Ex7 Configuration du Ctrl SAMBA sous CentOS

Transcription

Ex7 Configuration du Ctrl SAMBA sous CentOS
But de cette présentation
Contrôleur de domaine
avec Samba
(application sous CentOS)
• Appliquer à CentOS, les notions vues sous Ubuntu
Hainaut Patrick 2014
© Hainaut P. 2014 - www.coursonline.be
Schéma réseau de notre manipulation
2
SELinux
• En réalité, il y aura bien
sur plus d’un PC client
dans le domaine
• Les adresses IP sont
présentées ici pour la
cohérence du schéma
et ne sont que des
exemples
• SElinux est un module de sécurité complémentaire à iptables
– Iptables va permettre de mettre en place une politique de filtrage et
de restriction d'accès au niveau des protocoles réseau
– SELinux va permettre de mettre en place des restrictions d'accès au
niveau des applications
• L'aspect sécurité de Linux sera vu plus tard et comme SELinux
empêche le fonctionnement correct de certaines applications
(quand il n'est pas configuré), on va le désactiver
• Au niveau du domaine,
prenez-en d’autres
© Hainaut P. 2014 - www.coursonline.be
© Hainaut P. 2014 - www.coursonline.be
3
© Hainaut P. 2014 - www.coursonline.be
4
1
SELinux
Samba : Installation
• Pour cela, éditez le fichier /etc/selinux/config
• Nous allons utiliser Samba de façon à émuler un contrôleur de
domaine Windows
• Remplacez la ligne:
SELINUX = enforcing
par
SELINUX = disabled
et rebootez la machine
• Pour l’installer (sous CentOS) ->
yum install samba
• Pour désactiver provisoirement SELinux (jusqu'au prochain
redémarrage), tapez dans l'invite de commande:
/usr/sbin/setenforce 0
© Hainaut P. 2014 - www.coursonline.be
5
Samba : mise en oeuvre
© Hainaut P. 2014 - www.coursonline.be
Création des utilisateurs dans Linux
• Les utilisateurs humains et machines se créeront pat la commande:
useradd
• Pour démarrer Samba ->
service smb start
et
service nmb start
• Les groupes se créeront par la commande
groupadd
• Pour le stopper, remplacer start par stop
• Pour le redémarrer, remplacer start par restart
• On peut toujours visualiser les groupes créés dans Linux par
cat /etc/group
• Pour le forcer à relire son fichier de configuration, remplacer
start par reload
• Et on peut visualiser les utilisateurs créés dans Linux par
cat /etc/passwd
© Hainaut P. 2014 - www.coursonline.be
© Hainaut P. 2014 - www.coursonline.be
6
7
© Hainaut P. 2014 - www.coursonline.be
8
2
Création des utilisateurs dans Samba
Samba : configuration
• Comme pour Ubuntu, les utilisateurs (humains et machines)
sous Samba se créeront avec smbpasswd
• On édite le fichier /etc/samba/smb.conf
Ex.: vi /etc/samba/smb.conf
• Attention qu'ici, contrairement à Ubuntu, aucun utilisateur
n'est déjà créé
• L'utilisateur administrateur, qui peut être "root", doit aussi
être créé
• Un fichier exemple commenté existe, à cet emplacement, il
peut servir de point de départ, comme pour Ubuntu
• Le contenu diffère peu par rapport à la version d'Ubuntu et les
directives à activer sont les mêmes
• Il est toujours possible de voir les utilisateurs Samba via la
commande pdbedit –L
© Hainaut P. 2014 - www.coursonline.be
9
© Hainaut P. 2014 - www.coursonline.be
10
Samba : configuration
Test du serveur Samba
• Il faut toujours rajouter, dans la section [global]:
admin users = <login créé à l’installation de linux>
exemple: admin users = root
• Après avoir redémarré les services Samba, vous pouvez tenter
de passer votre client Windows dans le domaine
• Il faut bien sur, avoir installé un client Windows (XP par
exemple) et s’être assuré que les deux machines se voient à
travers le réseau
• Mais aussi (bien qu'il soit actif par défaut):
encrypt passwords = true
• Les répertoires spécifiés dans le smb.conf doivent être créés
(répertoire de profil, répertoire netlogon, répertoire commun, …)
et les droits d'accès doivent être configurés
• Idem pour le script d'ouverture de session
© Hainaut P. 2014 - www.coursonline.be
© Hainaut P. 2014 - www.coursonline.be
11
© Hainaut P. 2014 - www.coursonline.be
12
3
Test du serveur Samba
Test du serveur Samba
• Dans les propriétés
système, cliquez
sur 'Nom de l'ordi.'
• Attention que vous
ne pouvez pas
changer en même
temps le nom et le
groupe !
• Cela doit se faire
en 2 étapes !
• Quand vous passez du groupe de travail (par défaut
workgroup) vers le domaine que Samba gère, il vous demande
une authentification
• Utilisez le login renseigné dans la directive admins users
• Si votre accès au répertoire de profil est correctement
configuré, il ne devrait pas y avoir de message d’erreur quand
vous vous logez et quand vous vous délogez
• Le répertoire profil de l’utilisateur sur le serveur devrait
contenir quelque chose
© Hainaut P. 2014 - www.coursonline.be
13
© Hainaut P. 2014 - www.coursonline.be
Profils en lecture seule
Test du serveur Samba
• Une fois le profil de l’utilisateur enregistré sur le serveur, on
peut y accéder et modifier le fichier ntuser.dat en ntuser.man
• Si votre accès au répertoire personnel est correctement
configuré, celui-ci devrait apparaître dans le poste de travail
de l’utilisateur
• Cela a pour conséquence que tout ce que l’utilisateur
enregistrera dans son profil (le bureau, mes documents, …) ne
sera pas sauvegardé sur le serveur … et donc perdu
• Ca peut être intéressant dans certains cas (uniformisation des
postes de travail), ça évite des temps de chargement du profil
trop longs, et oblige les utilisateurs à utiliser leur répertoire
personnel sur le serveur
14
• Si le script d’ouverture de session est correct, au bon
emplacement et correctement renseigné, son effet devrait
être visible (un lecteur réseau en plus dans le poste de travail
de l’utilisateur, qui sera commun pour tous les utilisateurs)
• Testez !
© Hainaut P. 2014 - www.coursonline.be
© Hainaut P. 2014 - www.coursonline.be
15
© Hainaut P. 2014 - www.coursonline.be
16
4
Samba et Windows 7
Premier exercice d'application
• Au niveau de Samba sous CentOS et des clients Windows 7, la
procédure est identique à celle développée pour Ubuntu
• Que ce soit en Ubuntu ou en CentOS, les utilisateurs sont
créés "à la main" …
• Pour deux utilisateurs, ça va mais si ils sont deux cent, ce n'est
pas possible ;-)
• Il faut donc créer un petit programme qui en utilisant les
commandes système (on appelle ça un script) va créer pour
nous les utilisateurs et tout ce qui va avec
© Hainaut P. 2014 - www.coursonline.be
17
© Hainaut P. 2014 - www.coursonline.be
Premier exercice d'application
Premier exercice d'application
• Il vous faut donc créer un script qui permet:
• C'est bon exercice de création de script, pas trop compliqué
mais pas trop simple non plus
– De lire les informations dans un fichier csv ou txt
Les informations seront: le nom de l'utilisateur, son prénom, son
groupe (classe, service, …)
– De vérifier si le groupe existe déjà dans le système, sinon de le créer
– De créer le login de l'utilisateur en concaténant les 3 premières lettres
du nom et les 3 premières lettres du nom (par simplification, on
suppose que deux étudiants ne portent pas le même nom et le même
prénom, ce qui peut être le cas …)
– Par simplification (c'est votre premier script pour ce cours ;-), le mot
de passe de l'utilisateur sera égal à son login
– De créer les comptes utilisateurs Linux et Samba ainsi que les
répertoires associés (les utilisateurs doivent pouvoir se logguer sous
Linux et sous Samba ce qui nécessite une petite astuce …)
© Hainaut P. 2014 - www.coursonline.be
© Hainaut P. 2014 - www.coursonline.be
19
18
• Si vous n'êtes pas familiarisé avec l'écriture de scripts bash,
faîtes des recherches sur Internet, il y a plein de tutos bien faits
• La recherche efficace sur Internet, notamment sur les forums,
est (aussi) une compétence à développer
• L'auto-apprentissage à partir des bases est quand à lui
primordial … ce sera votre lot quotidien une fois diplômé
© Hainaut P. 2014 - www.coursonline.be
20
5
Deuxième exercice d'application
Deuxième exercice d'application
• Ce deuxième exercice est plus difficile et demande plus que
quelques heures de travail …
• Il faut donc dans un premier temps créer et configurer un
annuaire LDAP qui va gérer les utilisateurs sous Linux
• Active Directory est l'annuaire utilisé par 2008 Server, il est
basé sur un annuaire LDAP
• Dans un deuxième temps, il faut faire fonctionner cet
annuaire avec Samba pour qu'il puisse authentifier les
utilisateurs sans avoir besoin de les recréer avec smbpasswd
• Une version libre, Open LDAP est implémenté sous Linux
• Voilà, c'est tout ;-)
• Des directives SAMBA sont prévues pour que SAMBA puisse
fonctionner avec un annuaire LDAP
• Voici un bon exercice d'application, qui certes, vous
demandera du temps et de la ténacité mais qui sera très
formateur … ne passez pas à coté !
© Hainaut P. 2014 - www.coursonline.be
21
© Hainaut P. 2014 - www.coursonline.be
22
Conclusion
• Vous voici maintenant capable d’installer un contrôleur de
domaine Samba sous CentOS qui est une bonne alternative
gratuite aux solutions Windows Server
• Merci de votre attention
© Hainaut P. 2014 - www.coursonline.be
© Hainaut P. 2014 - www.coursonline.be
23
6