
Intento configurar Samba 4 en un servidor dedicado de kimsufi.com pero tengo dificultades para configurar Kerberos y Samba4.
Estoy muy confundido acerca de IP, Reino, Dominio, NetBIOS, DNS, etc. en Kerberos y Samba. Todos los tutoriales que encontré en Google parecen tratar con servidores domésticos en una LAN y muestran dominios como TEST.LOCAL, pero mi máquina en Internet con una IP diferente a 192.168...
Mi pregunta es: ¿Cómo es la configuración en mi caso específico?
Detalles de mi servidor (Debian 7.8):
Nombre de host: ks12345xxx.kimsufi.com
IP: 37.187.xx.xxx
/ect/host:
127.0.0.1 localhost.localdomain localhost
37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx
/ect/nombre de host:
ks12345xxx.kimsufi.com
/etc/sesolve.conf:
servidor de nombres 127.0.0.1
servidor de nombres 213.186.33.99
buscar en ovh.net
DuranteKerberosinstalación obtengo los siguientes valores predeterminados:
Reino de Kerberos versión 5: KIMSUFI.COM
¿Está bien? Kimsufi.com no puede acceder al servidor porque este es el dominio de mi proveedor de alojamiento
Servidores Kerberos para tu reino:
Vacío por defecto. ¿Qué debo poner? ¿Nada o mi nombre de host ks12345xxx?
Servidor administrativo para su dominio Kerberos:
Vacío por defecto. ¿Qué debo poner? ¿Nada o mi nombre de host ks12345xxx?
DuranteAprovisionamiento SAMBA4mediante "provisión de dominio de herramienta samba" obtengo estos valores predeterminados:
Reino [KIMSUFI.COM]:
La misma preocupación que con la instalación de Kerberos: ¿Es así? kimsufi.com NO apunta a mi servidor
Dominio [KIMSUFI]:
¿Correcto?
Función del servidor (dc, miembro, independiente) [dc]:
Servidor DNS [SAMBA_INTERNAL]:
Estos están bien.
Dirección IP del reenviador DNS [127.0.0.1]:
¿Es eso correcto?
Al final obtengo este resultado:
Rol del servidor: controlador de dominio del directorio activo
Nombre de host: ks12345xxx
Dominio NetBIOS: KIMSUFI
Dominio DNS: kimsufi.com
y en/etc/samba/smb.conf
[global]
grupo de trabajo = KIMSUFI
reino = KIMSUFI.COM
nombre de netbios = KS12345xxx
rol del servidor = controlador de dominio del directorio activo
¿Puede esta configuración ser correcta a pesar de que kimsufi.com no conduce a mi servidor?
¿O tendré que comprar un dominio adicional como mysamba4server.net?
Gracias por cualquier consejo o propuesta de aclaración.
Respuesta1
Respecto a la configuración de Kerberos
Samba como AD/DC se envía y ejecuta su propio servidor Kerberos (KDC). Por lo tanto, no debería ser necesario instalar y configurar por separado el servidor Kerberos.
Además, la herramienta de aprovisionamiento de Samba ( samba-tool domain provision
) produce un krb5.conf
archivo de ejemplo al final. Deberías poder simplemente copiarlo a /etc/krb5.conf
.
Respecto a la configuración de DNS
Elegiste utilizar el servidor DNS interno de Samba, que es la opción segura estándar. Si su resolv.conf
archivo ya contenía 127.0.0.1
una entrada de servidor de nombres anteriormente, entonces probablemente necesite hacer algunos cambios. Suponiendo que su servidor estuvieranoun servidor DNS antes, no debes modificarlo resolv.conf
antes de ejecutarlo samba-tool domain provision
. Luego lo samba-tool
propondría como reenviador de DNS, y esta sería la elección correcta. Este es el servidor DNS al que Samba reenviará todas las solicitudes que no sean para su propio dominio.213.186.33.99
resolv.conf
Una vez finalizado el aprovisionamiento de Samba, debe cambiar su resolv.conf
lista para que solo 127.0.0.1
aparezca como servidor de nombres. Y debe contener kimsufi.com
entradas de dominio y búsqueda. Pero consulte a continuación los comentarios sobre el uso de este dominio.
Respecto al uso del dominio kimsufi.com
Su servidor Samba debe tener autoridad para el dominio DNS que está utilizando como reino/dominio para la provisión. Eso significa que no debes utilizar el dominio de tu proveedor de alojamiento ni ningún otro dominio que exista externamente.
Si necesita comprar un nuevo dominio depende de cómo desea que se acceda a su nuevo dominio Samba AD:
- Si desea usarlo en una red aislada, simplemente puede crear un dominio como el suyo
mydomain.private
y hacer que su servidor AD sea el propietario y que sus clientes AD lo usen. - Si, en cambio, desea que se pueda acceder a su servidor AD a través de Internet a través de un dominio de Internet conocido oficialmente, entonces debe poseer dicho dominio. Esto no requiere un dominio completo. En principio, también podría ser un subdominio de un dominio existente como
myaddom.somedomain.com
, pero necesitas controlarlo. Dicho esto, no es muy recomendable exponer un servidor AD en Internet, por lo que es de esperar que esté utilizando el primer enfoque.
Más información
Verel CÓMO de Samba AD DCpara más información.