天天看点

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

<a target="_blank"></a>

samba4 ad dc 使用内部的 dns 解析器模块,该模块在初始化域提供的过程中创建(如果 bind9 dlz 模块未指定使用的情况下)。

samba4 内部的 dns 模块支持 ad 域控制器所必须的基本功能。有两种方式来管理域 dns 服务器,直接在命令行下通过 samba-tool 接口来管理,或者使用已加入域的微软工作站中的 rsat dns 管理器远程进行管理。

在这篇文章中,我们使用第二种方式来进行管理,因为这种方式很直观,也不容易出错。

1、要使用 rsat 工具来管理域控制器上的 dns 服务器,在 windows 机器上,打开控制面板 -&gt; 系统和安全 -&gt; 管理工具,然后运行 dns 管理器工具。

当打开这个工具时,它会询问你将要连接到哪台正在运行的 dns 服务器。选择“使用下面的计算机”,输入域名(ip 地址或 fqdn 地址都可以使用),勾选“现在连接到指定计算机”,然后单击 ok 按钮以开启 samba dns 服务。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

在 windows 系统上连接 samba4 dns 服务器

2、为了添加一条 dns 记录(比如我们添加一条指向 lan 网关的 a 记录),打开 dns 管理器,找到域正向查找区,在右侧单击右键选择新的主机(a 或 aaaa)。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

在 windows 下添加一条 dns 记录

3、在打开的新主机窗口界面,输入 dns 服务器的主机名和 ip 地址。 dns 管理器工具会自动填写完成 fqdn 地址。填写完成后,点击“添加主机”按钮,之后会弹出一个新的窗口提示你 dns a 记录已经创建完成。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

在 windows 系统下配置 samba 主机

要更新一条 dns 记录只需要双击那条记录,然后输入更改即可。要删除一条记录时,只需要在这条记录上单击右键,选择从菜单删除即可。

同样的方式,你也可以为你的域添加其它类型的 dns 记录,比如说 cname 记录(也称为 dns 别名记录),mx 记录(在邮件服务器上非常有用)或者其它类型的记录(spe、txt、srv 等类型)。

默认情况下,samba4 ad dc 不会自动为你的域添加一个反向查找区域和 ptr 记录,因为这些类型的记录对于域控制器的正常工作来说是无关紧要的。

相反,dns 反向区和 ptr 记录在一些重要的网络服务中显得非常有用,比如邮件服务,因为这些类型的记录可以用于验证客户端请求服务的身份。

实际上, ptr 记录的功能与标准的 dns 记录功能相反。客户端知道资源的 ip 地址,然后去查询 dns 服务器来识别出已注册的 dns 名字。

4、要创建 samba ad dc 的反向查找区域,打开 dns 管理器,在左侧反向查找区域目录上单击右键,然后选择菜单中的新区域。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

创建 dns 反向查找区域

5、下一步,单击下一步按钮,然后从区域类型向导中选择主区域(primary)。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

选择 dns 区域类型

6、下一步,在 “ad 区域复制范围”中选择复制到该域里运行在域控制器上的所有的 dns 服务器,选择 “ipv4 反向查找区域”然后单击下一步继续。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

为 samba 域控制器选择 dns 服务器

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

添加反向查找区域名

7、下一步,在网络id 框中输入你的 lan ip 地址,然后单击下一步继续。

在这个区域内添加的所有资源(设备)的 ptr 记录仅能指向 192.168.1.0/24 网络段。如果你想要为一个不在该网段中的服务器创建一个 ptr 记录(比如邮件服务器位于 10.0.0.0/24 这个网段的时候),那么你还得为那个网段创建一个新的反向查找区域。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

添加 dns 反向查找区域的 ip 地址

8、在下一个截图中选择“仅允许安全的动态更新”,单击下一步继续,最后单击完成按钮以完成反向查找区域的创建。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

启用安全动态更新

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

新 dns 区域概览

9、此时,你已经为你的域环境创建完成了一个有效的 dns 反向查找区域。为了在这个区域中添加一个 ptr 记录,在右侧右键单击,选择为网络资源创建一个 ptr 记录。

这个时候,我们已经为网关创建了一个指向。为了测试这条记录对于客户端是否添加正确和工作正常,打开命令行提示符执行 <code>nslookup</code> 查询资源名,再执行另外一条命令查询 ip 地址。

两个查询都应该为你的 dns 资源返回正确的结果。

<code>nslookup gate.tecmint.lan</code>

<code>nslookup 192.168.1.1</code>

<code>ping gate</code>

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

添加及查询 ptr 记录

10、域控制器最重要的作用就是集中控制系统资源及安全。使用域控制器的域组策略功能很容易实现这些类型的任务。

遗憾的是,在 samba 域控制器上唯一用来编辑或管理组策略的方法是通过微软的 rsat gpm 工具。

在下面的实例中,我们将看到通过组策略来实现在 samba 域环境中为域用户创建一种交互式的登录提示是多么的简单。

要访问组策略控制台,打开控制面板 -&gt; 系统和安全 -&gt; 管理工具,然后打开组策略管理控制台。

展开你的域下面的目录,在默认组策略上右键,选择菜单中的编辑,将出现一个新的窗口。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

管理 samba 域组策略

11、在组策略管理编辑器窗口中,进入到计算机配置 -&gt; 组策略 -&gt; windows 设置 -&gt; 安全设置 -&gt; 本地策略 -&gt; 安全选项,你将在右侧看到一个新的选项列表。

在右侧查询并编辑你的定制化设置,参考下图中的两条设置内容。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

配置 samba 域组策略

12、这两个条目编辑完成后,关闭所有窗口,打开 cmd 窗口,执行以下命令来强制应用组策略。

<code>gpupdate /force</code>

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

更新 samba 域组策略

13、最后,重启你的电脑,当你准备登录进入系统的时候,你就会看到登录提示生效了。

Samba 系列(四):在 Windows 下管理 Samba4 AD 域管制器 DNS 和组策略

samba4 ad 域控制器登录提示

就写到这里吧!组策略是一个操作起来很繁琐和很谨慎的主题,在管理系统的过程中你得非常的小心。还有,注意你设置的组策略不会以任何方式应用到已加入域的 linux 系统中。

原文发布时间为:2017-03-02

本文来自云栖社区合作伙伴“linux中国”

继续阅读