ПГК · Практикум МДК
Практическое заданиеСиСА · Демо 2026

Контроллер домена Samba DC

Сохраняется в этом браузере
На этой странице

Задание

1. Настройте контроллер домена Samba DC на сервере BR-SRV:
− Имя домена au-team.irpo
− Введите в созданный домен машину HQ-CLI
− Создайте 5 пользователей для офиса HQ: имена пользователей формата hquser№ (например hquser1, hquser2 и т.д.)
− Создайте группу hq, введите в группу созданных пользователей
− Убедитесь, что пользователи группы hq имеют право аутентифицироваться на HQ-CLI
− Пользователи группы hq должны иметь возможность повышать привилегии для выполнения ограниченного набора команд: cat, grep, id. Запускать другие команды с повышенными привилегиями пользователи группы права не имеют.

Реализация

Имеем установленный и настроенный DNS сервер на HQ-SRV. Настройки аналогичны Модуль–1, Задание–10.


Виртуальная машина HQ-SRV

Дополнительная настройка Bind на HQ-SRV

На HQ-SRV открываем конфигурационный файл DNS сервера /etc/named.conf

# nano /etc/named.conf

и дописываем строчку

allow-transfer { 192.168.4.2; };

где:
Allow-transfer — директива в DNS-сервере BIND, которая указывает список серверов, которым разрешено брать зону с сервера. Обычно в этом параметре указывают вторичные (slave) серверы
192.168.4.2 - IP адрес BR-SRV

2-1_001.png

Перезагружаем службу named

# systemctl restart  named

Установка сервера SAMBA DC на BR-SRV

Виртуальная машина BR-SRV

Вносим изменения в политики SELinux на BR-SRV

Переводим selinux в режим уведомлений. Для этого изменяем содержимое конфигурационного файла:

# nano /etc/selinux/config

Заменяем текст SELINUX=enforcing на SELINUX=permissive.
Затем выполняем

# setenforce 0

Устанавливаем Samba и Kerberos

# dnf install samba* krb5* -y

Вносим изменения в настройки сетевого интерфейса BR-SRV в конфигурации IPv4

  • IP-адрес первого DNS-сервера – IP-адрес HQ-SRV
  • IP-адрес второго DNS-сервера – IP-адрес создаваемого контроллера домена (BR-SRV)
  • Указываем Домен поиска – au-team.irpo

2-1_002.png

Для удобства и сокращения времени выполнения данного задания рекомендуется подключиться с HQ-CLI к BR-SRV по SSH. И произвести выполнения задания согласно Базе Знаний РЕД ОС (используем ctrl+c ctrl+v)

Отключаем DNS-службы systemd-resolved в файле /etc/systemd/resolved.conf

# nano /etc/systemd/resolved.conf

Чтобы избежать конфликтов systemd-resolved с Samba DNS, нужно отключить DNSStubListener

Устанавливаем параметр DNSStubListener в значение no, отключив прослушивание systemd-resolved на порту 53.

2-1_003.png

Перезапускаем systemd-resolved и NetworkManager

# systemctl restart systemd-resolved.service NetworkManager

Проверяем изменения в настройках

# cat /etc/resolv.conf

В выводе должен быть указан адрес, отличающийся от 127.0.0.53 и Домен поиска (search)

2-1_004.png

Создание домена под управлением Samba DC

Переименовываем файл /etc/samba/smb.conf, он будет создан в процессе выполнения команды samba-tool

Данный файла при запуске полуавтоматической конфигурации может вызвать ошибку.

# mv /etc/samba/smb.conf /etc/samba/smb.conf.bak

Создаем резервную копию конфигурационного файла kerberos, используемого по умолчанию

# cp /etc/krb5.conf /etc/krb5.conf.bak

Настраиваем конфигурацию Kerberos /etc/krb5.conf*
Данный файл приводим к следующему виду

# nano /etc/krb5.conf

2-1_005.png

Открываем файл /etc/krb5.conf.d/crypto-policies

# nano /etc/krb5.conf.d/crypto-policies

и приводим его содержание к следующему виду: Можно скопировать с Базы Знаний РЕД ОС

[libdefaults]
   default_tgs_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
   default_tkt_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
   preferred_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5

2-1_006.png

Можно оставить файл без изменений, работает (в рамках Демо экзамена)

Запускаем полуавтоматическое конфигурирование сервера с помощью утилиты samba-tool
Конфигурирование в интерактивном режиме выполняется командой:

# samba-tool domain provision --use-rfc2307 --interactive

Проверяем, если автоматически подставленные значения верные, жмем Enter и вводим пароль Администратора.

2-1_007.png

Запускаем и добавляем в автозагрузку службу samba

# systemctl enable --now samba

Проверка статуса службы

# systemctl status samba

Проверяем работу домена

# samba-tool domain info 127.0.0.1
# samba-tool domain info 192.168.4.2

2-1_008.png

Добавление пользователей

Создаем 5 пользователей

# samba-tool user add hquser1 P@ssw0rd
# samba-tool user add hquser2 P@ssw0rd
# samba-tool user add hquser3 P@ssw0rd
# samba-tool user add hquser4 P@ssw0rd
# samba-tool user add hquser5 P@ssw0rd

2-1_009.png

Создаем группу hq и добавляем туда созданных пользователей

# samba-tool group add hq

# samba-tool group addmembers hq hquser1,hquser2,hquser3,hquser4,hquser5

2-1_010.png

Вывод списка пользователей Samba DC

# samba-tool user list

Вывод пользователей группы

# samba-tool group listmembers hq

2-1_010-1.png

Ввод клиента HQ-CLI в домен

Виртуальная машина HQ-CLI

В настройке сетевого интерфейса HQ-CLI (VLAN200) добавляем Дополнительные серверы DNS – прописав IP адрес BR-SRV

2-1_011.png

В терминале HQ-CLI запускаем скрипт join-to-domain.sh с привилегиями суперпользователя

2-1_012.png

Вводим пароль, который вводили при настройке домена через samba-tool

Перезагружаем HQ-CLI и входим под доменным пользователем


Привилегии для выполнения набора команд

Виртуальная машина HQ-CLI

Вариант 1

Создаем файл /etc/sudoers.d/hq на HQ-CLI

# nano /etc/sudoers.d/hq

В данном файле создаем записи прав sudo для пользователей группы hq:

Повышение привилегий с вводом пароля

%hq ALL=(ALL) /usr/bin/cat, /usr/bin/grep, /usr/bin/id

Повышения привилегий без ввода пароля

%hq ALL=(ALL) NOPASSWD:/usr/bin/cat,/usr/bin/grep,/usr/bin/id

где
/usr/bin/cat, /usr/bin/grep, /usr/bin/id - полный путь к запускаемым командам

2-1_0016.png

Вариант 2

Настройка пользователей группы hq повышать привилегии для выполнения ограниченного набора команд производится добавление записи для прав sudo в файле /etc/sudoers:

# visudo

Вносим в конфигурационный файл следующие строки.

Повышение привилегий с вводом пароля:

%hq ALL=(ALL) /usr/bin/cat, /usr/bin/grep, /usr/bin/id

Повышения привилегий без ввода пароля:

%hq ALL=(ALL) NOPASSWD:/usr/bin/cat,/usr/bin/grep,/usr/bin/id

2-1_0015.png


Нахождение полного пути к команде

Which в Linux — это утилита для нахождения местоположения исполняемых файлов. Она анализирует пути, указанные в переменной окружения PATH, и возвращает путь к первому найденному файлу, соответствующему запрошенному имени.

2-1_0014.png


Виртуальная машина BR-SRV

Проверка (опционально)

На BR-SRV выполняем

Пример получения списка имен (SAM) компьютеров:

# samba-tool computer list

Пример получения списка уникальных составных имен компьютеров (DN):

# samba-tool computer list --full-dn

Получение полного списка учетных записей в домене

# samba-tool user list

Пример получения списка уникальных составных имен пользователей (DN):

# samba-tool user list --full-dn

Поиск по мануалу

Введите текст для поиска.