Active Directory in LDAP integrieren

JMan2000

Cadet 4th Year
Registriert
Mai 2020
Beiträge
110
Hallo, ich habe mal eine recht anfängermäßige Frage:
Ich habe folgende Situation: Ein paar Windows PCs, ein paar Linux PCs und etwa 10 Benutzer. Dazu ein Windowsserver(für AD) ein Truenas Server und ein Ubuntu Server für alles andere. Jeder dieser Benutzer soll sich jetzt an jedem dieser PCs einloggen können und Zugriff auf die Homefolder(auf Truenas) haben. Die simple Lösung wäre es die Linuxclients in das AD einzubinden und Fertig. Das ist aber aus mehreren Gründen nicht die Lösung die ich nutzen möchte: Einerseits will ich nicht das meine stabilen Linux Server und clients von einem Windowsserver abhängig sind. Außerdem sollen die Linuxclients nicht die SMB shares Benutzen sondern NFSv4 shares.

Momentan laufen die Linuxclients noch über local users und nfs v3.

Der Plan ist im Großen und Ganzen auf dem Ubuntuserver ein LDAP Server mit Kerberos anzulegen und die Clients an diesem authentifizieren zu lassen. Jetzt die Schwirigkeiten: ich möchte die Windows User und Maschinen weiterhin über AD Verwalten(zumindestens die GPOs) . Im Idealfalle kann ich das ganze in der selben Domain abwickeln, sodass Usernames für Linux und Windows gleich sind und auch die ganzen Berechtigungen nicht doppelt erstellt werden müssen.

Hat jemand hier schon mal sowas dieser Art gemacht?
Was wären die Vor und Nachteile von openLDAP + kerberos manuell vs FreeIPA?
Oder währe hier ein Standalone LDAP ohne Kerberos besser?
Gibt es vlt. noch eine weiter Lösung von der ich nichts weiß?

Es muss auch nicht die praktikabelste oder einfachste Lösung sein. Ich deploye das nicht für ein Unternehmen oder so, sonder mache das Privat für meine Famillie. Hauptziel der Übung, für mich, ist es etwas neues zu lernen und mein Wissen in dem Bereich zu erweitern und festigen.
 
JMan2000 schrieb:
Einerseits will ich nicht das meine stabilen Linux Server und clients von einem Windowsserver abhängig sind.
Da die Windowsserver ja so unzuverlässig sind, wie oft ist Dir bitte denn ein Windows Domaincontroller abgestürzt bzw. hat dich im Stich gelassen?

Wir haben bei uns in der Firma oft Probleme mit Software auf den Windowsservern aber zu 99% liegt es immer an der Software und nicht am OS. Aber selbst da sind uns die AD Controller noch nie ausgestiegen, und außerdem sollte man sie sowieso deswegen immer paarweise betreiben, das gilt auch für Linux.

Ist es wichtig dann sorg für Redundanz, es kann immer was passieren.
 
  • Gefällt mir
Reaktionen: Hammelkoppter
Fairerweise muss ich sagen, dass das bis jetzt noch nicht passiert ist. Andererseits ist der AD Domain Controller erst seit ein paar Monaten im Einsatz. Auf Clients hingegen habe ich Jahre mit Katastrophen zugebracht. Und auch jetzt habe ich Grade auf Windows Clients immer wieder das Problem das Updates fehlschlagen usw. Die fehlende Vertrauen kommt aus eben diesen Erfahrungen und sonstigem Hörensagen. Auch fühle ich mich unwohl aus Privatsphäregründen, da ich nicht weiß was alles an Microsoft geht. DNS, Dateinamen, etc. Wer weiß das schon? Bei den Winclients ist mir das relativ egal, da diese anderen Familienmitgliedern gehören oder eh nur Gamingpcs sind, aber bei meinen Linux Clients gehen halt schon sensitive Daten rüber.
 
Wenn Du so kritisch M$ gegenüber stehst, warum denn überhaupt einen M$ AD-DC und nicht direkt einen Linux Samba AD DC?
 
  • Gefällt mir
Reaktionen: konkretor und sikarr
Das ist ne gute Frage. Ich beschäftige mich so neben dem Studium her mit der ganzen Sache um halt Erfahrungen zu sammeln. Ich bin zwar Privat ziemlich anti Microsoft aus vielen Gründen, trotzdem wäre es halt dumm von mir, mich der ganzen Sache komplett zu verweigern, da halt viele Firmen und auch Privatpersonen auf MS setzen. Zu dem Zeitpunkt als ich den Domain Controller eingerichtet habe, wusste ich noch nicht was man alles mit Samba machen kann. Ich kannte Samba nur von der SMB bereitstellung.

Und von dem Standpunkt aus interessiert es mich natürlich auch, wie man bestehende MS Netzwerke und Domains Stück für Stück auf Linux umrüsten kann, ohne zu allen Mitarbeitern zu sagen: "So und ab heute ist alles anders. Ihr nutzt jetzt Linux."
 
Häng dich doch einfach an die Nutzernasis des AD uns gut ist.

Keine Ahnung wie das bei Ubuntu ist aber bei RedHat geht das mit sssd out of the box

EDIT

Da bei MS eh alles in die Cloud geht kannst du dir das ganze onprem Zeug sparen und gleich auf Linux gehen.
 
Zurück
Oben