Ex7 Configuration du Ctrl SAMBA sous CentOS
Transcription
Ex7 Configuration du Ctrl SAMBA sous CentOS
But de cette présentation Contrôleur de domaine avec Samba (application sous CentOS) • Appliquer à CentOS, les notions vues sous Ubuntu Hainaut Patrick 2014 © Hainaut P. 2014 - www.coursonline.be Schéma réseau de notre manipulation 2 SELinux • En réalité, il y aura bien sur plus d’un PC client dans le domaine • Les adresses IP sont présentées ici pour la cohérence du schéma et ne sont que des exemples • SElinux est un module de sécurité complémentaire à iptables – Iptables va permettre de mettre en place une politique de filtrage et de restriction d'accès au niveau des protocoles réseau – SELinux va permettre de mettre en place des restrictions d'accès au niveau des applications • L'aspect sécurité de Linux sera vu plus tard et comme SELinux empêche le fonctionnement correct de certaines applications (quand il n'est pas configuré), on va le désactiver • Au niveau du domaine, prenez-en d’autres © Hainaut P. 2014 - www.coursonline.be © Hainaut P. 2014 - www.coursonline.be 3 © Hainaut P. 2014 - www.coursonline.be 4 1 SELinux Samba : Installation • Pour cela, éditez le fichier /etc/selinux/config • Nous allons utiliser Samba de façon à émuler un contrôleur de domaine Windows • Remplacez la ligne: SELINUX = enforcing par SELINUX = disabled et rebootez la machine • Pour l’installer (sous CentOS) -> yum install samba • Pour désactiver provisoirement SELinux (jusqu'au prochain redémarrage), tapez dans l'invite de commande: /usr/sbin/setenforce 0 © Hainaut P. 2014 - www.coursonline.be 5 Samba : mise en oeuvre © Hainaut P. 2014 - www.coursonline.be Création des utilisateurs dans Linux • Les utilisateurs humains et machines se créeront pat la commande: useradd • Pour démarrer Samba -> service smb start et service nmb start • Les groupes se créeront par la commande groupadd • Pour le stopper, remplacer start par stop • Pour le redémarrer, remplacer start par restart • On peut toujours visualiser les groupes créés dans Linux par cat /etc/group • Pour le forcer à relire son fichier de configuration, remplacer start par reload • Et on peut visualiser les utilisateurs créés dans Linux par cat /etc/passwd © Hainaut P. 2014 - www.coursonline.be © Hainaut P. 2014 - www.coursonline.be 6 7 © Hainaut P. 2014 - www.coursonline.be 8 2 Création des utilisateurs dans Samba Samba : configuration • Comme pour Ubuntu, les utilisateurs (humains et machines) sous Samba se créeront avec smbpasswd • On édite le fichier /etc/samba/smb.conf Ex.: vi /etc/samba/smb.conf • Attention qu'ici, contrairement à Ubuntu, aucun utilisateur n'est déjà créé • L'utilisateur administrateur, qui peut être "root", doit aussi être créé • Un fichier exemple commenté existe, à cet emplacement, il peut servir de point de départ, comme pour Ubuntu • Le contenu diffère peu par rapport à la version d'Ubuntu et les directives à activer sont les mêmes • Il est toujours possible de voir les utilisateurs Samba via la commande pdbedit –L © Hainaut P. 2014 - www.coursonline.be 9 © Hainaut P. 2014 - www.coursonline.be 10 Samba : configuration Test du serveur Samba • Il faut toujours rajouter, dans la section [global]: admin users = <login créé à l’installation de linux> exemple: admin users = root • Après avoir redémarré les services Samba, vous pouvez tenter de passer votre client Windows dans le domaine • Il faut bien sur, avoir installé un client Windows (XP par exemple) et s’être assuré que les deux machines se voient à travers le réseau • Mais aussi (bien qu'il soit actif par défaut): encrypt passwords = true • Les répertoires spécifiés dans le smb.conf doivent être créés (répertoire de profil, répertoire netlogon, répertoire commun, …) et les droits d'accès doivent être configurés • Idem pour le script d'ouverture de session © Hainaut P. 2014 - www.coursonline.be © Hainaut P. 2014 - www.coursonline.be 11 © Hainaut P. 2014 - www.coursonline.be 12 3 Test du serveur Samba Test du serveur Samba • Dans les propriétés système, cliquez sur 'Nom de l'ordi.' • Attention que vous ne pouvez pas changer en même temps le nom et le groupe ! • Cela doit se faire en 2 étapes ! • Quand vous passez du groupe de travail (par défaut workgroup) vers le domaine que Samba gère, il vous demande une authentification • Utilisez le login renseigné dans la directive admins users • Si votre accès au répertoire de profil est correctement configuré, il ne devrait pas y avoir de message d’erreur quand vous vous logez et quand vous vous délogez • Le répertoire profil de l’utilisateur sur le serveur devrait contenir quelque chose © Hainaut P. 2014 - www.coursonline.be 13 © Hainaut P. 2014 - www.coursonline.be Profils en lecture seule Test du serveur Samba • Une fois le profil de l’utilisateur enregistré sur le serveur, on peut y accéder et modifier le fichier ntuser.dat en ntuser.man • Si votre accès au répertoire personnel est correctement configuré, celui-ci devrait apparaître dans le poste de travail de l’utilisateur • Cela a pour conséquence que tout ce que l’utilisateur enregistrera dans son profil (le bureau, mes documents, …) ne sera pas sauvegardé sur le serveur … et donc perdu • Ca peut être intéressant dans certains cas (uniformisation des postes de travail), ça évite des temps de chargement du profil trop longs, et oblige les utilisateurs à utiliser leur répertoire personnel sur le serveur 14 • Si le script d’ouverture de session est correct, au bon emplacement et correctement renseigné, son effet devrait être visible (un lecteur réseau en plus dans le poste de travail de l’utilisateur, qui sera commun pour tous les utilisateurs) • Testez ! © Hainaut P. 2014 - www.coursonline.be © Hainaut P. 2014 - www.coursonline.be 15 © Hainaut P. 2014 - www.coursonline.be 16 4 Samba et Windows 7 Premier exercice d'application • Au niveau de Samba sous CentOS et des clients Windows 7, la procédure est identique à celle développée pour Ubuntu • Que ce soit en Ubuntu ou en CentOS, les utilisateurs sont créés "à la main" … • Pour deux utilisateurs, ça va mais si ils sont deux cent, ce n'est pas possible ;-) • Il faut donc créer un petit programme qui en utilisant les commandes système (on appelle ça un script) va créer pour nous les utilisateurs et tout ce qui va avec © Hainaut P. 2014 - www.coursonline.be 17 © Hainaut P. 2014 - www.coursonline.be Premier exercice d'application Premier exercice d'application • Il vous faut donc créer un script qui permet: • C'est bon exercice de création de script, pas trop compliqué mais pas trop simple non plus – De lire les informations dans un fichier csv ou txt Les informations seront: le nom de l'utilisateur, son prénom, son groupe (classe, service, …) – De vérifier si le groupe existe déjà dans le système, sinon de le créer – De créer le login de l'utilisateur en concaténant les 3 premières lettres du nom et les 3 premières lettres du nom (par simplification, on suppose que deux étudiants ne portent pas le même nom et le même prénom, ce qui peut être le cas …) – Par simplification (c'est votre premier script pour ce cours ;-), le mot de passe de l'utilisateur sera égal à son login – De créer les comptes utilisateurs Linux et Samba ainsi que les répertoires associés (les utilisateurs doivent pouvoir se logguer sous Linux et sous Samba ce qui nécessite une petite astuce …) © Hainaut P. 2014 - www.coursonline.be © Hainaut P. 2014 - www.coursonline.be 19 18 • Si vous n'êtes pas familiarisé avec l'écriture de scripts bash, faîtes des recherches sur Internet, il y a plein de tutos bien faits • La recherche efficace sur Internet, notamment sur les forums, est (aussi) une compétence à développer • L'auto-apprentissage à partir des bases est quand à lui primordial … ce sera votre lot quotidien une fois diplômé © Hainaut P. 2014 - www.coursonline.be 20 5 Deuxième exercice d'application Deuxième exercice d'application • Ce deuxième exercice est plus difficile et demande plus que quelques heures de travail … • Il faut donc dans un premier temps créer et configurer un annuaire LDAP qui va gérer les utilisateurs sous Linux • Active Directory est l'annuaire utilisé par 2008 Server, il est basé sur un annuaire LDAP • Dans un deuxième temps, il faut faire fonctionner cet annuaire avec Samba pour qu'il puisse authentifier les utilisateurs sans avoir besoin de les recréer avec smbpasswd • Une version libre, Open LDAP est implémenté sous Linux • Voilà, c'est tout ;-) • Des directives SAMBA sont prévues pour que SAMBA puisse fonctionner avec un annuaire LDAP • Voici un bon exercice d'application, qui certes, vous demandera du temps et de la ténacité mais qui sera très formateur … ne passez pas à coté ! © Hainaut P. 2014 - www.coursonline.be 21 © Hainaut P. 2014 - www.coursonline.be 22 Conclusion • Vous voici maintenant capable d’installer un contrôleur de domaine Samba sous CentOS qui est une bonne alternative gratuite aux solutions Windows Server • Merci de votre attention © Hainaut P. 2014 - www.coursonline.be © Hainaut P. 2014 - www.coursonline.be 23 6