Как установить Samba в качестве контроллера домена

Как установить Samba в качестве контроллера домена

Введение

Развертывание Установка Samba контроллером домена позволяет централизовать управление учетными записями, групповыми политиками и ресурсами сети на базе Linux. В отличие от устаревших PDC NT4, современные версии Samba полностью поддерживают протокол Active Directory, обеспечивая полную совместимость с клиентами Windows. Данный Linux контроллер становится надежной альтернативой Microsoft AD, особенно в гетерогенных инфраструктурах, где требуется экономия на лицензиях и гибкое управление.

Подготовка и установка

Для стабильной работы требуется ОС семейства Debian/Ubuntu или RHEL/CentOS. Зафиксируйте статический IP-адрес, настройте корректную PTR-запись в DNS и убедитесь, что hostname соответствует RFC 952. Установите пакеты из репозитория:

sudo apt update
sudo apt install samba krb5-user dnsutils winbind

Во время установки укажите доменное имя в верхнем регистре (например, EXAMPLE.LOCAL) и сервер KDC. Остановите конфликтующие службы до инициализации:

sudo systemctl stop smbd nmbd winbind
sudo systemctl disable smbd nmbd winbind

Провижинг и конфигурация

Запустите встроенный мастер инициализации. Он создаст базу LDAP, настроит DNS и сгенерирует ключи Kerberos:

sudo samba-tool domain provision --use-rfc2307 --interactive

Ответьте на запросы: realm (EXAMPLE.LOCAL), domain (EXAMPLE), admin password (сложный пароль), DNS backend (SAMBA_INTERNAL или BIND9_DLZ). После завершения скопируйте конфигурацию Kerberos и DNS:

sudo cp /var/lib/samba/private/krb5.conf /etc/krb5.conf
sudo systemctl restart bind9

Включите службы и проверьте статус Samba AD:

sudo systemctl enable samba-ad-dc
sudo systemctl start samba-ad-dc
sudo samba-tool dbcheck --cross-ncs

Верификация и таблица требований

Проверьте работу Kerberos и DNS через kinit и dig. Подключите тестовый ПК Windows, указав новый DNS-сервер. Ниже приведены базовые требования для корректного функционирования:

Компонент Требование Примечание
Операционная система Ubuntu 22.04 / RHEL 9 Стабильный LTS релиз
Память от 2 GB RAM Для 500+ объектов LDAP
Дисковое пространство от 20 GB SSD Под рост базы и журналы
Сетевые порты 53, 88, 135, 139, 389, 445, 464, 636, 3268, 3269 Открыть в фаерволе

Интеграция завершена. Пользователи могут авторизоваться на Windows-станциях, применяются групповые политики, работает репликация при добавлении вторичных контроллеров.

Вопрос-ответ (FAQ)

Можно ли использовать Samba вместо Windows Server?

Да, Samba 4+ полностью реализует протоколы Active Directory, поддерживая GPO, Kerberos, LDAP и репликацию. Подходит для большинства корпоративных задач без лицензионных отчислений Microsoft.

Как добавить второй контроллер домена?

Установите Samba на вторую машину, настройте DNS и синхронизируйте время через NTP. Выполните команду samba-tool domain join, указав адрес первого DC и учетные данные администратора.

Что делать при ошибке DNS при провижинге?

Убедитесь, что resolv.conf указывает на локальный DNS (127.0.0.1 или адрес сервера). Проверьте отсутствие циклических записей и корректность обратных зон PTR. Перезапустите bind9 после исправлений.

Обсуждение закрыто.