Samba e OpenLDAP: creare un controller di dominio Active Directory con Debian Wheezy: differenze tra le versioni

Da Guide@Debianizzati.Org.
Vai alla navigazione Vai alla ricerca
m (rimossa guida obsoleta)
 
(181 versioni intermedie di 4 utenti non mostrate)
Riga 1: Riga 1:
{{stub}}{{SAMBA
{{SAMBA
|precedente=Samba e OpenLDAP: creare un controller di dominio con Debian Squeeze
|precedente=Samba e OpenLDAP: creare un controller di dominio con Debian Squeeze
|successivo=Samba e OpenLDAP: creare un controller di dominio con Ubuntu Server}}{{Versioni compatibili|Wheezy}}
|successivo=ClamAV: scansione antivirus delle condivisioni Samba}}{{Versioni compatibili|ONLY|Wheezy}}
== Un attimo, please! ==
 
La guida è in stato di stub. Non avete visto che manca ancora un casino di roba?
{{Warningbox|'''Aprile 2014''': non sono presenti bug bloccanti nella versione di Samba presente nei Backports. L'installazione su un server di test si è conclusa felicemente.}}
Prima di segnalare errori vi prego di aspettare che sia terminata.
--[[Utente:Ferdybassi|Ferdybassi]] 22:37, 5 set 2012 (CEST)


== Introduzione ==
== Introduzione ==
Riga 13: Riga 11:
* [[Samba e OpenLDAP: creare un controller di dominio con Debian Lenny | Debian Lenny]]
* [[Samba e OpenLDAP: creare un controller di dominio con Debian Lenny | Debian Lenny]]
* [[Samba e OpenLDAP: creare un controller di dominio con Debian Squeeze | Debian Squeeze]]
* [[Samba e OpenLDAP: creare un controller di dominio con Debian Squeeze | Debian Squeeze]]
* E' possibile impostare un dominio Active Directory su una distribuzione Debian-based anche installando la versione Community Edition di [http://www.zentyal.com/ Zentyal], una distro basata su Ubuntu Server LTS e già ampiamente preconfigurata per lo scopo.
Vedremo questa volta come installare un server basato su '''Debian Wheezy''' e Samba 4 affinché funga da Primary Domain Controller di una rete Windows.
Vedremo questa volta come installare un server basato su '''Debian Wheezy''' e Samba 4 affinché funga da Primary Domain Controller di una rete Windows.
<br/>Se non siete interessati alle funzionalità di [http://it.wikipedia.org/wiki/Active_Directory Active Directory] introdotte da Samba 4 e intendete solamente installare un Domain Controller che gestisca i profili centralizzati e l'autenticazione degli utenti, consigliamo di utilizzare la versione 3 di Samba, ancora presente nei [[repository]] di Wheezy, seguendo ad esempio questa guida:
<br/>Se non siete interessati alle funzionalità di [http://it.wikipedia.org/wiki/Active_Directory Active Directory] introdotte da Samba 4 e intendete solamente installare un Domain Controller che gestisca i profili centralizzati e l'autenticazione degli utenti, consigliamo di utilizzare la versione 3 di Samba, ancora presente nei [[repository]] di Wheezy, seguendo ad esempio questa guida:
<br/>
<br/>
* [[Samba e OpenLDAP: creare un controller di dominio NT4 con Debian Wheezy]]
* [[Samba e OpenLDAP: creare un controller di dominio NT4 con Debian Wheezy]]
Active Directory viene rappresentato normalmente come un database integrato nei server Windows, che fungono da domain controller (PDC), e consente di catalogare e gestire in modo centralizzato risorse di vario tipo come utenti, gruppi di lavoro, stampanti e cartelle condivise. In un dominio Active Directory risultano agire diverse componenti. Le informazioni associate alle risorse sono catalogate in un servizio di tipo LDAP integrato, opportunamente personalizzato da Microsoft. Il servizio di risoluzione dei nomi viene effettuato dal servizio DNS interno ai server Active Directory. Alla base del servizio Active Directory vi è il protocollo Kerberos, che permette di gestire le procedure di autenticazione in modo cifrata. Il servizio kerberos si occupa di identificarci, e successivamente di consentirci l’accesso sicuro alle risorse
per le quali possediamo i permessi. Questa funzione è definita Single Sign-On (SSO), ovvero una sola autenticazione per l’accesso a tutte le risorse. Questo tipo di supporto viene offerto anche da Samba 4 con le stesse modalità dei server Windows.
<br/><br/>
La nuova release di Samba 4 ha infatti apportato moltissime modifiche:
La nuova release di Samba 4 ha infatti apportato moltissime modifiche:
* Samba 4 è in grado di comportarsi come un Domain Controller [http://it.wikipedia.org/wiki/Active_Directory Active Directory]. È quindi possibile utilizzare i tool di gestione presenti nei server Windows 2000/2003, gestire le group policies per i client Windows, aggiungere indifferentemente ulteriori server Windows e/o Debian all'infrastruttura di rete
* Samba 4 è in grado di comportarsi come un Domain Controller [http://it.wikipedia.org/wiki/Active_Directory Active Directory]. È quindi possibile utilizzare i tool di gestione presenti nei server Windows 2000/2003, gestire le group policies per i client Windows, aggiungere indifferentemente ulteriori server Windows e/o Debian all'infrastruttura di rete
Riga 32: Riga 34:
* una scheda di rete collegata alla LAN e configurata con un '''indirizzamento IP fisso''', come descritto ad esempio in questa guida: [[IP fissi | Come impostare indirizzi IP fissi su Debian]]
* una scheda di rete collegata alla LAN e configurata con un '''indirizzamento IP fisso''', come descritto ad esempio in questa guida: [[IP fissi | Come impostare indirizzi IP fissi su Debian]]
* un '''sistema LAMP''' come descritto ad esempio in questa guida: [[Installare un ambiente LAMP: Linux, Apache2, SSL, MySQL, PHP5]]
* un '''sistema LAMP''' come descritto ad esempio in questa guida: [[Installare un ambiente LAMP: Linux, Apache2, SSL, MySQL, PHP5]]
* un '''server DNS''', come descritto ad esempio in questa guida: [[Un server DNS e DHCP su Debian]]
<!--* un '''server DNS''', come descritto ad esempio in questa guida: [[Un server DNS e DHCP su Debian]]-->
* un '''server NTP''', come descritto ad esempio nel secondo metodo di questa guida: [[Impostare e modificare data e ora]]
* un '''server NTP''', come descritto ad esempio nel secondo metodo di questa guida: [[Impostare e modificare data e ora]]
Non proseguite senza avere questi servizi già attivi e funzionanti.
'''Non proseguite senza avere questi servizi già attivi e funzionanti'''.
Si suppone per comodità che tutti i servizi (LDAP, LAMP, DNS) risiedano sullo stesso server.<br/>
Si suppone per comodità che tutti i servizi (NTP, LAMP<!--, DNS-->) risiedano sullo stesso server.<br/>
Durante tutto il processo si presuppone di agire come utente [[root]].
Durante tutto il processo si presuppone di agire come utente [[root]].
<br/>
<br/>
Riga 90: Riga 92:
search dominio.local
search dominio.local
nameserver 10.0.0.254
nameserver 10.0.0.254
</pre>
Installiamo infine alcuni pacchetti che ci serviranno in seguito:
<pre>
# apt-get install apt-transport-https mc zip bzip2 arj
</pre>
</pre>


== Installazione di Samba 4 ==
== Installazione di Samba 4 ==
L'installazione di Samba 4 va effettuata in questo momento perché insieme ai pacchetti stessi di Samba saranno installate anche alcune utility che adopereremo nei paragrafi successivi.
L'installazione di Samba 4 va effettuata in questo momento perché insieme ai pacchetti stessi di Samba saranno installate anche alcune utility che adopereremo nei paragrafi successivi.
<br/>
A causa dei bachi irrisolti contenuti nella versione di Samba presente nei repository Debian, verranno presentati due metodi '''''alternativi''''' per l'installazione:
* '''Debian Samba''': installa la versione di Samba dei repository Debian
* '''SERNET Samba''': installa la versione di Samba pacchettizzata dalla società SERNET, che dal 2003 pacchettizza per diverse distribuzioni una versione aggiornata, testata e completa di Samba
Nel resto della guida, ogni volta che le istruzioni differiranno a seconda del pacchetto installato, sarà specificato a quale versione farà riferimento il comando descritto.
<br/>
=== Installazione di Debian Samba ===
La versione di Samba4 presente nei repository Debian Wheezy soffre di diversi bachi. Prima di installare questi pacchetti si legga il box '''ATTENZIONE''' presente all'inizio della guida, che riassume i bug ancora presenti e le probabilità di successo dell'installazione. Per questi motivi installeremo la versione presente nei repository Backports: in questi repository, così come da Jessie in avanti, è stato eliminato da Debian il pacchetto ''Samba3'', per cui il pacchetto che fino a Wheezy si chiamava ''Samba4'' è stato rinominato semplicemente ''Samba''.
<pre>
<pre>
# apt-get install samba4 samba4-clients samba4-common-bin samba4-testsuite resolvconf cifs-utils winbind4
# apt-get install -t wheezy-backports samba samba-client samba-common-bin samba-testsuite cifs-utils winbind
</pre>
</pre>
Verranno installati anche una serie di pacchetti relativi a Kerberos, poiché Samba4 utilizza di default lo stesso sistema di autenticazione cifrata utilizzato dai server di dominio Windows.
Durante l'installazione di Samba vedrete che il Debian Installer provvederà autonomamente a generare e configurare un albero LDAP, utilizzando i parametri di dominio specificati nel file <code>/etc/hostname</code> che abbiamo modificato in precedenza.
<br/>
 
Durante l'installazione di Samba4 vedrete che il Debian Installer provvederà autonomamente a generare e configurare un albero LDAP, utilizzando i parametri di dominio specificati nel file <code>/etc/hostname</code> che abbiamo modificato in precedenza.
=== Installazione di SERNET Samba ===
<br/><br/>
Se scegliete di utilizzare i pacchetti Samba pacchettizzati da Sernet, è necessario aggiungere il repository al nostro <code>/etc/apt/sources.list</code>
Verificate l'output dell'installer; ci troverete:
<pre>
# SerNet Samba 4.1 Packages
# (debian-wheezy)
# Username e AccessKey vengono forniti dopo la registrazione gratuita
deb https://USERNAME:ACCESSKEY@download.sernet.de/packages/samba/4.1/debian wheezy main
deb-src https://USERNAME:ACCESSKEY@download.sernet.de/packages/samba/4.1/debian wheezy main
</pre>
Installiamo la chiave del repository appena aggiunto:
<pre>
# wget http://ftp.sernet.de/pub/sernet-samba-keyring_1.4_all.deb
# dpkg -i sernet-samba-keyring_1.4_all.deb
# rm sernet-samba-keyring_1.4_all.deb
# apt-get update
# apt-get upgrade
</pre>
Impostiamo un pinning creando un file:
<pre>
# nano /etc/apt/preferences.d/samba-sernet
</pre>
di contenuto:
<pre>
<pre>
See /var/lib/samba/private/named.conf for an example configuration include file for BIND
Package: *
and /var/lib/samba/private/named.txt for further documentation required for secure DNS updates
Pin: origin "download.sernet.de"
Setting up sam.ldb rootDSE marking as synchronized
Pin-Priority: 991
Fixing provision GUIDs
A Kerberos configuration suitable for Samba 4 has been generated at /var/lib/samba/private/krb5.conf
Once the above files are installed, your Samba4 server will be ready to use
</pre>
</pre>
segno che dobbiamo fare ancora qualcosa...
Quindi installiamo Samba:
<br/>
Poco più sotto troverete anche un riassunto della configurazione effettuata automaticamente:
<pre>
<pre>
Admin password:        5JLd_,7tvwP;z&)d5<$+
# apt-get install sernet-samba-ad libwbclient0 sernet-samba-client sernet-samba-winbind sernet-samba sernet-samba-libs sernet-samba-libsmbclient0
Server Role:          active directory domain controller
# apt-get install acl attr quota fam libnet-ldap-perl krb5-user
Hostname:              server01
NetBIOS Domain:        WORKGROUP
DNS Domain:            dominio.local
DOMAIN SID:            S-1-5-21-2167877427-1748325126-3135181334
</pre>
</pre>
Come potete vedere, ci sono delle cose da correggere.
 
<br>
Come ultimo, impostiamo la direttiva di avvio corretta nel file di configurazione principale del demone:
Questi errori sono però irrilevanti, quindi dobbiamo informare <tt>dpkg</tt> e <tt>aptitude</tt> che l'installazione si è conclusa regolarmente:
<pre>
<pre>
# nano /var/lib/dpkg/status
# nano /etc/default/sernet-samba
</pre>
</pre>
Cerchiamo la riga:
<pre>
<pre>
“Package: samba4″
#SAMBA_START_MODE="none"
SAMBA_START_MODE="ad"
#SAMBA_RESTART_ON_UPDATE="no"
SAMBA_RESTART_ON_UPDATE="yes"
</pre>
</pre>
e sostituiamo ''half-configured'' con 'installed''.
 
=== Durante l'installazione ===
Sia che abbiate scelto di installare la versione di Debian sia che abbiate scelto la versione Sernet, durante l'installazione verranno installati anche una serie di pacchetti relativi a Kerberos, poiché Samba4 utilizza di default lo stesso sistema di autenticazione cifrata utilizzato dai server di dominio Windows.
<br/>
<br/>
Adesso siamo pronti per installare il nostro dominio Active Directory.
Adesso siamo pronti per installare il nostro dominio Active Directory.
Riga 142: Riga 170:
# mv /etc/samba/smb.conf /etc/samba/smb.conf.original
# mv /etc/samba/smb.conf /etc/samba/smb.conf.original
</pre>
</pre>
Quindi lanciamo il nuovo tool per effettuare il ''provision'' di Samba, cioè la configurazione di Samba come Domain Controller in una nuova foresta di domini Active Directory:
E' importante '''spostare''' il file e non semplicemente pensare che venga sovrascritto, altrimenti il seguente comando fallirà restituendo un errore incomprensibile.
<br/>
Quindi lanciamo il nuovo tool per effettuare il ''provision'' di Samba, cioè la configurazione di Samba come Domain Controller in una nuova foresta di domini Active Directory.
<br/>
Possiamo scegliere se utilizzare il server DNS interno di Samba o se utilizzare Bind configurato alla bisogna. Sebbene sia leggermente più macchinoso, consiglio di utilizzare l'accoppiata Samba + Bind, che permette più configurazioni personalizzate ed è più semplice da amministrare.
* '''Debian Samba con DNS interno''':
<pre>
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=SAMBA_INTERNAL --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
</pre>
* '''Debian Samba con Bind come DNS''':
<pre>
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=BIND9_DLZ --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
</pre>
* '''SERNET Samba con DNS interno''':
<pre>
<pre>
# /usr/share/samba/setup/provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=BIND9_DLZ --host-ip=10.0.0.10
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=SAMBA_INTERNAL --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
</pre>
* '''SERNET Samba con Bind come DNS''':
<pre>
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=BIND9_DLZ --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
</pre>
</pre>
Confermando con Invio partirà la configurazione di Samba come controller di dominio; il tool di provisioning si incaricherà di configurare tutto quello che serve: Samba, Kerberos, OpenLDAP.
Confermando con Invio partirà la configurazione di Samba come controller di dominio; il tool di provisioning si incaricherà di configurare tutto quello che serve: Samba, Kerberos, OpenLDAP.
<br/>
<br/>
L'opzione <tt>--dns-backend=BIND9_DLZ</tt> indica a Samba che intendiamo utilizzare come server DNS il demone Bind e non il DNS interno presente in Samba 4.
L'opzione <code>--dns-backend=BIND9_DLZ</code> indica a Samba che intendiamo utilizzare come server DNS il demone Bind e non il DNS interno presente in Samba 4.
<br/>
L'opzione <code>--dns-backend=SAMBA_INTERNAL</code> (alternativa alla precedente) indica a Samba che intendiamo utilizzare come server DNS il DNS interno presente in Samba 4.
<br/>
L'opzione <code>--function-level=2008_R2</code> imposta il livello di funzionalità di Active Directory a quello di Windows Server 2008 R2 (Per una descrizione dei livelli di funzionalità si veda ad esempio la [http://technet.microsoft.com/it-it/library/understanding-active-directory-functional-levels(v=ws.10).aspx Technet di Microsoft]).
<br/>
L'opzione <code>--use-xattr=yes</code> ci consente di interagire con gli attributi di un file ([http://manpages.ubuntu.com/manpages/oneiric/man1/xattr.1.html man xattr]).
<br/><br/>
<br/><br/>
Terminate le operazioni di provisioning occorre aprire il nuovo file di configurazione di Samba:
Terminate le operazioni di provisioning occorre aprire il nuovo file di configurazione di Samba:
Riga 154: Riga 205:
# nano /etc/samba/smb.conf
# nano /etc/samba/smb.conf
</pre>
</pre>
e aggiungere la direttiva:
e aggiungere le direttive:
<pre>
<pre>
server services = +smb -s3fs
# Se uso DNS interno
server services = rpc, nbt, wrepl, ldap, cldap, kdc, drepl, winbind, ntp_signd, kcc, dnsupdate, smb
server services = -s3fs +dns
allow dns updates = secure
dns recursive queries = yes
dns forwarders = 8.8.8.8
 
# Se uso DNS Bind
server services = rpc, nbt, wrepl, ldap, cldap, kdc, drepl, winbind, ntp_signd, kcc, dnsupdate, smb
server services = -s3fs -dns
</pre>
</pre>
In mancanza di questa direttiva ogni tentativo di connessione al nostro server terminerebbe con un laconico messaggio di errore:
In mancanza di questa direttiva ogni tentativo di connessione al nostro server terminerebbe con un laconico messaggio di errore:
Riga 162: Riga 222:
Connection to localhost failed (Error NT_STATUS_CONNECTION_REFUSED)
Connection to localhost failed (Error NT_STATUS_CONNECTION_REFUSED)
</pre>
</pre>
Aggiungiamo una direttiva per correggere un baco nell'avvio di Samba:
<pre>
        dcerpc endpoint servers = +winreg +srvsvc
interfaces = 10.0.0.254
#bind interfaces only = yes
</pre>
Possiamo aggiungere anche le direttive:
<pre>
# Imposto una shell per gli utenti di dominio
template shell = /usr/sbin/nologin
</pre>
<pre>
# Scrivo un file di log dedicato al dominio
log file = /var/log/samba/dominio.log
syslog = 0
log level = 3 passdb:0 auth:0 winbind:0 vfs:0
vfs objects = full_audit
</pre>
e
<pre>
# Imposto la root dove verranno create le
# Home directory degli utenti di dominio
template homedir = /home/%ACCOUNTNAME%
</pre>
<br/>
In caso vogliate ripetere l'operazione di provisioning, occorrerà prima rimuovere il vecchio file di configurazione di Samba:
In caso vogliate ripetere l'operazione di provisioning, occorrerà prima rimuovere il vecchio file di configurazione di Samba:
<pre>
<pre>
Riga 170: Riga 255:
# samba_upgradedns --dns-backend=BIND9_DLZ
# samba_upgradedns --dns-backend=BIND9_DLZ
</pre>
</pre>
e ricordarsi di verificare che in <tt>smb.conf</tt> sia presente la direttiva:
e ricordarsi di verificare che in <code>smb.conf</code> sia presente la direttiva:
<pre>
<pre>
server services = ........ -dns
server services = ........ -dns
Riga 176: Riga 261:


=== Definizione di REALM ===  
=== Definizione di REALM ===  
Per poter effettuare questo tipo di configurazione, dobbiamo conoscere almeno a grandi linee alcuni nuovi concetti come il servizio Kerberos e la definizione di Realm. Quindi prima di addentrarsi nella configurazione del Kerberos, è bene affrontare il concetto di REALM (ovvero reame) Kerberos. In pratica il Realm è un dominio di autenticazione formato da utenti e macchine all'interno del quale uno o più server (detti KDC) sono autoritativi. Questa definizione calza perfettamente anche per un dominio AD (Active Directory), che difatti rappresenta anche un REALM kerberos, in cui i KDC sono rappresentati dai Domain Controller. Esattamente come per un AD, anche in Kerberos il REALM ha lostesso nome di un dominio DNS.
Per poter effettuare questo tipo di configurazione, dobbiamo conoscere almeno a grandi linee alcuni nuovi concetti come il servizio Kerberos e la definizione di Realm. Quindi prima di addentrarsi nella configurazione del Kerberos, è bene affrontare il concetto di REALM (ovvero reame) Kerberos. In pratica il Realm è un dominio di autenticazione formato da utenti e macchine all'interno del quale uno o più server (detti KDC) sono autoritativi. Questa definizione calza perfettamente anche per un dominio AD (Active Directory), che difatti rappresenta anche un REALM kerberos, in cui i KDC sono rappresentati dai Domain Controller. Esattamente come per un AD, anche in Kerberos il REALM ha lo stesso nome di un dominio DNS.
<br/>
<br/>
In pratica un utente/servizio appartiene ad un realm se e soltanto se condivide un segreto (password/chiave) con il server di autenticazione di quel realm. Il nome di un realm è case sensitive, cioè fa differenza tra minuscole e maiuscole; ma normalmente i realm vengono sempre specificati in maiuscolo.  
In pratica un utente/servizio appartiene ad un realm se e soltanto se condivide un segreto (password/chiave) con il server di autenticazione di quel realm. Il nome di un realm è case sensitive, cioè fa differenza tra minuscole e maiuscole; ma normalmente i realm vengono sempre specificati in maiuscolo.  
Riga 183: Riga 268:
semplificare la configurazione dei client Kerberos.
semplificare la configurazione dei client Kerberos.


== Riavvio e test ==
== OPZIONALE - Configurazione del DNS Server BIND ==
Infine riavviamo Samba4 con:
Samba4, così come Microsoft Active Directory, dipende fortemente da un servizio DNS correttamente configurato e funzionante all'interno della rete LAN.
<br/>
Se durante la precedente installazione di Samba abbiamo scelto di affidare la gestione dei DNS a un demone diverso da quello di default, questo è il momento di configurare Bind.
<br/>
Il DNS Server Bind lo possiamo installare e configurare utilizzando la guida seguente: [[Un server DNS e DHCP su Debian]] e creando le eventuali ulteriori zone che ci interessano ('''ATTENZIONE''': non va creata la zona relativa al dominio Samba4!), oppure, se non abbiamo altre necessità se non gestire i DNS del nostro dominio, possiamo semplicemente installarlo e tenere la configurazione di default:
<pre>
<pre>
/etc/init.d/samba4 restart
# apt-get install bind9 dnsutils
</pre>
</pre>
e testiamo la configurazione:
Abbiamo Bind funzionante, ma la sua configurazione va modificata secondo le indicazioni del file <code>/var/lib/samba/private/named.txt</code>. Quindi apriamo il file di configurazione:
<pre>
<pre>
# smbclient -L localhost -U%
# nano /etc/bind/named.conf.local
</pre>
</pre>
Il risultato dovrebbe essere:
e aggiungiamo alla fine del file la seguente sezione:
<pre>
<pre>
Domain=[DOMINIO] OS=[Unix] Server=[Samba 4.0.0beta2]
include "/var/lib/samba/private/named.conf";
    Sharename      Type      Comment
    ---------      ----      -------
    netlogon        Disk
    sysvol          Disk
    IPC$            IPC        IPC Service
</pre>
</pre>
Occorre modificare il file <code>/var/lib/samba/private/named.conf</code> al fine di selezionare la libreria corretta per la versione di Bind in uso. Ad esempio per la versione 9.9.x il file andrà configurato come segue:
<pre>
<pre>
# smbclient //localhost/netlogon -UAdministrator%"your_password" -c 'ls'
nano /var/lib/samba/private/named.conf
</pre>
</pre>
Il risultato dovrebbe essere:
<pre>
<pre>
Domain=[DOMINIO] OS=[Unix] Server=[Samba 4.0.5] 
# For BIND 9.8.x
.                                   D        0  Fri May 17 21:40:08 2013 
# database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9.so";
..                                  D        0  Fri May 17 21:42:36 2013
</pre>


== Configurazione del DNS Server BIND ==
# For BIND 9.9.x
Samba4, così come Microsoft Active Directory, dipende fortemente daun servizio DNS correttamente configurato e funzionante all'interno della rete LAN.
database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_9.so";
<br/>
Incominciamo modificando la configurazione di Bind, secondo le indicazioni del file <code>/var/lib/samba/private/named.txt</code>:
<pre>
# nano /etc/bind/named.conf.local
</pre>
e aggiungendo alla fine del file la seguente sezione:
<pre>
include "/var/lib/samba/private/named.conf";
</pre>
</pre>
Poi aggiungiamo le seguenti righe al file <code>/etc/bind/named.conf.options</code> appena sotto alla definizione dei forwarders:
Poi aggiungiamo le seguenti righe al file <code>/etc/bind/named.conf.options</code> appena sotto alla definizione dei forwarders:
Riga 229: Riga 303:
         // Abilito l'autenticazione Samba
         // Abilito l'autenticazione Samba
         tkey-gssapi-keytab "/var/lib/samba/private/dns.keytab";
         tkey-gssapi-keytab "/var/lib/samba/private/dns.keytab";
</pre>
e, sempre nello stesso file, modifichiamo la voce:
<pre>
#auth-nxdomain no
auth-nxdomain yes
</pre>
e la sezione
<pre>
        # allow-query { 127.0.0.1; 10.0.0.0/24; } ;
        # allow-transfer { none; } ;
        # allow-recursion { 127.0.0.1; 10.0.0.0/24; } ;
        allow-query { 127.0.0.1; 10.0.0.0/24; } ;
        allow-transfer { none; } ;
        notify no;
        empty-zones-enable no;
        allow-recursion { 127.0.0.1; 10.0.0.0/24; } ;
</pre>
Se, come quasi sempre, vogliamo che il nostro server DNS possa risolvere anche gli indirizzi esterni al dominio, dobbiamo aggiungere anche una sezione per i server DNS di inoltro:
<pre>
forwarders {
208.67.222.222;
208.67.220.220;
};
</pre>
</pre>
Quindi impostiamo i permessi corretti per la chiave di autenticazione Samba:
Quindi impostiamo i permessi corretti per la chiave di autenticazione Samba:
<pre>
<pre>
# chgrp bind /var/lib/samba/private/dns.keytab
# chown -R root:bind /var/lib/samba/private/
# chmod g+r /var/lib/samba/private/dns.keytab
# chmod -R 774 /var/lib/samba/private/
# chmod 664 /etc/bind/rndc.key
# chmod -R 700 /var/lib/samba/private/smbd.tmp/msg
</pre>
</pre>
Di default, Bind registra i suoi log tramite Syslog, e quindi nel file <tt>/var/log/syslog</tt>. Potrebbe però essere conveniente spostare i log del nostro DNS in un file separato.
Di default, Bind registra i suoi log tramite Syslog, e quindi nel file <code>/var/log/syslog</code>. Potrebbe però essere conveniente spostare i log del nostro DNS in un file separato.
<br/>
<br/>
Per raggiungere lo scopo, è sufficiente modificare il file:
Per raggiungere lo scopo, è sufficiente modificare il file:
Riga 260: Riga 358:
<pre>
<pre>
# touch /var/log/bind.log
# touch /var/log/bind.log
# chown named:adm /var/log/bind.log
# chown bind:adm /var/log/bind.log
</pre>
Per consentire all’accoppiata Samba/Kerberos di effettuare gli aggiornamenti automatici del nostro DNS, occorre aggiungere le seguenti direttive al file di default:
<pre>
# nano /etc/default/bind9
</pre>
<pre>
KEYTAB_FILE="/var/lib/samba/private/dns.keytab"
KRB5_KTNAME="/var/lib/samba/private/dns.keytab"
export KEYTAB_FILE
export KRB5_KTNAME
</pre>
</pre>
Infine riavviamo Bind:
Infine riavviamo Bind:
<pre>
<pre>
# /etc/init.d/bind9 restart
# /etc/init.d/bind9 restart
</pre>
Per effettuare una verifica del funzionamento dell’update dinamico possiamo utilizzare il comando:
<pre>
# samba_dnsupdate --verbose
</pre>
</pre>
=== SELinux ===
=== SELinux ===
Riga 289: Riga 401:
<pre>
<pre>
/etc/init.d/apparmor reload
/etc/init.d/apparmor reload
</pre>
== Riavvio  ==
Infine riavviamo Samba4 con:
* '''Debian Samba''':
<pre>
/etc/init.d/samba restart
</pre>
* '''SERNET Samba''':
<pre>
# /etc/init.d/sernet-samba-ad restart
</pre>
</pre>


Riga 301: Riga 424:


# host -t A server01.dominio.local.
# host -t A server01.dominio.local.
server01.dominio.local has address 10.0.0.10
server01.dominio.local has address 10.0.0.254
</pre>
 
== Kerberos ==
L'installazione di un client Kerberos è di per se semplice:
<pre>
# aptitude install krb5-user
</pre>
Quando ci viene richiesto, inseriamo il nostro REALM e il nome HOST.
<br/>
Quindi backuppiamo il file di configurazione:
<pre>
# cp /etc/krb5.conf /etc/krb5.conf.original
</pre>
e utilizziamo quello già creato automaticamente da Samba:
<pre>
# cp /var/lib/samba/private/krb5.conf /etc/krb5.conf
</pre>
modificandolo così:
<pre>
# nano /etc/krb5.conf
</pre>
<pre>
[libdefaults]
        default_realm = DOMINIO.LOCAL
        dns_lookup_realm = true
        dns_lookup_kdc = true
</pre>
Testiamo il funzionamento di Kerberos:
<pre>
# kinit administrator@DOMINIO.LOCAL
</pre>
Se il comando precedente ha avuto esito positivo, con il comando:
<pre>
# klist -e
</pre>
possiamo vedere il ticket Kerberos che ci è stato assegnato.
 
== Riavvio  ==
Infine riavviamo Samba4 con:
* '''Debian Samba''':
<pre>
/etc/init.d/samba restart
</pre>
* '''SERNET Samba''':
<pre>
# /etc/init.d/sernet-samba-ad restart
</pre>
</pre>


== Test di configurazione ==
Testiamo la configurazione:
<pre>
# smbclient --version
# smbclient -L localhost -U%
</pre>
Il risultato dovrebbe essere:
<pre>
Domain=[DOMINIO] OS=[Unix] Server=[Samba 4.0.0beta2]
    Sharename      Type      Comment
    ---------      ----      -------
    netlogon        Disk
    sysvol          Disk
    IPC$            IPC        IPC Service
</pre>
<pre>
# samba-tool ntacl sysvolreset
# samba-tool ntacl sysvolcheck
# smbclient //localhost/netlogon -UAdministrator%"your_password" -c 'ls'
</pre>
Il risultato dovrebbe essere:
<pre>
Domain=[DOMINIO] OS=[Unix] Server=[Samba 4.0.5] 
.                                  D        0  Fri May 17 21:40:08 2013 
..                                  D        0  Fri May 17 21:42:36 2013
</pre>
== Samba 4 e xattr ==
Per utilizzare le funzioni avanzate di Samba4 è necessario che il filesystem supporti le estensioni di ''xattr''. Queste estensioni permettono la gestione delle funzioni e delle opzioni avanzate del nostro filesystem. La direttiva va caricata nel file fstab come opzione della partizione che vogliamo gestire con samba o per tutto il filesystem a seconda della nostra configurazione:
<pre>
# nano /etc/fstab
</pre>
<pre>
# / was on /dev/sda1 during installation
UUID=a416ec5c-baff-48fb-9ab7-e6ddfd06f520 / ext4 user_xattr,errors=remount-ro 0 1
</pre>
Per verificare l’effettivo supporto del nostro sistema e del nostro filesystem possiamo utilizzare il pacchetto ''attr'' ed i seguenti comandi:
<pre>
# apt-get install attr
</pre>
<pre>
# touch test.txt
# setfattr -n user.test -v test test.txt
# setfattr -n security.test -v test2 test.txt
</pre>
Per verificare la corretta risposta del filesystem:
<pre>
# getfattr -d test.txt
# file: test.txt
user.test="test"
# getfattr -n security.test -d test.txt
# file: test.txt
security.test="test2"
</pre>
== Amministrazione di Samba ==
=== Strumenti di amministrazione di Windows ===
Per amministrare Samba e i suoi servizi possiamo utilizzare gli strumenti di amministrazione che Microsoft ci mette a disposizione.
<br/>
Scarichiamo la versione adatta al nostro sistema operativo client:
* [http://www.microsoft.com/it-it/download/details.aspx?id=21090 Windows Vista]
* [http://www.microsoft.com/it-it/download/details.aspx?id=7887 Windows 7]
* [http://www.microsoft.com/it-it/download/details.aspx?id=28972 Windows 8]
* [http://www.microsoft.com/it-it/download/details.aspx?id=39296 Windows 8.1]
Dopo l'installazione ricordiamoci di abilitare la funzionalità da: ''Pannello di Controllo - Installazione Programmi - Abilità funzionalità''.
<br/>
D'ora in avanti potremo Samba come un normalissimo Controller di Dominio Windows, dai tool che troveremo in "Start - Programmi - Strumenti di amministrazione".
=== Strumenti di amministrazione da shell ===
{| class="wikitable" style="width:99%"
|-
| align="center" colspan="5" style="background-color:#EFEFEF" |
===Gestione DNS===
|-
| width="30%" | Aggiungere un record || width="70%" | # samba-tool dns add server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT data ||
|-
| width="30%" | Cancellare un record || width="70%" | # samba-tool dns delete server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT data ||
|-
| width="30%" | Interrogare un record || width="70%" | # samba-tool dns query server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT|ALL [options] data ||
|-
| width="30%" | Chiedere informazioni sul server || width="70%" | # samba-tool dns serverinfo server ||
|-
| width="30%" | Aggiornare un record || width="70%" | # samba-tool dns update server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT olddata newdata ||
|-
| width="30%" | Creare una zona || width="70%" | # samba-tool dns zonecreate server zone ||
|-
| width="30%" | Eliminare una zona || width="70%" | # samba-tool dns zonedelete server zone ||
|-
| width="30%" | Informazioni su una zona || width="70%" | # samba-tool dns zoneinfo server zone ||
|-
| width="30%" | Elencare le zone || width="70%" | # samba-tool dns zonelist server ||
|-
| align="center" colspan="5" style="background-color:#EFEFEF" |
===Gestione utenti===
|-
| width="30%" | Aggiungere un utente || width="70%" | # samba-tool user create USERNAME ||
|-
| width="30%" | Cancellare un utente || width="70%" | # samba-tool user delete username ||
|-
| width="30%" | Disabilitare un utente || width="70%" | # samba-tool user disable username ||
|-
| width="30%" | Abilitare un utente || width="70%" | # samba-tool user enable username ||
|-
| width="30%" | Elencare gli utenti || width="70%" | # samba-tool user list ||
|-
| width="30%" | Modificare la password di un utente || width="70%" | # samba-tool user setpassword username ||
|-
| width="30%" | Impostare la scadenza di un utente || width="70%" | # samba-tool user setexpiry username ||
|-
| align="center" colspan="5" style="background-color:#EFEFEF" |
===Gestione Gruppi===
|-
| width="30%" | Aggiungere un gruppo || width="70%" | # samba-tool group add groupname ||
|-
| width="30%" | Aggiungere utenti a un gruppo || width="70%" | # samba-tool group addmembers groupname members ||
|-
| width="30%" | Cancellare un gruppo || width="70%" | # samba-tool group delete groupname ||
|-
| width="30%" | Elencare i gruppi || width="70%" | # samba-tool group list ||
|-
| width="30%" | Elencare i membri di un gruppo || width="70%" | # samba-tool group listmembers groupname ||
|-
| width="30%" | Cancellare utenti da un gruppo || width="70%" | # samba-tool group removemembers groupname members ||
|-
| align="center" colspan="5" style="background-color:#EFEFEF" |
===Gestione Password===
|-
| width="30%" | Abbassare la complessità delle password || width="70%" | # samba-tool domain passwordsettings set --complexity=off ||
|-
| width="30%" | Modificare la lunghezza minima consentita per le password || width="70%" | # samba-tool domain passwordsettings set --min-pwd-length=1 ||
|-
|}
<br/>
Per un elenco completo dei comandi disponibili si consultino le [http://www.samba.org/samba/docs/man/manpages-3/samba-tool.8.html Man pages di Samba4].
<br/><br/>
=== ATTENZIONE ===
* Samba4 è case sensitive: l'utente amministratore è ''administrator'', con la "A" minuscola
* Il dominio va sempre specificato per esteso: DOMINIO.LOCAL
== Creare delle condivisioni di rete ==
Per creare delle condivisioni di rete basta semplicemente aggiungere al file <code>/etc/samba/smb.conf</code> delle sezioni come la seguente:
<pre>
# mkdir /dati/condivisione
# chmod 770 /dati/condivisione
</pre>
<pre>
[condivisione]
    comment = Condivisione cani e porci
    path = /dati/condivisione
    read only = No
    directory mask = 0770
    create mask = 0770
</pre>
I permessi potranno poi essere gestiti dalle proprietà della condivisione da Windows, attraverso lo Snap-In "Gestione Computer":
* Gestione Computer - Connetti a un altro computer - <Immettere il nome del Server> - Strumenti di sistema - Condivisioni
== Test e connessione al dominio ==
Il nostro server è ora pronto per essere utilizzato. Per testarne le funzionalità è possibile procedere per gradi, in modo da isolare quelli che sono i problemi di configurazione da quelli che sono i problemi di rete o dei client Windows.<br/>
A tal fine il primo accesso può essere fatto dal server stesso con il comando:
<pre>
# smbclient -L localhost -U Administrator
</pre>
Dovrebbe essere richiesta la password impostata precedentemente per l'utente Administrator e, di seguito, dovrebbero venire elencate le condivisioni samba impostate sul server.
<br/><br/>
La procedura di connessione dei client al dominio varia a seconda del sistema operativo utilizzato sulle macchine client:
<br/>
*'''Windows 95/98/ME'''
# Non più supportato
*'''Windows NT'''
# Non più supportato
*'''Windows 2000'''
# Pannello di Controllo -> Sistema -> Identificazione Rete (oppure, sul Desktop, cliccare col tasto destro del mouse sull'icona Risorse del Computer, selezionare Proprietà, cliccare sulla tab Identificazione Rete e sul tasto Proprietà).
*'''Windows XP'''
# Come su Windows NT/2000: Tasto destro su Risorse del Computer, selezionare Proprietà, Nome del Computer e tasto Modifica oppure cliccare su Identificazione di Rete ed eseguire il Wizard fornendo le credenziali di Administrator.
*'''Windows Vista'''
# Non ancora testato.
*'''Windows 7'''
# Come su Windows XP: Tasto destro su Risorse del Computer, selezionare Proprietà, Nome del Computer e tasto Modifica oppure cliccare su Identificazione di Rete ed eseguire il Wizard fornendo le credenziali di Administrator.
== Ulteriori configurazioni ==
Arrivati a questo possiamo:
* Aggiungere una scansione antivirus alle nostre condivisioni Samba: [[ClamAV: scansione antivirus delle condivisioni Samba]]
* Creare un cestino di rete per evitare di cancellare per sbaglio file importanti: [[Samba: creare un cestino di rete per le condivisioni]]
== Configurare un Groupware ==
Se non ci basta avere ottenuto un dominio Actove Directory con strumenti opensource e vogliamo di più, a questo punto possiamo configurare un intero ambiente Groupware che sostituisca Microsoft Exchange.
<br/>
E' sufficiente seguire questa guida: [[Installare un ambiente Groupware integrato in Samba4]]
== Bibliografia ==
* [http://www.matrix44.net/cms/notes/gnulinux/samba-4-ad-domain-with-ubuntu-12-04 egrath]
* [http://www.sistemistiindipendenti.org/system/files/Samba4-HOWTO.pdf Sistemisti Indipendenti] (PDF)
* [http://iabsis.com/EN/article/35/Installation-de-Samba4-et-Openchange-sur-un-serveur-Debian-ou-Ubuntu iabsis]
* [https://wiki.samba.org/index.php/Samba Wiki ufficiale Samba]
* [http://askubuntu.com/questions/216329/why-is-my-samba4-homes-share-not-browsable AskUbuntu]
* [http://linux-on-a-server.com/samba-4-active-directory-my-first-successfully-test/ Linux on a Server]
{{Autori
|Autore=[[Utente:Ferdybassi|Ferdybassi]]
|Estesa_da =
|Verificata_da =
: [[Utente:Turcs|Turcs]] 14:54, 02 feb 2016 (CEST)
|Numero_revisori = 1
}}


{{Autori|Autore=[[Utente:Ferdybassi|Ferdybassi]]}}
[[Categoria:Reti con Windows]][[Categoria:Samba]]

Versione attuale delle 09:05, 23 apr 2016

Samba
Arrow left.png

Condivisione risorse

Controller di dominio

Altro

Arrow right.png
Debian-swirl.png Versioni Compatibili

soltanto:
Debian 7 "wheezy"
Warning.png ATTENZIONE
Aprile 2014: non sono presenti bug bloccanti nella versione di Samba presente nei Backports. L'installazione su un server di test si è conclusa felicemente.


Introduzione

Guide simili per precedenti versioni di Debian o altre distribuzioni Linux:

Vedremo questa volta come installare un server basato su Debian Wheezy e Samba 4 affinché funga da Primary Domain Controller di una rete Windows.
Se non siete interessati alle funzionalità di Active Directory introdotte da Samba 4 e intendete solamente installare un Domain Controller che gestisca i profili centralizzati e l'autenticazione degli utenti, consigliamo di utilizzare la versione 3 di Samba, ancora presente nei repository di Wheezy, seguendo ad esempio questa guida:

Active Directory viene rappresentato normalmente come un database integrato nei server Windows, che fungono da domain controller (PDC), e consente di catalogare e gestire in modo centralizzato risorse di vario tipo come utenti, gruppi di lavoro, stampanti e cartelle condivise. In un dominio Active Directory risultano agire diverse componenti. Le informazioni associate alle risorse sono catalogate in un servizio di tipo LDAP integrato, opportunamente personalizzato da Microsoft. Il servizio di risoluzione dei nomi viene effettuato dal servizio DNS interno ai server Active Directory. Alla base del servizio Active Directory vi è il protocollo Kerberos, che permette di gestire le procedure di autenticazione in modo cifrata. Il servizio kerberos si occupa di identificarci, e successivamente di consentirci l’accesso sicuro alle risorse per le quali possediamo i permessi. Questa funzione è definita Single Sign-On (SSO), ovvero una sola autenticazione per l’accesso a tutte le risorse. Questo tipo di supporto viene offerto anche da Samba 4 con le stesse modalità dei server Windows.

La nuova release di Samba 4 ha infatti apportato moltissime modifiche:

  • Samba 4 è in grado di comportarsi come un Domain Controller Active Directory. È quindi possibile utilizzare i tool di gestione presenti nei server Windows 2000/2003, gestire le group policies per i client Windows, aggiungere indifferentemente ulteriori server Windows e/o Debian all'infrastruttura di rete
  • non è più necessario utilizzare come backend un database LDAP, poiché Samba 4 integra un proprio database LDAP modificato per avere compatibilità verso i database LDAP di Microsoft Active Directory
  • la condivisione delle risorse avviene direttamente modificando le proprietà di condivisione della risorsa
  • la gestione del sistema avviene con la logica dell’AD (Active Directory) ed è completamente integrata
  • Samba 4 supporta anche la configurazione cluster, ed il nuovo protocollo CIFS SMB2 introdotto con windows 7
  • E possibile la piena creazione di OU (Unità Amministrative) e l’impostazione di GPO (Group Policies Objects)

Lo stesso server Samba4 verrà poi utilizzato anche per la gestione in contemporanea degli utenti Unix, in modo da avere un controllo unico e centralizzato sia sugli utenti Windows sia sugli utenti Linux.
Consiglio vivamente di prepararsi una buona tazza di caffè e di armarsi di pazienza e di molta attenzione, dato che un errore di battitura in qualche file di configurazione può mandare in rovina l'intero lavoro: poiché che i file da modificare saranno molti, di certo risulterebbe molto difficile e molto lungo andare a caccia di eventuali errori.

Sistema installato e prerequisiti

Il presente HOWTO è stato realizzato utilizzando un sistema Debian 7.0 Wheezy con tutti gli aggiornamenti di sicurezza ufficiali. La configurazione iniziale del sistema prevede un'installazione base Debian net install con in più:

Non proseguite senza avere questi servizi già attivi e funzionanti. Si suppone per comodità che tutti i servizi (NTP, LAMP) risiedano sullo stesso server.
Durante tutto il processo si presuppone di agire come utente root.

Parametri di rete utilizzati

In tutta la guida saranno utilizzati i seguenti parametri per la configurazione della rete:

  • Nome del server: server01
  • Nome del dominio: dominio.local
  • Nome NETBIOS del dominio: DOMINIO
  • Classe IP: 10.0.0.0 / 255.255.255.0
  • IP Server: 10.0.0.254
  • Password di root: mia_password
  • Password Administrator del dominio: mia_password
  • Password admin di LDAP: mia_password

Questi parametri vanno ovviamente adattati alle vostre esigenze.

Prerequisiti

Incominciamo sistemando l'hostname per il nostro server di dominio. Apriamo il file:

# nano /etc/hosts

e inseriamo il FQDN del server:

127.0.0.1 localhost
127.0.1.1 server01 server01.dominio.local
10.0.0.254 server01 server01.dominio.local

Allo stesso modo:

# nano /etc/hostname
server01.dominio.local 

Verifichiamo adesso la configurazione di rete del nostro server, che deve avere un indirizzo IP statico:

# nano /etc/network/interfaces
auto eth0
iface eth0 inet static
        address 10.0.0.254
        netmask 255.255.255.0
        gateway 10.0.0.1
        dns-nameserver 10.0.0.254
        dns-search dominio.local

Infine controlliamo che il file:

# nano /etc/resolv.conf

contenga solo le seguenti linee:

search dominio.local
nameserver 10.0.0.254

Installiamo infine alcuni pacchetti che ci serviranno in seguito:

# apt-get install apt-transport-https mc zip bzip2 arj

Installazione di Samba 4

L'installazione di Samba 4 va effettuata in questo momento perché insieme ai pacchetti stessi di Samba saranno installate anche alcune utility che adopereremo nei paragrafi successivi.
A causa dei bachi irrisolti contenuti nella versione di Samba presente nei repository Debian, verranno presentati due metodi alternativi per l'installazione:

  • Debian Samba: installa la versione di Samba dei repository Debian
  • SERNET Samba: installa la versione di Samba pacchettizzata dalla società SERNET, che dal 2003 pacchettizza per diverse distribuzioni una versione aggiornata, testata e completa di Samba

Nel resto della guida, ogni volta che le istruzioni differiranno a seconda del pacchetto installato, sarà specificato a quale versione farà riferimento il comando descritto.

Installazione di Debian Samba

La versione di Samba4 presente nei repository Debian Wheezy soffre di diversi bachi. Prima di installare questi pacchetti si legga il box ATTENZIONE presente all'inizio della guida, che riassume i bug ancora presenti e le probabilità di successo dell'installazione. Per questi motivi installeremo la versione presente nei repository Backports: in questi repository, così come da Jessie in avanti, è stato eliminato da Debian il pacchetto Samba3, per cui il pacchetto che fino a Wheezy si chiamava Samba4 è stato rinominato semplicemente Samba.

# apt-get install -t wheezy-backports samba samba-client samba-common-bin samba-testsuite cifs-utils winbind

Durante l'installazione di Samba vedrete che il Debian Installer provvederà autonomamente a generare e configurare un albero LDAP, utilizzando i parametri di dominio specificati nel file /etc/hostname che abbiamo modificato in precedenza.

Installazione di SERNET Samba

Se scegliete di utilizzare i pacchetti Samba pacchettizzati da Sernet, è necessario aggiungere il repository al nostro /etc/apt/sources.list

# SerNet Samba 4.1 Packages
# (debian-wheezy)
# Username e AccessKey vengono forniti dopo la registrazione gratuita
deb https://USERNAME:ACCESSKEY@download.sernet.de/packages/samba/4.1/debian wheezy main
deb-src https://USERNAME:ACCESSKEY@download.sernet.de/packages/samba/4.1/debian wheezy main

Installiamo la chiave del repository appena aggiunto:

# wget http://ftp.sernet.de/pub/sernet-samba-keyring_1.4_all.deb
# dpkg -i sernet-samba-keyring_1.4_all.deb 
# rm sernet-samba-keyring_1.4_all.deb 
# apt-get update
# apt-get upgrade

Impostiamo un pinning creando un file:

# nano /etc/apt/preferences.d/samba-sernet

di contenuto:

Package: *
Pin: origin "download.sernet.de"
Pin-Priority: 991

Quindi installiamo Samba:

# apt-get install sernet-samba-ad libwbclient0 sernet-samba-client sernet-samba-winbind sernet-samba sernet-samba-libs sernet-samba-libsmbclient0
# apt-get install acl attr quota fam libnet-ldap-perl krb5-user

Come ultimo, impostiamo la direttiva di avvio corretta nel file di configurazione principale del demone:

# nano /etc/default/sernet-samba
#SAMBA_START_MODE="none"
SAMBA_START_MODE="ad"
#SAMBA_RESTART_ON_UPDATE="no"
SAMBA_RESTART_ON_UPDATE="yes"

Durante l'installazione

Sia che abbiate scelto di installare la versione di Debian sia che abbiate scelto la versione Sernet, durante l'installazione verranno installati anche una serie di pacchetti relativi a Kerberos, poiché Samba4 utilizza di default lo stesso sistema di autenticazione cifrata utilizzato dai server di dominio Windows.
Adesso siamo pronti per installare il nostro dominio Active Directory.

Configurazione di Samba come controller di dominio

Questa fase è essenziale e avvicina Samba a Windows in fase di installazione, infatti serve a definire il REALM ed il dominio in cui andrà a servire il nostro server.
Prima di tutto effettuiamo una copia del file di configurazione originale:

# mv /etc/samba/smb.conf /etc/samba/smb.conf.original

E' importante spostare il file e non semplicemente pensare che venga sovrascritto, altrimenti il seguente comando fallirà restituendo un errore incomprensibile.
Quindi lanciamo il nuovo tool per effettuare il provision di Samba, cioè la configurazione di Samba come Domain Controller in una nuova foresta di domini Active Directory.
Possiamo scegliere se utilizzare il server DNS interno di Samba o se utilizzare Bind configurato alla bisogna. Sebbene sia leggermente più macchinoso, consiglio di utilizzare l'accoppiata Samba + Bind, che permette più configurazioni personalizzate ed è più semplice da amministrare.

  • Debian Samba con DNS interno:
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=SAMBA_INTERNAL --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
  • Debian Samba con Bind come DNS:
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=BIND9_DLZ --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
  • SERNET Samba con DNS interno:
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=SAMBA_INTERNAL --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254
  • SERNET Samba con Bind come DNS:
# /usr/bin/samba-tool domain provision --realm=dominio.local --domain=DOMINIO --adminpass='mia_password' --server-role=dc --dns-backend=BIND9_DLZ --function-level=2008_R2 --use-xattr=yes --host-ip=10.0.0.254

Confermando con Invio partirà la configurazione di Samba come controller di dominio; il tool di provisioning si incaricherà di configurare tutto quello che serve: Samba, Kerberos, OpenLDAP.
L'opzione --dns-backend=BIND9_DLZ indica a Samba che intendiamo utilizzare come server DNS il demone Bind e non il DNS interno presente in Samba 4.
L'opzione --dns-backend=SAMBA_INTERNAL (alternativa alla precedente) indica a Samba che intendiamo utilizzare come server DNS il DNS interno presente in Samba 4.
L'opzione --function-level=2008_R2 imposta il livello di funzionalità di Active Directory a quello di Windows Server 2008 R2 (Per una descrizione dei livelli di funzionalità si veda ad esempio la Technet di Microsoft).
L'opzione --use-xattr=yes ci consente di interagire con gli attributi di un file (man xattr).

Terminate le operazioni di provisioning occorre aprire il nuovo file di configurazione di Samba:

# nano /etc/samba/smb.conf

e aggiungere le direttive:

# Se uso DNS interno
server services = rpc, nbt, wrepl, ldap, cldap, kdc, drepl, winbind, ntp_signd, kcc, dnsupdate, smb
server services = -s3fs +dns
allow dns updates = secure
dns recursive queries = yes
dns forwarders = 8.8.8.8

# Se uso DNS Bind
server services = rpc, nbt, wrepl, ldap, cldap, kdc, drepl, winbind, ntp_signd, kcc, dnsupdate, smb
server services = -s3fs -dns

In mancanza di questa direttiva ogni tentativo di connessione al nostro server terminerebbe con un laconico messaggio di errore:

Connection to localhost failed (Error NT_STATUS_CONNECTION_REFUSED)

Aggiungiamo una direttiva per correggere un baco nell'avvio di Samba:

        dcerpc endpoint servers = +winreg +srvsvc
	interfaces = 10.0.0.254
	#bind interfaces only = yes

Possiamo aggiungere anche le direttive:

# Imposto una shell per gli utenti di dominio
template shell = /usr/sbin/nologin
# Scrivo un file di log dedicato al dominio
log file = /var/log/samba/dominio.log
syslog = 0
log level = 3 passdb:0 auth:0 winbind:0 vfs:0
vfs objects = full_audit

e

# Imposto la root dove verranno create le
# Home directory degli utenti di dominio
template homedir = /home/%ACCOUNTNAME%


In caso vogliate ripetere l'operazione di provisioning, occorrerà prima rimuovere il vecchio file di configurazione di Samba:

mv /etc/samba/smb.conf /etc/samba/smb.conf.original2

In caso avessimo una configurazione di Samba 4 che utilizza il DNS interno e volessimo switchare su Bind è sufficiente dare il comando:

# samba_upgradedns --dns-backend=BIND9_DLZ

e ricordarsi di verificare che in smb.conf sia presente la direttiva:

server services = ........ -dns

Definizione di REALM

Per poter effettuare questo tipo di configurazione, dobbiamo conoscere almeno a grandi linee alcuni nuovi concetti come il servizio Kerberos e la definizione di Realm. Quindi prima di addentrarsi nella configurazione del Kerberos, è bene affrontare il concetto di REALM (ovvero reame) Kerberos. In pratica il Realm è un dominio di autenticazione formato da utenti e macchine all'interno del quale uno o più server (detti KDC) sono autoritativi. Questa definizione calza perfettamente anche per un dominio AD (Active Directory), che difatti rappresenta anche un REALM kerberos, in cui i KDC sono rappresentati dai Domain Controller. Esattamente come per un AD, anche in Kerberos il REALM ha lo stesso nome di un dominio DNS.
In pratica un utente/servizio appartiene ad un realm se e soltanto se condivide un segreto (password/chiave) con il server di autenticazione di quel realm. Il nome di un realm è case sensitive, cioè fa differenza tra minuscole e maiuscole; ma normalmente i realm vengono sempre specificati in maiuscolo.
E’ necessario in un'organizzazione, far coincidere il nome del realm con il dominio DNS (in maiuscolo). E’ importante seguire questi consigli nel momento in cui si deve scegliere il nome del proprio realm, per semplificare la configurazione dei client Kerberos.

OPZIONALE - Configurazione del DNS Server BIND

Samba4, così come Microsoft Active Directory, dipende fortemente da un servizio DNS correttamente configurato e funzionante all'interno della rete LAN.
Se durante la precedente installazione di Samba abbiamo scelto di affidare la gestione dei DNS a un demone diverso da quello di default, questo è il momento di configurare Bind.
Il DNS Server Bind lo possiamo installare e configurare utilizzando la guida seguente: Un server DNS e DHCP su Debian e creando le eventuali ulteriori zone che ci interessano (ATTENZIONE: non va creata la zona relativa al dominio Samba4!), oppure, se non abbiamo altre necessità se non gestire i DNS del nostro dominio, possiamo semplicemente installarlo e tenere la configurazione di default:

# apt-get install bind9 dnsutils

Abbiamo Bind funzionante, ma la sua configurazione va modificata secondo le indicazioni del file /var/lib/samba/private/named.txt. Quindi apriamo il file di configurazione:

# nano /etc/bind/named.conf.local

e aggiungiamo alla fine del file la seguente sezione:

include "/var/lib/samba/private/named.conf";

Occorre modificare il file /var/lib/samba/private/named.conf al fine di selezionare la libreria corretta per la versione di Bind in uso. Ad esempio per la versione 9.9.x il file andrà configurato come segue:

nano /var/lib/samba/private/named.conf
# For BIND 9.8.x
# database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9.so";

# For BIND 9.9.x
database "dlopen /usr/lib/x86_64-linux-gnu/samba/bind9/dlz_bind9_9.so";

Poi aggiungiamo le seguenti righe al file /etc/bind/named.conf.options appena sotto alla definizione dei forwarders:

# nano /etc/bind/named.conf.options
        // Abilito l'autenticazione Samba
        tkey-gssapi-keytab "/var/lib/samba/private/dns.keytab";

e, sempre nello stesso file, modifichiamo la voce:

#auth-nxdomain no
auth-nxdomain yes

e la sezione

        # allow-query { 127.0.0.1; 10.0.0.0/24; } ;
        # allow-transfer { none; } ;
        # allow-recursion { 127.0.0.1; 10.0.0.0/24; } ;

        allow-query { 127.0.0.1; 10.0.0.0/24; } ;
        allow-transfer { none; } ;
        notify no;
        empty-zones-enable no;
        allow-recursion { 127.0.0.1; 10.0.0.0/24; } ;

Se, come quasi sempre, vogliamo che il nostro server DNS possa risolvere anche gli indirizzi esterni al dominio, dobbiamo aggiungere anche una sezione per i server DNS di inoltro:

forwarders {
208.67.222.222;
208.67.220.220;
};

Quindi impostiamo i permessi corretti per la chiave di autenticazione Samba:

# chown -R root:bind /var/lib/samba/private/
# chmod -R 774 /var/lib/samba/private/
# chmod -R 700 /var/lib/samba/private/smbd.tmp/msg

Di default, Bind registra i suoi log tramite Syslog, e quindi nel file /var/log/syslog. Potrebbe però essere conveniente spostare i log del nostro DNS in un file separato.
Per raggiungere lo scopo, è sufficiente modificare il file:

# nano /etc/bind/named.conf.options

aggiungendo la sezione:

logging {
  channel simple_log {
    file "/var/log/bind.log" versions 3 size 5m;
    severity warning;
    print-time yes;
    print-severity yes;
    print-category yes;
  };
  category default{
    simple_log;
  };
};

Creiamo il file di log e impostiamo i permessi corretti:

# touch /var/log/bind.log
# chown bind:adm /var/log/bind.log

Per consentire all’accoppiata Samba/Kerberos di effettuare gli aggiornamenti automatici del nostro DNS, occorre aggiungere le seguenti direttive al file di default:

# nano /etc/default/bind9
KEYTAB_FILE="/var/lib/samba/private/dns.keytab" 
KRB5_KTNAME="/var/lib/samba/private/dns.keytab" 
export KEYTAB_FILE 
export KRB5_KTNAME 

Infine riavviamo Bind:

# /etc/init.d/bind9 restart

Per effettuare una verifica del funzionamento dell’update dinamico possiamo utilizzare il comando:

# samba_dnsupdate --verbose

SELinux

Se per caso abbiamo configurato anche SELinux, occorre informarlo dei cambiamenti:

# chcon -t named_conf_t /var/lib/samba/private/dns.keytab

AppArmour

Se per caso abbiamo configurato AppArmour, occorre informarlo dei cambiamenti:

# nano /etc/apparmor.d/usr.sbin.named

aggiungendo le direttive:

/var/lib/samba/private/** rkw,
/var/lib/samba/private/dns/** rkw,
/usr/lib/x86_64-linux-gnu/samba/bind9/** rm,
/usr/lib/x86_64-linux-gnu/samba/gensec/** rm,
/usr/lib/x86_64-linux-gnu/ldb/modules/ldb/** rm,
/usr/lib/x86_64-linux-gnu/samba/ldb/** rm,

Quindi riavviamo AppArmour:

/etc/init.d/apparmor reload

Riavvio

Infine riavviamo Samba4 con:

  • Debian Samba:
/etc/init.d/samba restart
  • SERNET Samba:
# /etc/init.d/sernet-samba-ad restart

Test della configurazione DNS

Prima di procedere effettuiamo un veloce test della nostra configurazione DNS:

# host -t SRV _ldap._tcp.dominio.local.
_ldap._tcp.dominio.local has SRV record 0 100 389 server01.dominio.local.

# host -t SRV _kerberos._tcp.dominio.local.
_kerberos._tcp.dominio.local has SRV record 0 100 88 server01.dominio.local.

# host -t A server01.dominio.local.
server01.dominio.local has address 10.0.0.254

Kerberos

L'installazione di un client Kerberos è di per se semplice:

# aptitude install krb5-user

Quando ci viene richiesto, inseriamo il nostro REALM e il nome HOST.
Quindi backuppiamo il file di configurazione:

# cp /etc/krb5.conf /etc/krb5.conf.original

e utilizziamo quello già creato automaticamente da Samba:

# cp /var/lib/samba/private/krb5.conf /etc/krb5.conf

modificandolo così:

# nano /etc/krb5.conf
[libdefaults]
        default_realm = DOMINIO.LOCAL
        dns_lookup_realm = true
        dns_lookup_kdc = true

Testiamo il funzionamento di Kerberos:

# kinit administrator@DOMINIO.LOCAL

Se il comando precedente ha avuto esito positivo, con il comando:

# klist -e

possiamo vedere il ticket Kerberos che ci è stato assegnato.

Riavvio

Infine riavviamo Samba4 con:

  • Debian Samba:
/etc/init.d/samba restart
  • SERNET Samba:
# /etc/init.d/sernet-samba-ad restart

Test di configurazione

Testiamo la configurazione:

# smbclient --version
# smbclient -L localhost -U%

Il risultato dovrebbe essere:

Domain=[DOMINIO] OS=[Unix] Server=[Samba 4.0.0beta2]
     Sharename       Type       Comment
     ---------       ----       -------
     netlogon        Disk
     sysvol          Disk
     IPC$            IPC        IPC Service
# samba-tool ntacl sysvolreset
# samba-tool ntacl sysvolcheck
# smbclient //localhost/netlogon -UAdministrator%"your_password" -c 'ls'

Il risultato dovrebbe essere:

Domain=[DOMINIO] OS=[Unix] Server=[Samba 4.0.5]  
.                                   D        0  Fri May 17 21:40:08 2013   
..                                  D        0  Fri May 17 21:42:36 2013

Samba 4 e xattr

Per utilizzare le funzioni avanzate di Samba4 è necessario che il filesystem supporti le estensioni di xattr. Queste estensioni permettono la gestione delle funzioni e delle opzioni avanzate del nostro filesystem. La direttiva va caricata nel file fstab come opzione della partizione che vogliamo gestire con samba o per tutto il filesystem a seconda della nostra configurazione:

# nano /etc/fstab
# / was on /dev/sda1 during installation 
UUID=a416ec5c-baff-48fb-9ab7-e6ddfd06f520 / ext4 user_xattr,errors=remount-ro 0 1 

Per verificare l’effettivo supporto del nostro sistema e del nostro filesystem possiamo utilizzare il pacchetto attr ed i seguenti comandi:

# apt-get install attr 
# touch test.txt 
# setfattr -n user.test -v test test.txt 
# setfattr -n security.test -v test2 test.txt 

Per verificare la corretta risposta del filesystem:

# getfattr -d test.txt 
# file: test.txt 
user.test="test" 
# getfattr -n security.test -d test.txt 
# file: test.txt 
security.test="test2" 

Amministrazione di Samba

Strumenti di amministrazione di Windows

Per amministrare Samba e i suoi servizi possiamo utilizzare gli strumenti di amministrazione che Microsoft ci mette a disposizione.
Scarichiamo la versione adatta al nostro sistema operativo client:

Dopo l'installazione ricordiamoci di abilitare la funzionalità da: Pannello di Controllo - Installazione Programmi - Abilità funzionalità.
D'ora in avanti potremo Samba come un normalissimo Controller di Dominio Windows, dai tool che troveremo in "Start - Programmi - Strumenti di amministrazione".

Strumenti di amministrazione da shell

Gestione DNS

Aggiungere un record # samba-tool dns add server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT data
Cancellare un record # samba-tool dns delete server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT data
Interrogare un record # samba-tool dns query server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT|ALL [options] data
Chiedere informazioni sul server # samba-tool dns serverinfo server
Aggiornare un record # samba-tool dns update server zone name A|AAAA|PTR|CNAME|NS|MX|SRV|TXT olddata newdata
Creare una zona # samba-tool dns zonecreate server zone
Eliminare una zona # samba-tool dns zonedelete server zone
Informazioni su una zona # samba-tool dns zoneinfo server zone
Elencare le zone # samba-tool dns zonelist server

Gestione utenti

Aggiungere un utente # samba-tool user create USERNAME
Cancellare un utente # samba-tool user delete username
Disabilitare un utente # samba-tool user disable username
Abilitare un utente # samba-tool user enable username
Elencare gli utenti # samba-tool user list
Modificare la password di un utente # samba-tool user setpassword username
Impostare la scadenza di un utente # samba-tool user setexpiry username

Gestione Gruppi

Aggiungere un gruppo # samba-tool group add groupname
Aggiungere utenti a un gruppo # samba-tool group addmembers groupname members
Cancellare un gruppo # samba-tool group delete groupname
Elencare i gruppi # samba-tool group list
Elencare i membri di un gruppo # samba-tool group listmembers groupname
Cancellare utenti da un gruppo # samba-tool group removemembers groupname members

Gestione Password

Abbassare la complessità delle password # samba-tool domain passwordsettings set --complexity=off
Modificare la lunghezza minima consentita per le password # samba-tool domain passwordsettings set --min-pwd-length=1


Per un elenco completo dei comandi disponibili si consultino le Man pages di Samba4.

ATTENZIONE

  • Samba4 è case sensitive: l'utente amministratore è administrator, con la "A" minuscola
  • Il dominio va sempre specificato per esteso: DOMINIO.LOCAL

Creare delle condivisioni di rete

Per creare delle condivisioni di rete basta semplicemente aggiungere al file /etc/samba/smb.conf delle sezioni come la seguente:

# mkdir /dati/condivisione
# chmod 770 /dati/condivisione
[condivisione]
     comment = Condivisione cani e porci
     path = /dati/condivisione
     read only = No
     directory mask = 0770
     create mask = 0770

I permessi potranno poi essere gestiti dalle proprietà della condivisione da Windows, attraverso lo Snap-In "Gestione Computer":

  • Gestione Computer - Connetti a un altro computer - <Immettere il nome del Server> - Strumenti di sistema - Condivisioni

Test e connessione al dominio

Il nostro server è ora pronto per essere utilizzato. Per testarne le funzionalità è possibile procedere per gradi, in modo da isolare quelli che sono i problemi di configurazione da quelli che sono i problemi di rete o dei client Windows.
A tal fine il primo accesso può essere fatto dal server stesso con il comando:

# smbclient -L localhost -U Administrator

Dovrebbe essere richiesta la password impostata precedentemente per l'utente Administrator e, di seguito, dovrebbero venire elencate le condivisioni samba impostate sul server.

La procedura di connessione dei client al dominio varia a seconda del sistema operativo utilizzato sulle macchine client:

  • Windows 95/98/ME
  1. Non più supportato
  • Windows NT
  1. Non più supportato
  • Windows 2000
  1. Pannello di Controllo -> Sistema -> Identificazione Rete (oppure, sul Desktop, cliccare col tasto destro del mouse sull'icona Risorse del Computer, selezionare Proprietà, cliccare sulla tab Identificazione Rete e sul tasto Proprietà).
  • Windows XP
  1. Come su Windows NT/2000: Tasto destro su Risorse del Computer, selezionare Proprietà, Nome del Computer e tasto Modifica oppure cliccare su Identificazione di Rete ed eseguire il Wizard fornendo le credenziali di Administrator.
  • Windows Vista
  1. Non ancora testato.
  • Windows 7
  1. Come su Windows XP: Tasto destro su Risorse del Computer, selezionare Proprietà, Nome del Computer e tasto Modifica oppure cliccare su Identificazione di Rete ed eseguire il Wizard fornendo le credenziali di Administrator.

Ulteriori configurazioni

Arrivati a questo possiamo:

Configurare un Groupware

Se non ci basta avere ottenuto un dominio Actove Directory con strumenti opensource e vogliamo di più, a questo punto possiamo configurare un intero ambiente Groupware che sostituisca Microsoft Exchange.
E' sufficiente seguire questa guida: Installare un ambiente Groupware integrato in Samba4

Bibliografia




Guida scritta da: Ferdybassi Swirl-auth40.png Debianized 40%
Estesa da:
Verificata da:
Turcs 14:54, 02 feb 2016 (CEST)

Verificare ed estendere la guida | Cos'è una guida Debianized