SAMBA от Я до А
Установка Samba DC BR-SRV
Для установки контроллера домена на базе Heimdal Kerberos используется пакет task-samba-dc:
apt-get update && apt-get install -y task-samba-dc
Остановка конфликтующих служб
Перед настройкой Samba DC необходимо остановить службы, которые могут конфликтовать:
Очистка предыдущих конфигураций
rm -f /etc/samba/smb.conf
rm -rf /var/lib/samba
rm -rf /var/cache/samba
mkdir -p /var/lib/samba/sysvol
Интерактивное развертывание домена
samba-tool domain provision
Во время настройки необходимо:
- 192.168.100.2 (DNS)
Запуск службы Samba
systemctl enable --now samba
Настройка Kerberos
cp /var/lib/samba/private/krb5.conf /etc/krb5.conf
systemctl restart samba
Настройка DNS
echo "search au-team.irpo" > /etc/net/ifaces/ens3/resolv.conf
echo "nameserver 127.0.0.1" >> /etc/net/ifaces/ens3/resolv.conf
systemctl restart network
Проверка работоспособности
kinit administrator@AU-TEAM.IRPO
2. Создание пользователей и группы
Создание группы hq
samba-tool group add hq
Создание 5 пользователей и добавление в группу
for i in {1..5};
do
samba-tool user add hquser$i P@ssw0rd;
samba-tool user setexpiry hquser$i --noexpiry;
samba-tool group addmembers "hq" hquser$i;
done
3. Ввод HQ-CLI в домен
Настройка DNS на клиенте
Укажите в качестве DNS-сервера IP-адрес BR-SRV.
Установка пакета для аутентификации
apt-get update && apt-get install -y task-auth-ad-sssd
Ввод в домен
Используйте Центр управления системой (ЦУС) для ввода машины в домен au-team.irpo. После выполнения требуется перезагрузка.
4. Настройка привилегий для группы hq
Установка libnss-role
apt-get install -y libnss-role
roleadd hq wheel
Настройка sudo
Отредактируйте файл /etc/sudoers:
nano /etc/sudoers
Добавьте следующие строки:
Cmnd_Alias SHELLCMD = /bin/cat, /bin/grep, /usr/bin/id
WHELL_USERS ALL=(ALL:ALL) SHELLCMD
5. Проверка результата
При входе под любым пользователем группы hq:
hquser3
P@ssw0rd
Заключение
В результате выполненных настроек:
- Развёрнут контроллер домена Samba DC au-team.irpo
- Клиент HQ-CLI введён в домен
- Созданы 5 пользователей hquser1–hquser5
- Пользователи добавлены в группу hq
- Настроено ограничение sudo: разрешены только cat, grep, id