SAMBA от Я до А

Установка Samba DC BR-SRV

Для установки контроллера домена на базе Heimdal Kerberos используется пакет task-samba-dc:

apt-get update && apt-get install -y task-samba-dc

Остановка конфликтующих служб

Перед настройкой Samba DC необходимо остановить службы, которые могут конфликтовать:

Очистка предыдущих конфигураций

rm -f /etc/samba/smb.conf rm -rf /var/lib/samba rm -rf /var/cache/samba mkdir -p /var/lib/samba/sysvol

Интерактивное развертывание домена

samba-tool domain provision

Во время настройки необходимо:

  • 192.168.100.2 (DNS)

Запуск службы Samba

systemctl enable --now samba

Настройка Kerberos

cp /var/lib/samba/private/krb5.conf /etc/krb5.conf systemctl restart samba

Настройка DNS

echo "search au-team.irpo" > /etc/net/ifaces/ens3/resolv.conf echo "nameserver 127.0.0.1" >> /etc/net/ifaces/ens3/resolv.conf systemctl restart network

Проверка работоспособности

kinit administrator@AU-TEAM.IRPO

2. Создание пользователей и группы

Создание группы hq

samba-tool group add hq

Создание 5 пользователей и добавление в группу

for i in {1..5}; do samba-tool user add hquser$i P@ssw0rd; samba-tool user setexpiry hquser$i --noexpiry; samba-tool group addmembers "hq" hquser$i; done

3. Ввод HQ-CLI в домен

Настройка DNS на клиенте

Укажите в качестве DNS-сервера IP-адрес BR-SRV.

SAMBA от Я до А

Установка пакета для аутентификации

apt-get update && apt-get install -y task-auth-ad-sssd

Ввод в домен

Используйте Центр управления системой (ЦУС) для ввода машины в домен au-team.irpo. После выполнения требуется перезагрузка.

4. Настройка привилегий для группы hq

Установка libnss-role

apt-get install -y libnss-role roleadd hq wheel

Настройка sudo

Отредактируйте файл /etc/sudoers:

nano /etc/sudoers

Добавьте следующие строки:

Cmnd_Alias SHELLCMD = /bin/cat, /bin/grep, /usr/bin/id WHELL_USERS ALL=(ALL:ALL) SHELLCMD

5. Проверка результата

При входе под любым пользователем группы hq:

hquser3
P@ssw0rd

Заключение

В результате выполненных настроек:

  • Развёрнут контроллер домена Samba DC au-team.irpo
  • Клиент HQ-CLI введён в домен
  • Созданы 5 пользователей hquser1–hquser5
  • Пользователи добавлены в группу hq
  • Настроено ограничение sudo: разрешены только cat, grep, id
11