihr Server warnichtresolv.conf
einen DNS-Server, den Sie vor dem Ausführen nicht ändern sollten samba-tool domain provision
. Dann würde von als DNS-Forwarder samba-tool
vorgeschlagen , und das wäre die richtige Wahl. Dies ist der DNS-Server, an den Samba alle Anfragen weiterleitet, die nicht für seine eigene Domäne bestimmt sind.213.186.33.99
resolv.conf
Nachdem die Bereitstellung von Samba abgeschlossen ist, sollten Sie Ihre resolv.conf
Liste so ändern, dass sie nur 127.0.0.1
als Nameserver aufgeführt wird. Außerdem sollten darin kimsufi.com
Domänen- und Sucheinträge enthalten sein. Kommentare zur Verwendung dieser Domäne finden Sie weiter unten.
Zur Nutzung der Domain kimsufi.com
Dein Samba-Server muss autoritativ für die DNS-Domäne sein, die du als Realm/Domäne für die Bereitstellung verwendest. Das heißt, du solltest nicht die Domäne deines Hosters oder eine andere, extern vorhandene Domäne verwenden.
Ob Sie eine neue Domäne kaufen müssen, hängt davon ab, wie auf Ihre neue Samba AD-Domäne zugegriffen werden soll:
- Wenn Sie es in einem isolierten Netzwerk verwenden möchten, können Sie einfach eine Domäne erstellen
mydomain.private
, diese Ihrem AD-Server zuordnen und von Ihren AD-Clients verwenden lassen. - Wenn Sie stattdessen möchten, dass Ihr AD-Server über eine offiziell bekannte Internetdomäne im Internet erreichbar ist, sollten Sie eine solche Domäne besitzen. Dazu ist keine vollständige Domäne erforderlich. Es könnte im Prinzip auch eine Subdomäne einer vorhandenen Domäne wie sein
myaddom.somedomain.com
, aber Sie müssen die Kontrolle darüber haben. Davon abgesehen ist es nicht sehr ratsam, einen AD-Server im Internet verfügbar zu machen, daher verwenden Sie hoffentlich den ersten Ansatz.
Mehr Informationen
Sehendas Samba AD DC HOWTOfür mehr Informationen.