Configuración de Samba4 y Kerberos en un servidor dedicado

Configuración de Samba4 y Kerberos en un servidor dedicado

Intento configurar Samba 4 en un servidor dedicado de kimsufi.com pero tengo dificultades para configurar Kerberos y Samba4.

Estoy muy confundido acerca de IP, Reino, Dominio, NetBIOS, DNS, etc. en Kerberos y Samba. Todos los tutoriales que encontré en Google parecen tratar con servidores domésticos en una LAN y muestran dominios como TEST.LOCAL, pero mi máquina en Internet con una IP diferente a 192.168...

Mi pregunta es: ¿Cómo es la configuración en mi caso específico?


Detalles de mi servidor (Debian 7.8):

Nombre de host: ks12345xxx.kimsufi.com

IP: 37.187.xx.xxx


/ect/host:

127.0.0.1 localhost.localdomain localhost

37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx


/ect/nombre de host:

ks12345xxx.kimsufi.com


/etc/sesolve.conf:

servidor de nombres 127.0.0.1

servidor de nombres 213.186.33.99

buscar en ovh.net


DuranteKerberosinstalación obtengo los siguientes valores predeterminados:

Reino de Kerberos versión 5: KIMSUFI.COM

¿Está bien? Kimsufi.com no puede acceder al servidor porque este es el dominio de mi proveedor de alojamiento

Servidores Kerberos para tu reino:

Vacío por defecto. ¿Qué debo poner? ¿Nada o mi nombre de host ks12345xxx?

Servidor administrativo para su dominio Kerberos:

Vacío por defecto. ¿Qué debo poner? ¿Nada o mi nombre de host ks12345xxx?


DuranteAprovisionamiento SAMBA4mediante "provisión de dominio de herramienta samba" obtengo estos valores predeterminados:

Reino [KIMSUFI.COM]:

La misma preocupación que con la instalación de Kerberos: ¿Es así? kimsufi.com NO apunta a mi servidor

Dominio [KIMSUFI]:

¿Correcto?

Función del servidor (dc, miembro, independiente) [dc]:

Servidor DNS [SAMBA_INTERNAL]:

Estos están bien.

Dirección IP del reenviador DNS [127.0.0.1]:

¿Es eso correcto?


Al final obtengo este resultado:

Rol del servidor: controlador de dominio del directorio activo

Nombre de host: ks12345xxx

Dominio NetBIOS: KIMSUFI

Dominio DNS: kimsufi.com


y en/etc/samba/smb.conf

[global]

grupo de trabajo = KIMSUFI

reino = KIMSUFI.COM

nombre de netbios = KS12345xxx

rol del servidor = controlador de dominio del directorio activo


¿Puede esta configuración ser correcta a pesar de que kimsufi.com no conduce a mi servidor?

¿O tendré que comprar un dominio adicional como mysamba4server.net?

Gracias por cualquier consejo o propuesta de aclaración.

Respuesta1

Respecto a la configuración de Kerberos

Samba como AD/DC se envía y ejecuta su propio servidor Kerberos (KDC). Por lo tanto, no debería ser necesario instalar y configurar por separado el servidor Kerberos.

Además, la herramienta de aprovisionamiento de Samba ( samba-tool domain provision) produce un krb5.confarchivo de ejemplo al final. Deberías poder simplemente copiarlo a /etc/krb5.conf.

Respecto a la configuración de DNS

Elegiste utilizar el servidor DNS interno de Samba, que es la opción segura estándar. Si su resolv.confarchivo ya contenía 127.0.0.1una entrada de servidor de nombres anteriormente, entonces probablemente necesite hacer algunos cambios. Suponiendo que su servidor estuvieranoun servidor DNS antes, no debes modificarlo resolv.confantes de ejecutarlo samba-tool domain provision. Luego lo samba-toolpropondría como reenviador de DNS, y esta sería la elección correcta. Este es el servidor DNS al que Samba reenviará todas las solicitudes que no sean para su propio dominio.213.186.33.99resolv.conf

Una vez finalizado el aprovisionamiento de Samba, debe cambiar su resolv.conf lista para que solo 127.0.0.1aparezca como servidor de nombres. Y debe contener kimsufi.comentradas de dominio y búsqueda. Pero consulte a continuación los comentarios sobre el uso de este dominio.

Respecto al uso del dominio kimsufi.com

Su servidor Samba debe tener autoridad para el dominio DNS que está utilizando como reino/dominio para la provisión. Eso significa que no debes utilizar el dominio de tu proveedor de alojamiento ni ningún otro dominio que exista externamente.

Si necesita comprar un nuevo dominio depende de cómo desea que se acceda a su nuevo dominio Samba AD:

  1. Si desea usarlo en una red aislada, simplemente puede crear un dominio como el suyo mydomain.privatey hacer que su servidor AD sea el propietario y que sus clientes AD lo usen.
  2. Si, en cambio, desea que se pueda acceder a su servidor AD a través de Internet a través de un dominio de Internet conocido oficialmente, entonces debe poseer dicho dominio. Esto no requiere un dominio completo. En principio, también podría ser un subdominio de un dominio existente como myaddom.somedomain.com, pero necesitas controlarlo. Dicho esto, no es muy recomendable exponer un servidor AD en Internet, por lo que es de esperar que esté utilizando el primer enfoque.

Más información

Verel CÓMO de Samba AD DCpara más información.

información relacionada