1. Настройте контроллер домена Samba DC на сервере BR-SRV:
− Имя домена au-team.irpo
− Введите в созданный домен машину HQ-CLI
− Создайте 5 пользователей для офиса HQ: имена пользователей формата hquser№ (например hquser1, hquser2 и т.д.)
− Создайте группу hq, введите в группу созданных пользователей
− Убедитесь, что пользователи группы hq имеют право аутентифицироваться на HQ-CLI
− Пользователи группы hq должны иметь возможность повышать привилегии для выполнения ограниченного набора команд: cat, grep, id. Запускать другие команды с повышенными привилегиями пользователи группы права не имеют.
Имеем установленный и настроенный DNS сервер на HQ-SRV. Настройки аналогичны Модуль–1, Задание–10.
Виртуальная машина HQ-SRV
На HQ-SRV открываем конфигурационный файл DNS сервера /etc/named.conf
# nano /etc/named.conf
и дописываем строчку
allow-transfer { 192.168.4.2; };
где:
Allow-transfer — директива в DNS-сервере BIND, которая указывает список серверов, которым разрешено брать зону с сервера. Обычно в этом параметре указывают вторичные (slave) серверы
192.168.4.2 - IP адрес BR-SRV

Перезагружаем службу named
# systemctl restart named
Виртуальная машина BR-SRV
Вносим изменения в политики SELinux на BR-SRV
Переводим selinux в режим уведомлений. Для этого изменяем содержимое конфигурационного файла:
# nano /etc/selinux/config
Заменяем текст SELINUX=enforcing на SELINUX=permissive.
Затем выполняем
# setenforce 0
Устанавливаем Samba и Kerberos
# dnf install samba* krb5* -y
Вносим изменения в настройки сетевого интерфейса BR-SRV в конфигурации IPv4

Для удобства и сокращения времени выполнения данного задания рекомендуется подключиться с
HQ-CLIкBR-SRVпоSSH. И произвести выполнения задания согласно Базе Знаний РЕД ОС (используем ctrl+c ctrl+v)
Отключаем DNS-службы systemd-resolved в файле /etc/systemd/resolved.conf
# nano /etc/systemd/resolved.conf
Чтобы избежать конфликтов systemd-resolved с Samba DNS, нужно отключить DNSStubListener
Устанавливаем параметр DNSStubListener в значение no, отключив прослушивание systemd-resolved на порту 53.

Перезапускаем systemd-resolved и NetworkManager
# systemctl restart systemd-resolved.service NetworkManager
Проверяем изменения в настройках
# cat /etc/resolv.conf
В выводе должен быть указан адрес, отличающийся от 127.0.0.53 и Домен поиска (search)

Переименовываем файл /etc/samba/smb.conf, он будет создан в процессе выполнения команды samba-tool
Данный файла при запуске полуавтоматической конфигурации может вызвать ошибку.
# mv /etc/samba/smb.conf /etc/samba/smb.conf.bak
Создаем резервную копию конфигурационного файла kerberos, используемого по умолчанию
# cp /etc/krb5.conf /etc/krb5.conf.bak
Настраиваем конфигурацию Kerberos /etc/krb5.conf*
Данный файл приводим к следующему виду
# nano /etc/krb5.conf

Открываем файл /etc/krb5.conf.d/crypto-policies
# nano /etc/krb5.conf.d/crypto-policies
и приводим его содержание к следующему виду: Можно скопировать с Базы Знаний РЕД ОС
[libdefaults]
default_tgs_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
default_tkt_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5
preferred_enctypes = aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96 RC4-HMAC DES-CBC-CRC DES3-CBC-SHA1 DES-CBC-MD5

Можно оставить файл без изменений, работает (в рамках Демо экзамена)
Запускаем полуавтоматическое конфигурирование сервера с помощью утилиты samba-tool
Конфигурирование в интерактивном режиме выполняется командой:
# samba-tool domain provision --use-rfc2307 --interactive
Проверяем, если автоматически подставленные значения
верные, жмемEnterи вводим пароль Администратора.

Запускаем и добавляем в автозагрузку службу samba
# systemctl enable --now samba
Проверка статуса службы
# systemctl status samba
Проверяем работу домена
# samba-tool domain info 127.0.0.1
# samba-tool domain info 192.168.4.2

Создаем 5 пользователей
# samba-tool user add hquser1 P@ssw0rd
# samba-tool user add hquser2 P@ssw0rd
# samba-tool user add hquser3 P@ssw0rd
# samba-tool user add hquser4 P@ssw0rd
# samba-tool user add hquser5 P@ssw0rd

Создаем группу hq и добавляем туда созданных пользователей
# samba-tool group add hq
# samba-tool group addmembers hq hquser1,hquser2,hquser3,hquser4,hquser5

Вывод списка пользователей Samba DC
# samba-tool user list
Вывод пользователей группы
# samba-tool group listmembers hq

Виртуальная машина HQ-CLI
В настройке сетевого интерфейса HQ-CLI (VLAN200) добавляем Дополнительные серверы DNS – прописав IP адрес BR-SRV

В терминале HQ-CLI запускаем скрипт join-to-domain.sh с привилегиями суперпользователя

Вводим пароль, который вводили при настройке домена через samba-tool
Перезагружаем HQ-CLI и входим под доменным пользователем
Виртуальная машина HQ-CLI
Вариант 1
Создаем файл /etc/sudoers.d/hq на HQ-CLI
# nano /etc/sudoers.d/hq
В данном файле создаем записи прав sudo для пользователей группы hq:
Повышение привилегий с вводом пароля
%hq ALL=(ALL) /usr/bin/cat, /usr/bin/grep, /usr/bin/id
Повышения привилегий без ввода пароля
%hq ALL=(ALL) NOPASSWD:/usr/bin/cat,/usr/bin/grep,/usr/bin/id
где
/usr/bin/cat, /usr/bin/grep, /usr/bin/id - полный путь к запускаемым командам

Вариант 2
Настройка пользователей группы hq повышать привилегии для выполнения ограниченного набора команд производится добавление записи для прав sudo в файле /etc/sudoers:
# visudo
Вносим в конфигурационный файл следующие строки.
Повышение привилегий с вводом пароля:
%hq ALL=(ALL) /usr/bin/cat, /usr/bin/grep, /usr/bin/id
Повышения привилегий без ввода пароля:
%hq ALL=(ALL) NOPASSWD:/usr/bin/cat,/usr/bin/grep,/usr/bin/id

Нахождение полного пути к команде
Which в Linux — это утилита для нахождения местоположения исполняемых файлов. Она анализирует пути, указанные в переменной окружения PATH, и возвращает путь к первому найденному файлу, соответствующему запрошенному имени.

Виртуальная машина BR-SRV
Проверка (опционально)
На BR-SRV выполняем
Пример получения списка имен (SAM) компьютеров:
# samba-tool computer list
Пример получения списка уникальных составных имен компьютеров (DN):
# samba-tool computer list --full-dn
Получение полного списка учетных записей в домене
# samba-tool user list
Пример получения списка уникальных составных имен пользователей (DN):
# samba-tool user list --full-dn