Samba DC

Предлагаю услуги внедрения службы каталогов на базе Samba DC.

Краткая техническая информация о решении:

В разработке Samba DC дальше всех продвинулась французская компания Tranquil IT (https://www.tranquil.it), которой на данный момент удалось реализовать более 300 проектов, в самом крупном из которых было порядка 140 контроллеров домена. Начинали они с развертывания доменов NT4 на Samba 3, поэтому часть клиентов им нужно было просто обновить. Выступая на конференции SambaXP в 2017 году, основатели компании Денис и Винсент Кардон (Denis Cardon, Vincent Cardon) отметили, что для миграции небольших инфраструктур на Samba DC препятствий практически нет, а проблемы в основном связаны с недостаточной квалификацией сотрудников – незнанием компьютерных сетей, устройства Active Directory, отсутствием навыков администрирования Linux.

Опытные инженеры в основном хвалят продукт, но предостерегают, что потребуется проштудировать большой объем плохо написанной документации, перечитать сотни тематических подписок, выполнить бессчетное количество экспериментов, и все равно что-то будет работать не так, как нужно, или не работать вовсе, а претензии можно будет предъявить только самому себе.

Берите продукт, используйте его. А если он не решит ваших задач, то вспомните, сколько вы за него заплатили. И не забудьте отправить мне отчет об ошибке.
 

Эндрю Триджелл

Samba-Unix Talking with PCs, Linux Journal выпуск #7, ноябрь 1994

Кстати, в части документации обязательно обратите внимание на сайт Tranqil IT, на который ссылаются даже на официальном сайте wiki.samba.org

Если с маленькими инфраструктурами понятно, то крупные проекты внедрения возможны только при значительных доработках продукта, которые Tranquil IT воплощала через коммерческие заказы в Catalyst, например:

  • При внедрении продукта в центральных банках западноафриканских государств была реализована поддержка последнего входа (4.4.0).
  • На проекте министерства окружающей среды Франции потребовалось реализовать поддержку дополнительных протоколов шифрования (4.7.0), журналов в формате JSON (4.9.0), функций экспорта/импорта объектов групповой политики (4.9.0).
  • Внедрение в министерстве культуры и коммуникаций Франции не обошлось без реализации Read Only Domain Controller (4.7.0).
  • Внедрение в министерстве государственных финансов Франции стало возможным благодаря устранению ограничения в 4 ГБ на размер базы данных (4.9.0), разработке графических инструментов анализа топологии (4.9.0), улучшению управления DNS (4.9.0) и работы pre‑fork (4.10.0).
  • Для национального агентства по безопасности информационных систем значительно доработана документация в части функций безопасности.

Проект развивается не быстро, но за последние годы в направлении Enterpise было сделано уже достаточно много, чтобы даже крупные проекты стали принципиально возможны. Конечно, еще нет поддержки лесов, штатной репликации SYSVOL, не стоит рассчитывать на поддержку таких приложений, как Exchange, которые имеют сильную привязку к расширенным функциям Active Directory, но при необходимости без всего этого можно обойтись. Основные причины, по которым мы не сделали выбор в пользу Samba, заключаются в другом.

Если проанализировать последние коммиты, то можно увидеть, что большинство улучшений в Samba вносят сотрудники Catalyst, Red Hat (IBM), SerNet, SUSE, имеющие прямой коммерческий интерес, а иногда даже конкурирующие между собой. Но интересы Microsoft никуда не делись, и этот держатель фишек продолжит препятствовать развитию проекта в той мере, насколько это будет уместно в рамках установленных правил. Ну, и самое главное, что проект Samba DC изначально был направлен на создание совместимости с Windows, а не разработку нативного доменного решения для Linux, поэтому участникам Samba Team навсегда уготована роль догоняющих. 

Ряд распространенных команд samba-tool:

  • Управление доменом: samba-tool domain provision (первоначальная настройка), samba-tool domain level (повышение уровня функциональности).

  • Управление пользователями: samba-tool user add (добавление)

  • Управление группами: samba-tool group add, samba-tool group addmembers

  • DNS: samba-tool dns add, samba-tool dns query

Создание двухстороннего транзитивного доверия:

  • samba-tool domain trust create win.dom --type=forest --direction=both --create-location=both -Uadmin@WIN

    win.dom - Домен MS AD

    admin@WIN - Администратор домена MS AD

Ограничения:

  • Не применяются правила фильтрации SID
  • Вы не можете добавить пользователей и группы доверенного домена в доменные группы доверяющего домена.
  • Для входа в доверенный домен через SSSD надо использовать тип связи External, а не Forest.
  • Убедитесь, что NetBIOS имена доменов отличаются. Т.е. домен MYDOMAIN.WIN и MYDOMAIN.NEW будут иметь одинаковое короткое имя - MYDOMAIN. Это приведет к невозможности установки доверительных отношений.
  • Winbind на клиентских машинах не распознаёт доверенные домены, что приводит к проблемам с обновлением паролей учетных записей доверенного домена после их истечения. Чтобы устранить эту проблему, необходимо внести изменения в конфигурационный файл smb.conf на Linux-клиентах, подключенных через Winbind.

 

Если говорить совсем просто, то Samba AD DC – это как "мозг" вашей сети, который отвечает за:

  • Централизованное управление пользователями: Все ваши сотрудники имеют свои уникальные учетные записи, которые хранятся в одном месте. Это значит, что вам не нужно создавать их на каждом компьютере отдельно.
  • Контроль доступа: Вы можете точно определить, кто и к каким файлам, папкам или другим сетевым ресурсам имеет доступ. Это повышает безопасность и предотвращает несанкционированный доступ.
  • Единая точка входа: Пользователи могут войти в систему один раз и получить доступ ко всем необходимым им ресурсам, не вводя пароли повторно.
  • Управление настройками: Вы можете централизованно настраивать параметры работы компьютеров и пользователей в сети, например, устанавливать политики безопасности или распространять программное обеспечение.

В каких случаях стоит выбрать Samba AD DC?

  1. Экономичность: Samba – это открытое программное обеспечение, что означает отсутствие дорогостоящих лицензионных платежей, которые часто сопровождают решения от Microsoft. Вы платите только за время и ресурсы, которые вкладываете в настройку и поддержку.
  2. Гибкость и открытость: Samba работает на Linux, предоставляя вам всю мощь и гибкость этой операционной системы. Вы можете интегрировать ее с существующей инфраструктурой, настраивать под свои уникальные нужды и не быть привязанными к одному поставщику.
  3. Совместимость: Samba AD DC стремится к максимальной совместимости с протоколами и функциями Microsoft Active Directory. Это означает, что ваши Windows-клиенты будут работать с ним без проблем, а переход или интеграция будут максимально гладкими.
  4. Надежность и безопасность: Samba активно развивается и поддерживается сообществом, что гарантирует постоянное улучшение безопасности и исправление ошибок.

Когда Samba AD DC будет лучшим выбором?

  • Для малого и среднего бизнеса: Где бюджет на IT-инфраструктуру ограничен, но требуется надежное управление.
  • Для организаций, использующих Linux в качестве основной серверной ОС: Samba идеально вписывается в такую среду.
  • Для тех, кто хочет избежать зависимости от проприетарных решений: И ищет более открытую и контролируемую альтернативу.
  • Для образовательных учреждений и некоммерческих организаций: Где экономия средств является приоритетом.

Что включает в себя внедрение Samba AD DC?

Внедрение Samba AD DC – это не просто установка программы. Это комплексный процесс, который включает в себя:

  • Планирование: Определение структуры домена, сетевых настроек, политик безопасности.
  • Установка и настройка Samba: Развертывание сервера Samba и его конфигурация как контроллера домена.
  • Миграция существующих данных: Перенос учетных записей пользователей, групп и других данных из старых систем.
  • Настройка клиентов: Подключение рабочих станций (Windows, Linux, macOS) к новому домену.
  • Настройка групповых политик: Определение правил и ограничений для пользователей и компьютеров.
  • Интеграция с другими сервисами: Например, с серверами печати, файловыми серверами.
  • Обучение персонала: Чтобы ваши администраторы могли эффективно управлять новой системой.
Samba DC

Разные подходы к реализации инфраструктуры на Samba DC

Реализация схем миграции

 С использованием Pragmatic Tools

С использованием Pragmatic Tools

Безопасная схема построения миграции, через доверительные отношения с использованием Pragmatic Tools

 Без использования Pragmatic Tools

Без использования Pragmatic Tools

Данная схема реализации не безопасна, контроллер домена Linux является членом домена MS AD

Функциональная схема Samba DC

Samba DC

samba_dc_v2drawio

Схема построения и взаимодействия компонентов Samba DC

Получите персональную консультацию

Оставьте заявку