Альт Сервер 9.2. Руководство пользователя (2021 год) - часть 12

 

  Главная      Книги - Разные     Альт Сервер 9.2. Руководство пользователя (2021 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     10      11      12      13     ..

 

 

 

Альт Сервер 9.2. Руководство пользователя (2021 год) - часть 12

 

 

50.3. 

Установка

 FreeIPA 

клиента

 

и

 

подключение

 

к

 

серверу

 

50.3.1. 

Установка

 FreeIPA 

клиента

Установить

 

необходимые

 

пакеты

apt-get install freeipa-client libsss_sudo krb5-kinit bind-utils libbind 

zip task-auth-freeipa 

Примечание

Очистить

 

конфигурацию

 freeipa-client 

невозможно

В

 

случае

 

если

 

это

 

необходимо

(

например

для

 

удаления

переустановки

 freeipa-client) 

следует

 

переустановить

 

систему

Задать

 

имя

 

компьютера

hostnamectl set-hostname comp01.example.test

Клиентские

 

компьютеры

 

должны

 

быть

 

настроены

 

на

 

использование

 DNS-

сервера

который

 

был

сконфигурирован

 

на

 

сервере

 FreeIPA 

во

 

время

 

его

 

установки

В

 

сетевых

 

настройках

 

необходимо

указать

 

использовать

 

сервер

 FreeIPA 

для

 

разрешения

 

имен

Эти

 

настройки

 

можно

 

выполнить

 

как

в

 

графическом

 

интерфейсе

так

 

и

 

в

 

консоли

В

 

Центре

 

управления

 

системой

 

в

 

разделе

 

Сеть

 

 

Ethernet 

интерфейсы

 

указать

 

в

 

поле

 

DNS-

серверы

 IP-

адрес

 FreeIPA 

сервера

 

и

 

домен

 

для

 

поиска

В

 

консоли

добавить

 DNS 

сервер

для

 

этого

 

необходимо

 

создать

 

файл

 

/etc/net/ifaces/eth0/

resolv.conf

 

со

 

следующим

 

содержимым

nameserver 192.168.0.113

где

 192.168.0.113

IP-

адрес

 FreeIPA 

сервера

указать

 

службе

 resolvconf 

использовать

 DNS FreeIPA 

и

 

домен

 

для

 

поиска

Для

 

этого

 

в

файле

 

/etc/resolvconf.conf

 

добавить

/

отредактировать

 

следующие

 

параметры

interface_order='lo lo[0-9]* lo.* eth0'
search_domains=example.test

где

 eth0

 интерфейс

 

на

 

котором

 

доступен

 FreeIPA 

сервер

, example.test

 домен

обновить

 DNS 

адреса

resolvconf -u

В

 

результате

 

выполненных

 

действий

 

в

 

файле

 

/etc/resolv.conf

 

должны

 

появиться

 

строки

    search example.test
    nameserver 192.168.0.113

50.3.2. 

Подключение

 

к

 

серверу

 

в

 

ЦУС

Для

 

ввода

 

рабочей

 

станции

 

в

 

домен

 FreeIPA, 

необходимо

 

в

 

Центре

 

управления

 

системой

перейти

 

в

 

раздел

 

Пользователи

 

 

Аутентификация

В

 

открывшемся

 

окне

 

следует

 

выбрать

 

пункт

 

Домен

 FreeIPA

заполнить

 

поля

 

Домен

 

и

 

Имя

компьютера

затем

 

нажать

 

кнопку

 

Применить

В

 

открывшемся

 

окне

 

необходимо

 

ввести

 

имя

 

пользователя

имеющего

 

право

 

вводить

 

машины

 

в

домен

и

 

его

 

пароль

 

и

 

нажать

 

кнопку

 

ОК

В

 

случае

 

успешного

 

подключения

будет

 

выведено

 

соответствующее

 

сообщение

Перезагрузить

 

рабочую

 

станцию

50.3.3. 

Подключение

 

к

 

серверу

 

в

 

консоли

Запустить

 

скрипт

 

настройки

 

клиента

 

в

 

пакетном

 

режиме

ipa-client-install -U -p admin -w 12345678

или

 

интерактивно

ipa-client-install

Если

 

все

 

настроено

верно

скрипт

 

должен

 

выдать

 

такое

 

сообщение

'''Discovery was successful!'''
Client hostname: comp01.example.test
Realm: EXAMPLE.TEST
DNS Domain: example.test
IPA Server: ipa.example.test
BaseDN: dc=example,dc=test
Continue to configure the system with these values? [no]:

Необходимо

 

ответить

 

yes

ввести

 

имя

 

пользователя

имеющего

 

право

 

вводить

 

машины

 

в

 

домен

,

и

 

его

 

пароль

Предупреждение

Если

 

при

 

входе

 

в

 

домен

 

возникает

 

такая

 

ошибка

Hostname (comp01.example.test) does not have A/AAAA record.
Failed to update DNS records.

Необходимо

 

проверить

 IP-

адрес

 

доменного

 DNS 

сервера

 

в

 

файле

 

/etc/resolv.conf

В

 

случае

 

возникновения

 

ошибки

необходимо

 

перед

 

повторной

 

установкой

 

запустить

 

процедуру

удаления

ipa-client-install -U --uninstall

Для

 

работы

 sudo-

политик

 

для

 

доменных

 

пользователей

 

на

 

клиентской

 

машине

 

необходимо

разрешить

 

доступ

 

к

 sudo: 

control sudo public

50.3.4. 

Вход

 

пользователя

При

 

первом

 

входе

 

пользователя

 

будет

 

запрошен

 

текущий

 (

установленный

 

администратором

)

пароль

 

и

 

затем

 

у

 

пользователя

 

запрашивается

 

новый

 

пароль

 

и

 

его

 

подтверждение

Предупреждение

Если

 

машина

 

до

 

этого

 

была

 

в

 

других

 

доменах

 

или

 

есть

 

проблемы

 

со

 

входом

пользователей

 

рекомендуется

 

очистить

 

кэш

 sssd: 

systemctl stop sssd

rm -f /var/lib/sss/db/*

rm -f /var/lib/sss/mc/*

systemctl start sssd

50.4. 

Настройка

 

репликации

На

 

втором

 

контроллере

 

домена

 

необходимо

 

установить

 

пакеты

apt-get install freeipa-client freeipa-server-dns

Задать

 

имя

 

сервера

hostnamectl set-hostname ipabackup.example.test

Развернуть

 

и

 

настроить

 

клиента

ipa-client-install -d --domain=example.test --server=ipa.example.test --

realm=EXAMPLE.TEST --principal=admin --password=12345678 --enable-dns-
updates -U

После

 

выполнения

 

этой

 

операции

 

хост

 ipabackup.example.test 

должен

 

появиться

 

в

 

веб

-

интерфейсе

 FreeIPA. 

Далее

 

необходимо

 

настроить

 

репликацию

 LDAP-

каталога

ipa-replica-install

Добавить

 

в

 DNS 

второй

 NTP-

сервер

kinit admin

ipa dnsrecord-add example.test _ntp._udp --srv-priority=0 --srv-weight=100 

--srv-port=123 --srv-target=ipabackup.example.test.

Настроить

 

репликацию

 DNS-

зон

ipa-dns-install

Настроить

 

репликацию

 CA: 

ipa-ca-install

После

 

настройки

 

и

 

репликации

 

контроллеров

 

посмотреть

 

топологию

 

можно

 

в

 

веб

-

интерфейсе

FreeIPA. 

Глава

 51. Fleet Commander

51.1. 

Установка

 

и

 

настройка

 Fleet Commander

51.2. 

Использование

 Fleet Commander

51.3. 

Устранение

 

неполадок

 Fleet Commander

Fleet Commander

 это

 

инструмент

 

для

 

управления

 

и

 

развертывания

 

профилей

 

в

 

большой

 

сети

пользователей

 

и

 

рабочих

 

станций

Fleet Commander

 

состоит

 

из

 

трех

 

компонентов

плагин

 FreeIPA, 

который

 

позволяет

 

хранить

 

политики

 

на

 

контроллере

 

домена

плагин

 Cockpit, 

предоставляющий

 

веб

-

интерфейс

 

для

 

администрирования

служба

 

на

 

стороне

 

клиента

применяющая

 

политики

Fleet Commander

 

использует

 libvirt 

и

 KVM 

для

 

запуска

 

сеанса

 

виртуального

 

рабочего

 

стола

где

пользователь

 

в

 

реальном

 

времени

 

может

 

редактировать

 

конфигурацию

 

приложений

 

в

 

системе

шаблонов

Данная

 

конфигурация

 

затем

 

будет

 

применена

 

на

 

клиентах

51.1. 

Установка

 

и

 

настройка

 Fleet Commander

51.1.1. 

Настройка

 libvirt-

хоста

В

 

качестве

 libvirt-

хоста

 

может

 

выступать

 

как

 

отдельная

 

машина

так

 

и

 

машина

 

с

 Fleet Commander

Admin. 

Установить

 libvirt: 

apt-get install libvirt virt-install

Добавить

 

службу

 libvirtd 

в

 

автозапуск

 

и

 

запустить

 

её

systemctl enable --now libvirtd.service

Проверить

что

 default 

сеть

 

определена

запущена

 

и

 

автозапускаемая

virsh net-list --all

 

Имя

       

Статус

    

Автозапуск

   Persistent

 ----------------------------------------------
 default   

активен

   yes          yes

Примечание

Определить

 

сеть

 default, 

если

 

она

 

не

 

определена

virsh net-define /usr/share/libvirt/networks/default.xml

Отметить

 default 

сеть

 

как

 

автозапускаемую

virsh net-autostart default

Запустить

 default 

сеть

virsh net-start default

Примечание

В

 

Альт Сервер

 

по

 

умолчанию

 

отключена

 

парольная

 

аутентификация

 

для

 root 

в

 sshd,

поэтому

 

если

 

есть

 

необходимость

 

использовать

 

привилегированного

 

пользователя

 libvirt-

хоста

то

 

следует

 

разрешить

 root-

доступ

 

по

 ssh. 

Включить

 

парольную

 

аутентификацию

для

 root 

можно

 

с

 

помощью

 control (

должен

 

быть

 

установлен

 

пакет

 control-sshd-permit-root-

login): 

control sshd-permit-root-login enabled

и

 

перезагрузить

 ssh-

сервер

systemctl restart sshd.service

После

 

того

 

как

 

ключ

 

будет

 

скопирован

рекомендуется

 

отключить

 

парольную

аутентификацию

control sshd-permit-root-login disabled

systemctl restart sshd.service

Шаблон

 

это

 

виртуальная

 

машина

 

с

 

запущенным

 

на

 

ней

 Fleet Commander Logger. 

Шаблон

запускается

 

на

 "

админ

машине

 

в

 live-

сессии

Регистратор

 (

логгер

отслеживает

 

сделанные

изменения

 

в

 

шаблоне

 

и

 

сохраняет

 

их

Для

 

настройки

 

новой

 

виртуальной

 

машины

 

шаблонов

достаточно

 

создать

 

виртуальную

 

машину

(

ВМ

внутри

 

гипервизора

 libvirt/KVM, 

запустить

 

её

 

и

 

установить

 

на

 

этой

 template-

машине

 Fleet

Commander Logger. 

Регистратор

 

будет

 

автоматически

 

запускаться

 

после

 

входа

 

в

 

систему

Установка

 

ОС

 

на

 libvirt 

домен

Запустить

 

домен

например

virt-install

 --name alt9.2 \

--ram 4096 --cpu kvm64 --vcpus 2 \
--disk pool=default,size=20,bus=virtio,format=qcow2 \
--network network=default --graphics spice,listen=127.0.0.1,password=test 
\
--cdrom /var/lib/libvirt/images/alt-workstation-9.2-x86_64.iso

Подключиться

 

к

 

ВМ

 

и

 

произвести

 

установку

 

ОС

virt-viewer --connect qemu+ssh://user@192.168.0.190/system

После

 

окончания

 

установки

 

ОС

установить

 

на

 

ВМ

 Fleet Commander Logger: 

apt-get install fleet-commander-logger

Примечание

ВМ

которую

 

планируется

 

использовать

 

как

 

шаблон

должна

 

быть

 

выключена

иначе

 Fleet

Commander 

не

 

позволит

 

запустить

 live-

сессию

 

на

 

этой

 

машине

51.1.2. 

Установка

 

и

 

настройка

 Fleet Commander Admin

Предварительно

 

необходимо

 

установить

 

и

 

настроить

 FreeIPA 

сервер

с

 

созданием

 

домашнего

каталога

 (

опция

 

--mkhomedir

). 

Установить

 

пакет

 freeipa-desktop-profile

apt-get install freeipa-desktop-profile

...
Perform the IPA upgrade. This may take a while.
The IPA upgrade was successful.

Завершено

.

Примечание

Пакет

 freeipa-desktop-profile 

не

 

входит

 

в

 

состав

 ISO-

образа

 

дистрибутива

его

 

можно

установить

 

из

 

репозитория

 p9. 

О

 

добавлении

 

репозиториев

 

с

 

использованием

графических

 

приложений

 

вы

 

можете

 

почитать

 

в

 

разделе

 

Добавление

 

репозиториев

Проверить

что

 

плагин

 

работает

kinit admin

Password for admin@EXAMPLE.TEST:

ipa deskprofileconfig-show

  Priority of profile application: 1

Примечание

Если

 

на

 

выходе

 

команды

 

ipa deskprofileconfig-show

 

появляется

 

ошибка

ipa: ERROR: 

неизвестная

 

команда

 "deskprofileconfig-show"

необходимо

 

почистить

 

кэш

 

текущему

 

пользователю

 

и

 

повторить

 

команду

rm -rf ~/.cache/ipa

ipa deskprofileconfig-show

  Priority of profile application: 1

Установить

 Fleet Commander 

плагин

 

для

 Cockpit (

из

 

репозитория

): 

apt-get install fleet-commander-admin

Примечание

Пакет

 fleet-commander-admin 

не

 

входит

 

в

 

состав

 ISO-

образа

 

дистрибутива

его

 

можно

установить

 

из

 

репозитория

 p9. 

О

 

добавлении

 

репозиториев

 

с

 

использованием

графических

 

приложений

 

вы

 

можете

 

почитать

 

в

 

разделе

 

Добавление

 

репозиториев

Добавить

 

сервис

 Cockpit 

в

 

автозапуск

 

и

 

запустить

 

его

systemctl enable --now cockpit.socket

Веб

-

интерфейс

 Cockpit 

будет

 

доступен

 

по

 

адресу

 

https://

адрес

-

сервера

:9090/

Вход

 

осуществляется

 

по

 

логину

 

указанному

 

при

 

установке

 FreeIPA 

сервера

Для

 

доступа

 

к

 

настройке

 

Fleet Commander

 

следует

 

выбрать

 

соответствующую

 

кнопку

 

на

 

левой

панели

 

веб

-

интерфейса

При

 

первом

 

запуске

 

Fleet Commander

 

необходимо

 

настроить

 

глобальную

 

политику

 

и

информацию

 

о

 

хосте

 libvirt. 

Примечание

Открыть

 

окно

 

настроек

 

можно

нажав

 

кнопку

 

Settings

 

на

 

вкладке

 

Fleet Commander

Fleet Commander

 

позволяет

 

установить

 

глобальную

 

политику

 

для

 

определения

 

того

как

применять

 

несколько

 

профилей

к

 

конкретному

 

пользователю

к

 

группе

к

 

хосту

к

 

группе

 

хостов

.

По

 

умолчанию

 

это

 

User-Group-Host-Hostgroup

Для

 

запуска

 live-

сессии

 

необходимо

 

работающее

 ssh-

соединение

 

с

 libvirt-

хостом

В

 

форму

настройки

 

необходимо

 

ввести

 

следующие

 

данные

Fleet Commander virtual environment host

 адрес

 libvirt-

хоста

 (

если

 

в

 

качестве

 libvirt-

хоста

 

используется

 FreeIPA 

сервер

то

 

здесь

 

необходимо

 

указать

 

адрес

 

текущей

 

машины

 

или

localhost); 

Username for connection

 имя

 

пользователя

 libvirt-

хоста

Libvirt mode

 если

 

пользователь

 

не

 

является

 

привилегированным

то

 

следует

переключить

 

данную

 

настройку

 

в

 

режим

 

сеанса

Fleet Commander

 

генерирует

 

свой

 

собственный

 

открытый

 

ключ

который

 

необходимо

 

добавить

 

в

.ssh/authorized_keys

 

для

 

соответствующего

 

пользователя

 

на

 libvirt-

хосте

Это

 

можно

 

сделать

,

нажав

 

кнопку

 

Install public key

 (

Установить

 

открытый

 

ключ

), 

при

 

этом

 

будет

 

необходимо

ввести

 

пароль

 

пользователя

Пароль

 

используется

 

только

 

для

 

установки

 

ключа

 

и

 

нигде

 

не

хранится

Примечание

На

 

хосте

 libvirt, 

должен

 

быть

 

запущен

 SSH-

сервер

 (

служба

 sshd). 

51.1.2.1. 

Работа

 

с

 

профилями

После

 

настройки

 Fleet Commander Admin 

необходимо

 

создать

 

и

 

настроить

 

профиль

Для

создания

 

профиля

 

нажать

 

кнопку

 

Add Profile

 

на

 

вкладке

 

Fleet Commander

Появится

 

форма

настройки

 

профиля

Форма

 

настройки

 

профиля

 

содержит

 

следующие

 

поля

Name

 имя

 

профиля

Description

 описание

 

профиля

Priority

 приоритет

 

профиля

Users

 пользователи

к

 

которым

 

будет

 

применен

 

профиль

Groups

 группы

к

 

которым

 

будет

 

применен

 

профиль

Hosts

 хосты

к

 

которым

 

будет

 

применен

 

профиль

Host groups

 группы

 

хостов

к

 

которым

 

будет

 

применен

 

профиль

Если

 

не

 

указан

 

ни

 

один

 

хост

 

или

 

группа

 

хостов

то

 

профиль

 

будет

 

применен

 

к

 

каждому

 

хосту

состоящему

 

в

 

домене

 

 

 

 

 

 

 

содержание      ..     10      11      12      13     ..