Product SiteDocumentation Site

Часть III. Разворачивание домена

Поддерживаются следующие базовые возможности Active Directory:
  • аутентификация рабочих станций Windows и Linux и служб;
  • авторизация и предоставление ресурсов;
  • групповые политики (GPO);
  • перемещаемые профили (Roaming Profiles);
  • поддержка инструментов Microsoft для управления серверами (Remote Server Administration Tools) с компьютеров под управлением Windows;
  • поддержка протоколов SMB2 и SMB3 (в том числе с поддержкой шифрования).

Предупреждение

В связи с выпуском обновлений безопасности для Windows Server, в которых устранены уязвимости в реализации контроллера домена Active Directory, могут возникнуть проблемы совместимости с версиями Samba ниже 4.21.7.
В рамках обновлений, выпущенных 8 июля 2025 года, во всех поддерживаемых версиях Windows Server (включая Windows Server 2008) были внесены изменения в протокол Microsoft RPC Netlogon. Они связаны с введением дополнительных проверок доступа к определённым RPC-вызовам.
Ранее такие расширенные проверки применялись только в Windows Server 2025, но с указанной даты они активированы и в более ранних версиях.
Данные изменения нарушают совместимость с Samba и приводят к сбоям при выполнении запросов обнаружения контроллера домена (Netlogon DC Discovery) через сервис winbind.
В результате:
  • пользователи домена не смогут аутентифицироваться;
  • доступ к SMB-ресурсам, работающим на базе Samba с бэкендом idmap_ad (или winbind с ad), будет недоступен.
Проблема затрагивает Samba-серверы, настроенные как члены домена Windows Active Directory с использованием idmap backend = ad.
Предполагается, что данные обновления могут повлиять на работоспособность доверительных отношений между MS AD и Samba AD. Это может привести к нарушению междоменной аутентификации и доступа к ресурсам.
Для устранения проблемы выпущены обновлённые версии Samba:
  • Samba 4.22.3
  • Samba 4.21.7
Эти версии содержат исправления, обеспечивающие совместимость с обновлённым протоколом Netlogon.
Без установки этих обновлений Samba-серверы не смогут функционировать в доменах Windows Active Directory, если используется бэкенд ad для маппинга идентификаторов пользователей (idmap_ad).
Рекомендуется отложить установку обновлений Windows Server до тех пор, пока:
  • не будет выполнен переход на Альт Домен 11;
  • не будут установлены обновлённые версии Samba (4.21.7 или новее).
Это позволит избежать потери доступа к доменным ресурсам и сбоев аутентификации.

Содержание

8. Системные требования к серверу (контроллеру домена)
8.1. Оперативная память (RAM)
8.2. Размеры хранилища
8.3. Центральный процессор (СPU)
8.4. DNS
8.5. Синхронизация времени
8.6. Требования к портам
9. Выбор DNS-бэкенда
10. Создание первого контроллера домена
10.1. Настройка NTP-сервера
10.2. Установка имени контроллера домена
10.3. Сетевые настройки
10.4. Настройка resolvconf
10.5. Использование модуля управления сервисами
10.5.1. Установка пакетов
10.5.2. Параметры команды разворачивания домена
10.5.3. Создание нового домена
10.6. С помощью samba-tool
10.6.1. Установка пакетов
10.6.2. Остановка конфликтующих служб
10.6.3. Параметры команды разворачивания домена
10.6.4. Внутренний DNS-сервер Samba (SAMBA_INTERNAL)
10.6.5. Домен с BIND9_DLZ
10.6.6. Настройка Kerberos
10.6.7. Проверка работоспособности домена
11. Присоединение к домену в роли контроллера домена
11.1. Присоединение к домену с помощью модуля управления сервисами
11.1.1. В командной строке (alteratorctl)
11.1.2. В приложении Альт Сервисы
11.2. Присоединение к домену с помощью samba-tool domain join
11.2.1. Добавление DC с бэкендом SAMBA_INTERNAL
11.2.2. Добавление DC c бэкендом BIND9_DLZ
11.3. Проверка результатов присоединения
12. Контроллер домена, доступный только для чтения (RODC)
12.1. Установка и настройка RODC
12.1.1. Присоединение сервера к домену в роли RODC с помощью модуля управления сервисами
12.1.2. Присоединение сервера к домену в роли RODC с помощью samba-tool domain join
12.2. Политики репликации и кеширования паролей на RODC
12.3. Проверка репликации паролей на сервере RODC
13. Редактирование существующего домена
13.1. Повышение уровня схемы и функционального уровня домена
13.2. Включение RFC2307 после разворачивания домена
13.3. Изменение DNS-бэкенда контроллера домена
13.3.1. Миграция с SAMBA_INTERNAL на BIND9_DLZ
13.3.2. Миграция с BIND9_DLZ на SAMBA_INTERNAL
14. Отладочная информация
14.1. Настройка уровня журналирования Samba
14.2. Управление процессами Samba
14.3. Диагностика DNS
14.3.1. Устранение неполадок, связанных с серверной частью DNS
15. Удаление контроллера домена
15.1. Понижение роли онлайн-контроллера домена
15.2. Понижение автономного (недоступного) контроллера домена
15.3. Проверка после понижения