Portál AbcLinuxu, 8. května 2025 07:06

Dotaz: Linux v AD s nekolika SITE

13.10.2014 10:49 Arno3t | skóre: 23 | Uherské Hradiště
Linux v AD s nekolika SITE
Přečteno: 304×
Odpovědět | Admin
Máme několik linuxových stanic a serverů, které berou hesla a identifikační údaje z Active Directory (Kerberos + LDAP +DNS) s pomocí sssd démona a zároveň máme dvě SITE (termín z Windows) propojené relativně pomalou linkou. Na centrále máme dva doménové servery a na vzdálené SITE máme jeden replikovaný doménový server. Vzdálená SITE je minimálně používaná, pouze pár dní v roce ji využíváme intenzivně a pak tam doménový server má smysl. Můj problém je, že vzdálený server je občas mimo provoz a linuxy na centrále se na něj často (round-robin přes všechny servery) dobývají a způsobuje mi to značné prodlevy při různých voláních. Windows se dokáží ptát pouze v rámci jedné SITE. Linux si z DNS vytáhne pouze informaci o serverech bez informace o SITE (předpokládám podle chování). Nepovedlo se mi Linux přesvědčit, aby nepoužíval DNS dotazy na službu a ptal se pouze na zadaných IP adresách. Nějaké konfigurační direktivy existují, ale domnívám se, že nepracují v potřebném rozsahu. Problém řeším pomocí NAP/PAT (fakt to není Pat a MAt :-) ) tak, že dotazy na LDAP a DNS porty pomocí iptables přemapovávám na server v centrále (Kerberos je v pohodě). Nicméně toto řešení se mi moc nelíbí. Máte někdo zkušenosti s něčím takovým a řešíte je nějakým systémovým nastavením?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

13.10.2014 11:52 iwk
Rozbalit Rozbalit vše Re: Linux v AD s nekolika SITE
Odpovědět | | Sbalit | Link | Blokovat | Admin
Ahoj,

v nastaveni kerberosu /etc/krb5.conf by malo ist

dns_lookup_kdc = false

a potom do v casti [realms] pre domenu uvedies ktore domain controllery ma pouzit:

kdc = dc01 kdc = dc02
13.10.2014 12:53 Arno3t | skóre: 23 | Uherské Hradiště
Rozbalit Rozbalit vše Re: Linux v AD s nekolika SITE
Dik. Jen aby se nam kerberosové vlákno nerozvinulo, tak upozorňuji, že jsem se ke konci zmínil, že Kerberos není problém.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.