Ответы пользователя по тегу Active Directory
  • Как организовать выход в интернет в доменной инфраструктуре на Windows Server?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Обычно NAT и маршрутизацию на винде не делают. Маршрутизацией и защитой от какеров обычно занимается микротик, который ставится по фронту, а контролем доступа - прокси, которое подымается тут же на гипере. Можно на гипере поднять и шлюз, но это чревато падением гипера и необходимостью восстанавливать шлюз.

    Можно по фронту поставить линух, который будет и роутером и файрволлом и прокси (и DNS разумеется, и NTP и еще чертом лысым), а на AD настроить форвардинг запросов DNS.
    Ответ написан
    7 комментариев
  • Можно ли как-то сбросить или узнать пароль администратора в рабочей сети windows?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Надо полагать, ушел со скандалом. Бывает. Не надо до этого доводить. Чел, который так поступил - тоже недалекого ума - земля имеет форму чемодана, можно за углом встретиться...

    Если домена нет - то просто последовательный обход всех тачек и лом пароля админа. Есть хорошая вещь - Hirens BootCD, да и просто ломалок пароля полно.
    Если домен есть - теоретически можно попробовать запустить ту же ломалку пароля на контроллере домена - достаточно вскрыть пароль локального юзера Administrator на контроллере домена - и все, права на домен есть.

    Ну и разумеется не доводить конфликт до такого. Да, я понимаю, бывает разное, бывает люди рогом упираются...
    Ответ написан
    Комментировать
  • Что учесть при поднятии домена на Windows Server?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Что учесть при поднятии домена на Windows Server?

    Тот факт, что M$ уже год как не продает лицензии на свои продукты, а с 30 сентября перестанет продлять существующие контракты.
    Коробочные продукты - офис, визио - еще продаются, правда цены злющие как собаки.
    Ответ написан
    Комментировать
  • Как монтировать сетевые шары в Ubuntu из под доменного пользователя без прав root?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Решено сто тыщ мильенов лет назад внесением команды (скрипта) в sudoers вот так:
    ## Mount SMB shares without password
    myusername        COMP = (root) NOPASSWD: /usr/local/bin/mountsmb3 -a
    myusername         COMP = (root) NOPASSWD: /usr/local/bin/umountsmb3

    где mountsmb3 и umountsmb - названия скриптов.
    Ответ написан
    9 комментариев
  • Как отключить интернет в Групповых политиках домена?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    А установка программ юзеру запрещена?
    А запуск портабельных браузеров контролируется?
    А что будет, если юзер принесет на флэшке Firefox Portable и запустит его?
    Ответ написан
  • Как провести резервное копирование правильно?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Как обычно.

    Организовывается сервер бэкапов с доступом по количеству пальцев одной руки. На все сервера ставится агент программы, которй снимается бэкап. Запускается программа, которая посредством своего агента этот бэкап выполняет - как правило это делается вечером или ночью по расписанию.

    Ведутся суточные/недельные/месячные копии etc. Это если более-менее правильно, конечно.
    Ответ написан
    Комментировать
  • Как запускать службу на Ubuntu от доменного пользователя?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Если тачка в домене, то sssd уже сделало все за Вас - любой доменный юзер равен локальному, но служба, которую запускаете должна зависеть от sssd, чтобы к моменту ее запуска доменные юзера уже были.
    Ответ написан
    Комментировать
  • Как спроектировать инфраструктуру серверов для бюджетного учреждения?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Советую в первую очередь учесть тот факт, что закупить винду может или не получиться по причине банальной невозможности оплатить счет или по причине зарубания потому что бюджетная организация.
    Это же относится и к прочим продуктам - гиперу, например. Вовсе не факт, что VmWare удастся оплатить, так что я на Вашем месте рассматривал бы чебурнетовский вариант - какой-нибудь аэродиск (который суть KVM) с rubackup.

    MS только недавно совсем пообещал сокращение бизнеса в РФ до полного его прекращения
    Ответ написан
    Комментировать
  • Как организовать домен на Kubuntu?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Поднять отдельный домен. Хотя со скриптами тоже потрахаться придется, особенно если переход с почты outlook на TB например.
    Проще варианта нет - только нечто самопальное, похожее на огород из костылей. Винда свой домен пилит двадцать лет. Самба прримерно столько же но из-за позиции вечно догоняющей получается... как получается :)
    Ответ написан
    Комментировать
  • Как импортировать .ldif в Active Directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Глеб, а с чего ты решил, что LDIF-файл для openLDAP вообще должен импортироваться в AD? Только потому что там внутри LDAP? Ну так так схема совсем другая...
    Ответ написан
  • Как настроить фото профиля в AD на Windows Server 2019?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    У пользователя в свойствах туева хуча атрибутов, но все равно они отображаться например в оснастках не будут - не предусмотрено.
    Ответ написан
  • Как правильно клонировать пользователя Administrator?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Создается юзер
    Юзер заводится в группы Domain Admins, Enterprise Admins, Schema Admins и еще чего-нибудь Admins. На самом деле достаточно только группы Domain Admins, чтобы у юзера были все права на всё.
    "Клонировать" никого не надо.

    Идея - правильная.
    Ответ написан
    Комментировать
  • Как лучше организовать доменную сеть и централизованную аутентификацию?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Присутсвует ли LDAP сервер в решении Samba DC? Подходит ли Samba для организации централизованной аутентификации?

    Да, присутствует. Более того - он и в AD присутствует :) Любой контроллер домена можно открыть любым LDAP-браузером и ldapsearch работает прекрасно.
    Да, подходит.
    Samba AD DC несовместима с OpenLDAP?

    В смысле? openldap - часть самбы (в том смысле, что используется в ней, а не часть проекта). Вы совместимы со своей рукой?
    Прочитал что Samba AD DC функционирует на уровне контроллера доменов Windows 2008 R2. Что это значит с точки зрения возможного функционала?

    Что домен MS увидит в самбе контроллер домена уровня w2k8
    Например из документации гитлаба, в перечне поддерживаемых служб каталогов, Samba DC отсутствует

    Самба не является отдельной уникальной службой каталогов, это просто AD не на Windows. Причем AD, лишенная многих виндовоспецифичных фишек и поэтому довольно бесполезная. Годится только с голодухи для импортозамещения
    Единственное, известное решение кроме самбы - это IPA.
    Все, кто поддерживает AD - поддерживает и самбу (а вот причем тут openvpn - я не понял)
    Ответ написан
    4 комментария
  • Будут ли работать групповые политики AD для Linux машин?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Стоило наверное немного подумать головой, прежде чем задавать такой вопрос.

    Групповая политика - это некое действие, выполняемое в некий момент. Вот например, GPO по установке корпоративного сертификата в корневые юзерского профиля. Она прекрасно работает на винде. Внимание, вопрос - куда она должна копировать сертификаты в линухе? ХЗ. Потому что даже если получить точку хранения сертификатов из свойств openssl - то банально может прав не хватить - в винде-то GPO выполняется с приоритетом системы :)
    Или вот напримепр политика настройки настроек прокси :) которая всем юзерм выставляет одинаковые настройки прокси - куда она должна их выставить?
    Здесь нужно садиться, брать список GPO и думать - нужно ли это вообще и если нужно - как это сделать.
    Ответ написан
    2 комментария
  • Как наладить работу "Сетевого окружения" в AD?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Сетевое окружение умерло. И никто его не стремится реанимировать. Оно просто умерло. Оно не работает даже в win-only многосегментных сетях, где в центре виндовый AD, на котором стоит wins. Такое впечатление, что прогсто поддержка wins выпилена нафиг. Потому что IP wins сервера передается, регистрация в нем идет... но... винде (рабочей станции) на это просто насрать. :( Она тупо показывает только сегмент локальной сети и все.
    Ответ написан
    Комментировать
  • Резервирование контроллера домена,файлов в доменной среде AD?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Бесплатных или недорогих, удобных и функциональных решений не бывает - в вопросе бэкапа довольно часто стоимость играет вторую, третью а то и последнюю роль.

    Рекомендую Nakivo Backup & Replication. Отнюдь не бесплатно. Насчет "недорого" - не знаю, у всех свои критерии. Пиратку искать не стоит - программа штатовская, не локализованная (и скорее всего не будет), не особо популярна в РФ.
    Ответ написан
    Комментировать
  • Виртуализация контроллера домена, как правильно?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Что за бред? Standalone Converter ничего не делает с машиной - он тупо заливает поблочно диск, пропуская пустые блоки, своп, файл гибернации и прочее, что не нужно.
    Сконвертили без автозапуска, отключили старый, включили новый.
    Ответ написан
  • Как правильно перенести домен на linux?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    "Робинзоном быть сезон - хорошо на свете" :)

    В том смысле, что перенос AD на samba - вещь еще ни разу не отработанная. В ней наверняка что-то заглючит, что-то не подымется, что-то сломается, особенно если у Вас не просто хранилище паролей и групп, а есть витиеватые GPO, авторазвертывание софта и прочие фишки.

    Как правильно? Да как заработает - так и правильно, все равно траха и тибидоха будет до небес.
    Ответ написан
    Комментировать
  • Как создать сертификат с помощью AD для точки доступа?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Вы, очевидно, имеете в виду оснастку "Центр сертификации", потому что AD сама по себе - это просто LDAP-сервер, он сертификаты только хранит.
    Ответ очень прост - если только с ее помощью - то никак.

    Хотя, возможно в современных версиях оснастки что-то поменялось, но в w2k8 Центр сертификации - довольно убогая оснастка, позволяющая только одобрить стоящий в очереди запрос либо просмотреть выданные сертификаты - даже для передачи CSR в CA приходилось ее веб-морду использовать, не говоря уже о генерации CSR.

    Ну и я не знаю точек доступа, у которых доступ был бы сделан по сертификатам, может там RADIUS?
    Ответ написан
  • Можно ли выпустить wildcard сертификат для веб-сервера в доменной сети Windows?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    Внимание! Изменился адрес почты!
    Создавать CSR на том компе, где будет стоять сертификат, чтобы не таскать ключ туда-сюда - вот true путь.
    Ответ написан
    Комментировать