Введение
Развертывание Установка Samba контроллером домена позволяет централизовать управление учетными записями, групповыми политиками и ресурсами сети на базе Linux. В отличие от устаревших PDC NT4, современные версии Samba полностью поддерживают протокол Active Directory, обеспечивая полную совместимость с клиентами Windows. Данный Linux контроллер становится надежной альтернативой Microsoft AD, особенно в гетерогенных инфраструктурах, где требуется экономия на лицензиях и гибкое управление.
Подготовка и установка
Для стабильной работы требуется ОС семейства Debian/Ubuntu или RHEL/CentOS. Зафиксируйте статический IP-адрес, настройте корректную PTR-запись в DNS и убедитесь, что hostname соответствует RFC 952. Установите пакеты из репозитория:
sudo apt update
sudo apt install samba krb5-user dnsutils winbind
Во время установки укажите доменное имя в верхнем регистре (например, EXAMPLE.LOCAL) и сервер KDC. Остановите конфликтующие службы до инициализации:
sudo systemctl stop smbd nmbd winbind
sudo systemctl disable smbd nmbd winbind
Провижинг и конфигурация
Запустите встроенный мастер инициализации. Он создаст базу LDAP, настроит DNS и сгенерирует ключи Kerberos:
sudo samba-tool domain provision --use-rfc2307 --interactive
Ответьте на запросы: realm (EXAMPLE.LOCAL), domain (EXAMPLE), admin password (сложный пароль), DNS backend (SAMBA_INTERNAL или BIND9_DLZ). После завершения скопируйте конфигурацию Kerberos и DNS:
sudo cp /var/lib/samba/private/krb5.conf /etc/krb5.conf
sudo systemctl restart bind9
Включите службы и проверьте статус Samba AD:
sudo systemctl enable samba-ad-dc
sudo systemctl start samba-ad-dc
sudo samba-tool dbcheck --cross-ncs
Верификация и таблица требований
Проверьте работу Kerberos и DNS через kinit и dig. Подключите тестовый ПК Windows, указав новый DNS-сервер. Ниже приведены базовые требования для корректного функционирования:
| Компонент | Требование | Примечание |
|---|---|---|
| Операционная система | Ubuntu 22.04 / RHEL 9 | Стабильный LTS релиз |
| Память | от 2 GB RAM | Для 500+ объектов LDAP |
| Дисковое пространство | от 20 GB SSD | Под рост базы и журналы |
| Сетевые порты | 53, 88, 135, 139, 389, 445, 464, 636, 3268, 3269 | Открыть в фаерволе |
Интеграция завершена. Пользователи могут авторизоваться на Windows-станциях, применяются групповые политики, работает репликация при добавлении вторичных контроллеров.
Вопрос-ответ (FAQ)
Можно ли использовать Samba вместо Windows Server?
Да, Samba 4+ полностью реализует протоколы Active Directory, поддерживая GPO, Kerberos, LDAP и репликацию. Подходит для большинства корпоративных задач без лицензионных отчислений Microsoft.
Как добавить второй контроллер домена?
Установите Samba на вторую машину, настройте DNS и синхронизируйте время через NTP. Выполните команду samba-tool domain join, указав адрес первого DC и учетные данные администратора.
Что делать при ошибке DNS при провижинге?
Убедитесь, что resolv.conf указывает на локальный DNS (127.0.0.1 или адрес сервера). Проверьте отсутствие циклических записей и корректность обратных зон PTR. Перезапустите bind9 после исправлений.
Обсуждение закрыто.