Альт Сервер 9.2. Руководство пользователя (2021 год) - часть 12

 

  Главная      Книги - Разные     Альт Сервер 9.2. Руководство пользователя (2021 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     10      11      12      13     ..

 

 

 

Альт Сервер 9.2. Руководство пользователя (2021 год) - часть 12

 

 

50.3. 

Установка

 FreeIPA 

клиента

 

и

 

подключение

 

к

 

серверу

 

50.3.1. 

Установка

 FreeIPA 

клиента

Установить

 

необходимые

 

пакеты

: 

# 

apt-get install freeipa-client libsss_sudo krb5-kinit bind-utils libbind 

zip task-auth-freeipa 

Примечание

Очистить

 

конфигурацию

 freeipa-client 

невозможно

. 

В

 

случае

 

если

 

это

 

необходимо

(

например

, 

для

 

удаления

, 

переустановки

 freeipa-client) 

следует

 

переустановить

 

систему

. 

Задать

 

имя

 

компьютера

: 

# 

hostnamectl set-hostname comp01.example.test

Клиентские

 

компьютеры

 

должны

 

быть

 

настроены

 

на

 

использование

 DNS-

сервера

, 

который

 

был

сконфигурирован

 

на

 

сервере

 FreeIPA 

во

 

время

 

его

 

установки

. 

В

 

сетевых

 

настройках

 

необходимо

указать

 

использовать

 

сервер

 FreeIPA 

для

 

разрешения

 

имен

. 

Эти

 

настройки

 

можно

 

выполнить

 

как

в

 

графическом

 

интерфейсе

, 

так

 

и

 

в

 

консоли

: 

В

 

Центре

 

управления

 

системой

 

в

 

разделе

 

Сеть

 

→

 

Ethernet 

интерфейсы

 

указать

 

в

 

поле

 

DNS-

серверы

 IP-

адрес

 FreeIPA 

сервера

 

и

 

домен

 

для

 

поиска

: 

В

 

консоли

: 

добавить

 DNS 

сервер

, 

для

 

этого

 

необходимо

 

создать

 

файл

 

/etc/net/ifaces/eth0/

resolv.conf

 

со

 

следующим

 

содержимым

: 

nameserver 192.168.0.113

где

 192.168.0.113

 

—

 

IP-

адрес

 FreeIPA 

сервера

. 

указать

 

службе

 resolvconf 

использовать

 DNS FreeIPA 

и

 

домен

 

для

 

поиска

. 

Для

 

этого

 

в

файле

 

/etc/resolvconf.conf

 

добавить

/

отредактировать

 

следующие

 

параметры

: 

interface_order='lo lo[0-9]* lo.* eth0'
search_domains=example.test

где

 eth0

 

—

 интерфейс

 

на

 

котором

 

доступен

 FreeIPA 

сервер

, example.test

 

—

 домен

. 

обновить

 DNS 

адреса

: 

# 

resolvconf -u

В

 

результате

 

выполненных

 

действий

 

в

 

файле

 

/etc/resolv.conf

 

должны

 

появиться

 

строки

: 

    search example.test
    nameserver 192.168.0.113

50.3.2. 

Подключение

 

к

 

серверу

 

в

 

ЦУС

Для

 

ввода

 

рабочей

 

станции

 

в

 

домен

 FreeIPA, 

необходимо

 

в

 

Центре

 

управления

 

системой

перейти

 

в

 

раздел

 

Пользователи

 

→

 

Аутентификация

. 

В

 

открывшемся

 

окне

 

следует

 

выбрать

 

пункт

 

Домен

 FreeIPA

, 

заполнить

 

поля

 

Домен

 

и

 

Имя

компьютера

, 

затем

 

нажать

 

кнопку

 

Применить

. 

В

 

открывшемся

 

окне

 

необходимо

 

ввести

 

имя

 

пользователя

, 

имеющего

 

право

 

вводить

 

машины

 

в

домен

, 

и

 

его

 

пароль

 

и

 

нажать

 

кнопку

 

ОК

. 

В

 

случае

 

успешного

 

подключения

, 

будет

 

выведено

 

соответствующее

 

сообщение

. 

Перезагрузить

 

рабочую

 

станцию

. 

50.3.3. 

Подключение

 

к

 

серверу

 

в

 

консоли

Запустить

 

скрипт

 

настройки

 

клиента

 

в

 

пакетном

 

режиме

: 

# 

ipa-client-install -U -p admin -w 12345678

или

 

интерактивно

: 

# 

ipa-client-install

Если

 

все

 

настроено

, 

верно

, 

скрипт

 

должен

 

выдать

 

такое

 

сообщение

: 

'''Discovery was successful!'''
Client hostname: comp01.example.test
Realm: EXAMPLE.TEST
DNS Domain: example.test
IPA Server: ipa.example.test
BaseDN: dc=example,dc=test
Continue to configure the system with these values? [no]:

Необходимо

 

ответить

 

yes

, 

ввести

 

имя

 

пользователя

, 

имеющего

 

право

 

вводить

 

машины

 

в

 

домен

,

и

 

его

 

пароль

. 

Предупреждение

Если

 

при

 

входе

 

в

 

домен

 

возникает

 

такая

 

ошибка

: 

Hostname (comp01.example.test) does not have A/AAAA record.
Failed to update DNS records.

Необходимо

 

проверить

 IP-

адрес

 

доменного

 DNS 

сервера

 

в

 

файле

 

/etc/resolv.conf

. 

В

 

случае

 

возникновения

 

ошибки

, 

необходимо

 

перед

 

повторной

 

установкой

 

запустить

 

процедуру

удаления

: 

# 

ipa-client-install -U --uninstall

Для

 

работы

 sudo-

политик

 

для

 

доменных

 

пользователей

 

на

 

клиентской

 

машине

 

необходимо

разрешить

 

доступ

 

к

 sudo: 

# 

control sudo public

50.3.4. 

Вход

 

пользователя

При

 

первом

 

входе

 

пользователя

 

будет

 

запрошен

 

текущий

 (

установленный

 

администратором

)

пароль

 

и

 

затем

 

у

 

пользователя

 

запрашивается

 

новый

 

пароль

 

и

 

его

 

подтверждение

. 

Предупреждение

Если

 

машина

 

до

 

этого

 

была

 

в

 

других

 

доменах

 

или

 

есть

 

проблемы

 

со

 

входом

пользователей

 

рекомендуется

 

очистить

 

кэш

 sssd: 

# 

systemctl stop sssd

# 

rm -f /var/lib/sss/db/*

# 

rm -f /var/lib/sss/mc/*

# 

systemctl start sssd

50.4. 

Настройка

 

репликации

На

 

втором

 

контроллере

 

домена

 

необходимо

 

установить

 

пакеты

: 

# 

apt-get install freeipa-client freeipa-server-dns

Задать

 

имя

 

сервера

: 

# 

hostnamectl set-hostname ipabackup.example.test

Развернуть

 

и

 

настроить

 

клиента

: 

# 

ipa-client-install -d --domain=example.test --server=ipa.example.test --

realm=EXAMPLE.TEST --principal=admin --password=12345678 --enable-dns-
updates -U

После

 

выполнения

 

этой

 

операции

 

хост

 ipabackup.example.test 

должен

 

появиться

 

в

 

веб

-

интерфейсе

 FreeIPA. 

Далее

 

необходимо

 

настроить

 

репликацию

 LDAP-

каталога

: 

# 

ipa-replica-install

Добавить

 

в

 DNS 

второй

 NTP-

сервер

: 

# 

kinit admin

# 

ipa dnsrecord-add example.test _ntp._udp --srv-priority=0 --srv-weight=100 

--srv-port=123 --srv-target=ipabackup.example.test.

Настроить

 

репликацию

 DNS-

зон

: 

# 

ipa-dns-install

Настроить

 

репликацию

 CA: 

# 

ipa-ca-install

После

 

настройки

 

и

 

репликации

 

контроллеров

 

посмотреть

 

топологию

 

можно

 

в

 

веб

-

интерфейсе

FreeIPA. 

Глава

 51. Fleet Commander

51.1. 

Установка

 

и

 

настройка

 Fleet Commander

51.2. 

Использование

 Fleet Commander

51.3. 

Устранение

 

неполадок

 Fleet Commander

Fleet Commander

 

—

 это

 

инструмент

 

для

 

управления

 

и

 

развертывания

 

профилей

 

в

 

большой

 

сети

пользователей

 

и

 

рабочих

 

станций

. 

Fleet Commander

 

состоит

 

из

 

трех

 

компонентов

: 

плагин

 FreeIPA, 

который

 

позволяет

 

хранить

 

политики

 

на

 

контроллере

 

домена

; 

плагин

 Cockpit, 

предоставляющий

 

веб

-

интерфейс

 

для

 

администрирования

; 

служба

 

на

 

стороне

 

клиента

, 

применяющая

 

политики

. 

Fleet Commander

 

использует

 libvirt 

и

 KVM 

для

 

запуска

 

сеанса

 

виртуального

 

рабочего

 

стола

, 

где

пользователь

 

в

 

реальном

 

времени

 

может

 

редактировать

 

конфигурацию

 

приложений

 

в

 

системе

шаблонов

. 

Данная

 

конфигурация

 

затем

 

будет

 

применена

 

на

 

клиентах

. 

51.1. 

Установка

 

и

 

настройка

 Fleet Commander

51.1.1. 

Настройка

 libvirt-

хоста

В

 

качестве

 libvirt-

хоста

 

может

 

выступать

 

как

 

отдельная

 

машина

, 

так

 

и

 

машина

 

с

 Fleet Commander

Admin. 

Установить

 libvirt: 

# 

apt-get install libvirt virt-install

Добавить

 

службу

 libvirtd 

в

 

автозапуск

 

и

 

запустить

 

её

: 

# 

systemctl enable --now libvirtd.service

Проверить

, 

что

 default 

сеть

 

определена

, 

запущена

 

и

 

автозапускаемая

: 

# 

virsh net-list --all

 

Имя

       

Статус

    

Автозапуск

   Persistent

 ----------------------------------------------
 default   

активен

   yes          yes

Примечание

Определить

 

сеть

 default, 

если

 

она

 

не

 

определена

: 

# 

virsh net-define /usr/share/libvirt/networks/default.xml

Отметить

 default 

сеть

 

как

 

автозапускаемую

: 

# 

virsh net-autostart default

Запустить

 default 

сеть

: 

# 

virsh net-start default

Примечание

В

 

Альт Сервер

 

по

 

умолчанию

 

отключена

 

парольная

 

аутентификация

 

для

 root 

в

 sshd,

поэтому

 

если

 

есть

 

необходимость

 

использовать

 

привилегированного

 

пользователя

 libvirt-

хоста

, 

то

 

следует

 

разрешить

 root-

доступ

 

по

 ssh. 

Включить

 

парольную

 

аутентификацию

для

 root 

можно

 

с

 

помощью

 control (

должен

 

быть

 

установлен

 

пакет

 control-sshd-permit-root-

login): 

# 

control sshd-permit-root-login enabled

и

 

перезагрузить

 ssh-

сервер

: 

# 

systemctl restart sshd.service

После

 

того

 

как

 

ключ

 

будет

 

скопирован

, 

рекомендуется

 

отключить

 

парольную

аутентификацию

: 

# 

control sshd-permit-root-login disabled

# 

systemctl restart sshd.service

Шаблон

 

это

 

виртуальная

 

машина

 

с

 

запущенным

 

на

 

ней

 Fleet Commander Logger. 

Шаблон

запускается

 

на

 "

админ

" 

машине

 

в

 live-

сессии

. 

Регистратор

 (

логгер

) 

отслеживает

 

сделанные

изменения

 

в

 

шаблоне

 

и

 

сохраняет

 

их

. 

Для

 

настройки

 

новой

 

виртуальной

 

машины

 

шаблонов

, 

достаточно

 

создать

 

виртуальную

 

машину

(

ВМ

) 

внутри

 

гипервизора

 libvirt/KVM, 

запустить

 

её

 

и

 

установить

 

на

 

этой

 template-

машине

 Fleet

Commander Logger. 

Регистратор

 

будет

 

автоматически

 

запускаться

 

после

 

входа

 

в

 

систему

. 

Установка

 

ОС

 

на

 libvirt 

домен

: 

Запустить

 

домен

, 

например

: 

# 

virt-install

 --name alt9.2 \

--ram 4096 --cpu kvm64 --vcpus 2 \
--disk pool=default,size=20,bus=virtio,format=qcow2 \
--network network=default --graphics spice,listen=127.0.0.1,password=test 
\
--cdrom /var/lib/libvirt/images/alt-workstation-9.2-x86_64.iso

Подключиться

 

к

 

ВМ

 

и

 

произвести

 

установку

 

ОС

: 

$ 

virt-viewer --connect qemu+ssh://user@192.168.0.190/system

После

 

окончания

 

установки

 

ОС

, 

установить

 

на

 

ВМ

 Fleet Commander Logger: 

# 

apt-get install fleet-commander-logger

Примечание

ВМ

, 

которую

 

планируется

 

использовать

 

как

 

шаблон

, 

должна

 

быть

 

выключена

, 

иначе

 Fleet

Commander 

не

 

позволит

 

запустить

 live-

сессию

 

на

 

этой

 

машине

. 

51.1.2. 

Установка

 

и

 

настройка

 Fleet Commander Admin

Предварительно

 

необходимо

 

установить

 

и

 

настроить

 FreeIPA 

сервер

, 

с

 

созданием

 

домашнего

каталога

 (

опция

 

--mkhomedir

). 

Установить

 

пакет

 freeipa-desktop-profile: 

# 

apt-get install freeipa-desktop-profile

...
Perform the IPA upgrade. This may take a while.
The IPA upgrade was successful.

Завершено

.

Примечание

Пакет

 freeipa-desktop-profile 

не

 

входит

 

в

 

состав

 ISO-

образа

 

дистрибутива

, 

его

 

можно

установить

 

из

 

репозитория

 p9. 

О

 

добавлении

 

репозиториев

 

с

 

использованием

графических

 

приложений

 

вы

 

можете

 

почитать

 

в

 

разделе

 

Добавление

 

репозиториев

. 

Проверить

, 

что

 

плагин

 

работает

: 

# 

kinit admin

Password for admin@EXAMPLE.TEST:
# 

ipa deskprofileconfig-show

  Priority of profile application: 1

Примечание

Если

 

на

 

выходе

 

команды

 

ipa deskprofileconfig-show

 

появляется

 

ошибка

: 

ipa: ERROR: 

неизвестная

 

команда

 "deskprofileconfig-show"

необходимо

 

почистить

 

кэш

 

текущему

 

пользователю

 

и

 

повторить

 

команду

: 

# 

rm -rf ~/.cache/ipa

# 

ipa deskprofileconfig-show

  Priority of profile application: 1

Установить

 Fleet Commander 

плагин

 

для

 Cockpit (

из

 

репозитория

): 

# 

apt-get install fleet-commander-admin

Примечание

Пакет

 fleet-commander-admin 

не

 

входит

 

в

 

состав

 ISO-

образа

 

дистрибутива

, 

его

 

можно

установить

 

из

 

репозитория

 p9. 

О

 

добавлении

 

репозиториев

 

с

 

использованием

графических

 

приложений

 

вы

 

можете

 

почитать

 

в

 

разделе

 

Добавление

 

репозиториев

. 

Добавить

 

сервис

 Cockpit 

в

 

автозапуск

 

и

 

запустить

 

его

: 

# 

systemctl enable --now cockpit.socket

Веб

-

интерфейс

 Cockpit 

будет

 

доступен

 

по

 

адресу

 

https://

адрес

-

сервера

:9090/

: 

Вход

 

осуществляется

 

по

 

логину

 

указанному

 

при

 

установке

 FreeIPA 

сервера

. 

Для

 

доступа

 

к

 

настройке

 

Fleet Commander

 

следует

 

выбрать

 

соответствующую

 

кнопку

 

на

 

левой

панели

 

веб

-

интерфейса

: 

При

 

первом

 

запуске

 

Fleet Commander

 

необходимо

 

настроить

 

глобальную

 

политику

 

и

информацию

 

о

 

хосте

 libvirt. 

Примечание

Открыть

 

окно

 

настроек

 

можно

, 

нажав

 

кнопку

 

Settings

 

на

 

вкладке

 

Fleet Commander

: 

Fleet Commander

 

позволяет

 

установить

 

глобальную

 

политику

 

для

 

определения

 

того

, 

как

применять

 

несколько

 

профилей

: 

к

 

конкретному

 

пользователю

, 

к

 

группе

, 

к

 

хосту

, 

к

 

группе

 

хостов

.

По

 

умолчанию

 

это

 

User-Group-Host-Hostgroup

. 

Для

 

запуска

 live-

сессии

 

необходимо

 

работающее

 ssh-

соединение

 

с

 libvirt-

хостом

. 

В

 

форму

настройки

 

необходимо

 

ввести

 

следующие

 

данные

: 

Fleet Commander virtual environment host

 

—

 адрес

 libvirt-

хоста

 (

если

 

в

 

качестве

 libvirt-

хоста

 

используется

 FreeIPA 

сервер

, 

то

 

здесь

 

необходимо

 

указать

 

адрес

 

текущей

 

машины

 

или

localhost); 

Username for connection

 

—

 имя

 

пользователя

 libvirt-

хоста

; 

Libvirt mode

 

—

 если

 

пользователь

 

не

 

является

 

привилегированным

, 

то

 

следует

переключить

 

данную

 

настройку

 

в

 

режим

 

сеанса

. 

Fleet Commander

 

генерирует

 

свой

 

собственный

 

открытый

 

ключ

, 

который

 

необходимо

 

добавить

 

в

.ssh/authorized_keys

 

для

 

соответствующего

 

пользователя

 

на

 libvirt-

хосте

. 

Это

 

можно

 

сделать

,

нажав

 

кнопку

 

Install public key

 (

Установить

 

открытый

 

ключ

), 

при

 

этом

 

будет

 

необходимо

ввести

 

пароль

 

пользователя

. 

Пароль

 

используется

 

только

 

для

 

установки

 

ключа

 

и

 

нигде

 

не

хранится

. 

Примечание

На

 

хосте

 libvirt, 

должен

 

быть

 

запущен

 SSH-

сервер

 (

служба

 sshd). 

51.1.2.1. 

Работа

 

с

 

профилями

После

 

настройки

 Fleet Commander Admin 

необходимо

 

создать

 

и

 

настроить

 

профиль

. 

Для

создания

 

профиля

 

нажать

 

кнопку

 

Add Profile

 

на

 

вкладке

 

Fleet Commander

. 

Появится

 

форма

настройки

 

профиля

: 

Форма

 

настройки

 

профиля

 

содержит

 

следующие

 

поля

: 

Name

 

—

 имя

 

профиля

; 

Description

 

—

 описание

 

профиля

; 

Priority

 

—

 приоритет

 

профиля

; 

Users

 

—

 пользователи

, 

к

 

которым

 

будет

 

применен

 

профиль

; 

Groups

 

—

 группы

, 

к

 

которым

 

будет

 

применен

 

профиль

; 

Hosts

 

—

 хосты

, 

к

 

которым

 

будет

 

применен

 

профиль

; 

Host groups

 

—

 группы

 

хостов

, 

к

 

которым

 

будет

 

применен

 

профиль

. 

Если

 

не

 

указан

 

ни

 

один

 

хост

 

или

 

группа

 

хостов

, 

то

 

профиль

 

будет

 

применен

 

к

 

каждому

 

хосту

состоящему

 

в

 

домене

. 

 

 

 

 

 

 

 

содержание      ..     10      11      12      13     ..