
Tento configurar o Samba 4 em um servidor dedicado do kimsufi.com, mas tenho dificuldades para configurar o Kerberos e o Samba4.
Estou muito confuso sobre IP, Realm, Domínio, NetBIOS, DNS etc. em Kerberos e Samba. Todos os tutoriais que encontrei pelo Google parecem lidar com servidores domésticos em uma LAN e mostram domínios como TEST.LOCAL mas minha máquina na internet com IP diferente de 192.168...
Minha dúvida é: Como está a configuração no meu caso específico?
Detalhes do meu servidor (Debian 7.8):
Nome do host: ks12345xxx.kimsufi.com
IP: 37.187.xx.xxx
/ect/host:
127.0.0.1 localhost.localdomain localhost
37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx
/ect/nome do host:
ks12345xxx.kimsufi.com
/etc/sesolve.conf:
servidor de nomes 127.0.0.1
servidor de nomes 213.186.33.99
pesquisar em ovh.net
DuranteCérberoinstalação, recebo os seguintes padrões:
Reino Kerberos versão 5: KIMSUFI.COM
Isso está certo? O servidor não pode ser acessado por kimsufi.com porque este é o domínio do meu hoster
Servidores Kerberos para seu domínio:
Vazio por padrão. O que devo colocar? Nada ou meu nome de host ks12345xxx?
Servidor administrativo para seu domínio Kerberos:
Vazio por padrão. O que devo colocar? Nada ou meu nome de host ks12345xxx?
DuranteProvisionamento SAMBA4por "samba-tool domain provision" estou recebendo estes padrões:
Reino [KIMSUFI.COM]:
A mesma preocupação da instalação do Kerberos: correto, kimsufi.com NÃO aponta para o meu servidor
Domínio [KIMSUFI]:
Correto?
Função do servidor (dc, membro, autônomo) [dc]:
Back-end DNS [SAMBA_INTERNAL]:
Tudo bem.
Endereço IP do encaminhador DNS [127.0.0.1]:
Isso está correto?
No final recebo esta saída:
Função de servidor: controlador de domínio do Active Directory
Nome do host: ks12345xxx
Domínio NetBIOS: KIMSUFI
Domínio DNS: kimsufi.com
e em/etc/samba/smb.conf
[global]
grupo de trabalho = KIMSUFI
reino = KIMSUFI.COM
nome netbios=KS12345xxx
função de servidor = controlador de domínio do Active Directory
Esta configuração pode estar correta apesar de kimsufi.com não levar ao meu servidor?
Ou precisarei comprar um domínio extra como mysamba4server.net?
Obrigado por qualquer conselho ou proposta de esclarecimento.
Responder1
Em relação à configuração Kerberos
O Samba como AD/DC é fornecido e executa seu próprio servidor Kerberos (KDC). Portanto, não deve haver necessidade de instalar e configurar separadamente o servidor Kerberos.
Além disso, a ferramenta de provisionamento do Samba ( samba-tool domain provision
) produz um krb5.conf
arquivo de exemplo no final. Você deve ser capaz de simplesmente copiar isso para /etc/krb5.conf
.
Em relação à configuração de DNS
Você optou por usar o servidor DNS interno do Samba, que é a opção segura padrão. Se o seu resolv.conf
arquivo já continha 127.0.0.1
uma entrada de servidor de nomes antes, provavelmente você precisará fazer algumas alterações. Supondo que seu servidor fossenãoum servidor DNS antes, você não deve modificá-lo resolv.conf
antes de executar samba-tool domain provision
. Então samba-tool
proporia 213.186.33.99
você resolv.conf
como encaminhador de DNS, e esta seria a escolha correta. Este é o servidor DNS para o qual o Samba encaminhará todas as solicitações que não sejam do seu próprio domínio.
Depois que o provisionamento do Samba for concluído, você deverá alterar sua resolv.conf
lista para apenas listar 127.0.0.1
como servidor de nomes. E deve conter kimsufi.com
entradas de domínio e pesquisa. Mas veja abaixo os comentários sobre o uso deste domínio.
Sobre o uso do domínio kimsufi.com
Seu servidor Samba precisa ser autoritativo para o domínio DNS que você está usando como domínio/domínio para o provisionamento. Isso significa que você não deve usar o domínio do seu hoster ou qualquer outro domínio que exista externamente.
A necessidade de comprar um novo domínio depende de como você deseja que seu novo domínio Samba AD seja acessado:
- Se quiser usá-lo em uma rede isolada, você pode simplesmente criar um domínio semelhante
mydomain.private
e fazer com que seu servidor AD o possua e que seus clientes AD o utilizem. - Se, em vez disso, você deseja que seu servidor AD seja acessível pela Internet por meio de um domínio de Internet oficialmente conhecido, você deve possuir esse domínio. Isso não requer um domínio completo. em princípio, também poderia ser um subdomínio de um domínio existente como
myaddom.somedomain.com
, mas você precisa de controle sobre ele. Dito isto, não é muito aconselhável expor um servidor AD na Internet, por isso esperamos que você esteja usando a primeira abordagem.
Mais Informações
Vero Samba AD DC COMO FAZERPara maiores informações.