Configuração Samba4 e Kerberos em um servidor dedicado

Configuração Samba4 e Kerberos em um servidor dedicado

Tento configurar o Samba 4 em um servidor dedicado do kimsufi.com, mas tenho dificuldades para configurar o Kerberos e o Samba4.

Estou muito confuso sobre IP, Realm, Domínio, NetBIOS, DNS etc. em Kerberos e Samba. Todos os tutoriais que encontrei pelo Google parecem lidar com servidores domésticos em uma LAN e mostram domínios como TEST.LOCAL mas minha máquina na internet com IP diferente de 192.168...

Minha dúvida é: Como está a configuração no meu caso específico?


Detalhes do meu servidor (Debian 7.8):

Nome do host: ks12345xxx.kimsufi.com

IP: 37.187.xx.xxx


/ect/host:

127.0.0.1 localhost.localdomain localhost

37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx


/ect/nome do host:

ks12345xxx.kimsufi.com


/etc/sesolve.conf:

servidor de nomes 127.0.0.1

servidor de nomes 213.186.33.99

pesquisar em ovh.net


DuranteCérberoinstalação, recebo os seguintes padrões:

Reino Kerberos versão 5: KIMSUFI.COM

Isso está certo? O servidor não pode ser acessado por kimsufi.com porque este é o domínio do meu hoster

Servidores Kerberos para seu domínio:

Vazio por padrão. O que devo colocar? Nada ou meu nome de host ks12345xxx?

Servidor administrativo para seu domínio Kerberos:

Vazio por padrão. O que devo colocar? Nada ou meu nome de host ks12345xxx?


DuranteProvisionamento SAMBA4por "samba-tool domain provision" estou recebendo estes padrões:

Reino [KIMSUFI.COM]:

A mesma preocupação da instalação do Kerberos: correto, kimsufi.com NÃO aponta para o meu servidor

Domínio [KIMSUFI]:

Correto?

Função do servidor (dc, membro, autônomo) [dc]:

Back-end DNS [SAMBA_INTERNAL]:

Tudo bem.

Endereço IP do encaminhador DNS [127.0.0.1]:

Isso está correto?


No final recebo esta saída:

Função de servidor: controlador de domínio do Active Directory

Nome do host: ks12345xxx

Domínio NetBIOS: KIMSUFI

Domínio DNS: kimsufi.com


e em/etc/samba/smb.conf

[global]

grupo de trabalho = KIMSUFI

reino = KIMSUFI.COM

nome netbios=KS12345xxx

função de servidor = controlador de domínio do Active Directory


Esta configuração pode estar correta apesar de kimsufi.com não levar ao meu servidor?

Ou precisarei comprar um domínio extra como mysamba4server.net?

Obrigado por qualquer conselho ou proposta de esclarecimento.

Responder1

Em relação à configuração Kerberos

O Samba como AD/DC é fornecido e executa seu próprio servidor Kerberos (KDC). Portanto, não deve haver necessidade de instalar e configurar separadamente o servidor Kerberos.

Além disso, a ferramenta de provisionamento do Samba ( samba-tool domain provision) produz um krb5.confarquivo de exemplo no final. Você deve ser capaz de simplesmente copiar isso para /etc/krb5.conf.

Em relação à configuração de DNS

Você optou por usar o servidor DNS interno do Samba, que é a opção segura padrão. Se o seu resolv.confarquivo já continha 127.0.0.1uma entrada de servidor de nomes antes, provavelmente você precisará fazer algumas alterações. Supondo que seu servidor fossenãoum servidor DNS antes, você não deve modificá-lo resolv.confantes de executar samba-tool domain provision. Então samba-toolproporia 213.186.33.99você resolv.confcomo encaminhador de DNS, e esta seria a escolha correta. Este é o servidor DNS para o qual o Samba encaminhará todas as solicitações que não sejam do seu próprio domínio.

Depois que o provisionamento do Samba for concluído, você deverá alterar sua resolv.conf lista para apenas listar 127.0.0.1como servidor de nomes. E deve conter kimsufi.comentradas de domínio e pesquisa. Mas veja abaixo os comentários sobre o uso deste domínio.

Sobre o uso do domínio kimsufi.com

Seu servidor Samba precisa ser autoritativo para o domínio DNS que você está usando como domínio/domínio para o provisionamento. Isso significa que você não deve usar o domínio do seu hoster ou qualquer outro domínio que exista externamente.

A necessidade de comprar um novo domínio depende de como você deseja que seu novo domínio Samba AD seja acessado:

  1. Se quiser usá-lo em uma rede isolada, você pode simplesmente criar um domínio semelhante mydomain.privatee fazer com que seu servidor AD o possua e que seus clientes AD o utilizem.
  2. Se, em vez disso, você deseja que seu servidor AD seja acessível pela Internet por meio de um domínio de Internet oficialmente conhecido, você deve possuir esse domínio. Isso não requer um domínio completo. em princípio, também poderia ser um subdomínio de um domínio existente como myaddom.somedomain.com, mas você precisa de controle sobre ele. Dito isto, não é muito aconselhável expor um servidor AD na Internet, por isso esperamos que você esteja usando a primeira abordagem.

Mais Informações

Vero Samba AD DC COMO FAZERPara maiores informações.

informação relacionada