專用伺服器上的 Samba4 和 Kerberos 配置

專用伺服器上的 Samba4 和 Kerberos 配置

我嘗試在 kimsufi.com 的專用伺服器上設定 Samba 4,但在配置 Kerberos 和 Samba4 時遇到困難。

我對 Kerberos 和 Samba 中的 IP、領域、網域、NetBIOS、DNS 等感到非常困惑。我透過 Google 找到的所有教程似乎都涉及 LAN 中的家庭伺服器,並顯示諸如 TEST.LOCAL 之類的網域,但我的電腦在互聯網上的 IP 不同於 192.168...

我的問題是:我的具體情況的配置如何?


我的伺服器的詳細資訊(Debian 7.8):

主機名稱:ks12345xxx.kimsufi.com

IP:37.187.xx.xxx


/ect/主機:

127.0.0.1 localhost.localdomain 本機

37.187.xx.xxx ks12345xxx.kimsufi.com ks12345xxx


/ect/主機名稱:

ks12345xxx.kimsufi.com


/etc/sesolve.conf:

名稱伺服器 127.0.0.1

名稱伺服器 213.186.33.99

搜尋 ovh.net


期間克伯羅斯安裝我得到以下預設值:

Kerberos 版本 5 領域:KIMSUFI.COM

是對的嗎? kimsufi.com 無法存取伺服器,因為這是我的主機服務商的網域

您的領域的 Kerberos 伺服器:

預設為空。我該放什麼進去?什麼都沒有,還是我的主機名稱 ks12345xxx?

Kerberos 領域的管理伺服器:

預設為空。我該放什麼進去?什麼都沒有,還是我的主機名稱 ks12345xxx?


期間SAMBA4 配置透過「samba-tool 網域配置」我得到這些預設值:

領域[KIMSUFI.COM]:

與 Kerberos 安裝相同的問題:是嗎,kimsufi.com 沒有指向我的伺服器

域名 [KIMSUFI]:

正確的?

伺服器角色(dc、成員、獨立)[dc]:

DNS 後端 [SAMBA_INTERNAL]:

這些都可以。

DNS轉送器IP位址[127.0.0.1]:

那是對的嗎?


最後我得到這個輸出:

伺服器角色:活動目錄網域控制器

主機名稱:ks12345xxx

NetBIOS 域:KIMSUFI

DNS網域:kimsufi.com


並在/etc/samba/smb.conf

[全球的]

工作小組 = KIMSUFI

領域 = KIMSUFI.COM

網路BIOS名稱 = KS12345xxx

伺服器角色 = Active Directory 網域控制器


儘管 kimsufi.com 沒有通往我的伺服器,但此配置是否正確?

還是我需要購買額外的域名,例如 mysamba4server.net?

感謝您提供任何清理建議或建議。

答案1

關於 Kerberos 配置

Samba 作為 AD/DC 附帶並運行自己的 Kerberos 伺服器 (KDC)。因此不需要單獨安裝和設定kerberos伺服器。

另外,Samba 的設定工具 ( )最後samba-tool domain provision會產生一個範例檔。krb5.conf您應該能夠簡單地將其複製到/etc/krb5.conf.

關於DNS配置

您選擇使用 Samba 的內部 DNS 伺服器,這是標準的安全選擇。如果您的resolv.conf文件之前已包含127.0.0.1作為名稱伺服器條目,那麼您可能需要進行一些更改。假設你的伺服器是不是resolv.conf之前有一個DNS伺服器,運行前不要修改samba-tool domain provision。然後samba-tool會建議213.186.33.99resolv.conf作為 DNS 轉發器,這將是正確的選擇。這是 Samba 將向其轉發所有不屬於其自己網域的請求的 DNS 伺服器。

Samba 的設定完成後,您應該將您的resolv.conf 清單變更為僅127.0.0.1作為名稱伺服器列出。它應該包含kimsufi.com網域和搜尋條目。但請參閱下面有關使用此網域的評論。

關於使用網域 kimsufi.com

您的 Samba 伺服器需要對您用作配置領域/網域的 DNS 網域具有權威性。這表示您不應使用託管服務商的網域或外部存在的任何其他網域。

您是否需要購買新網域取決於您希望如何存取新的 Samba AD 網域:

  1. 如果您想在隔離網路中使用它,那麼您可以簡單地組成一個網域mydomain.private,然後讓您的 AD 伺服器擁有它,並讓您的 AD 用戶端使用它。
  2. 相反,如果您希望透過官方已知的網域透過網際網路存取您的 AD 伺服器,那麼您應該擁有這樣的網域。這不需要完整的網域。原則上它也可以是現有網域(例如 )的子網域myaddom.somedomain.com,但您需要對其進行控制。話雖如此,在網路上公開 AD 伺服器並不是非常明智的做法,所以希望您使用第一種方法。

更多資訊

Samba AD DC 指南了解更多。

相關內容