Содержание курса
Модуль 1. Введение в ALD Pro и планирование развертывания (45 мин)
1. Система ALD Pro: общее представление:
• назначение и ключевые функции;
• возможности службы каталога.
2. Архитектура и компоненты ALD Pro:
• контроллер домена;
• служба синхронизации времени (chrony);
• портал управления;
• подсистемы:
репозиторий программного обеспечения;
общий доступ к файлам;
служба печати;
динамическая настройка узлов (DHCP);
установка ОС по сети (PXE);
мониторинг;
аудит;
• клиентская часть.
3. Сравнение механизмов каталогов FreeIPA и Samba AD:
• особенности реализации Samba AD;
• преимущества FreeIPA и обоснование ее выбора в ALD Pro.
4. Практическое сопоставление MS AD и ALD Pro.
5. Подготовка к развертыванию:
• минимальные требования к инфраструктуре;
• планирование ресурсов (оперативная память, CPU, пропускная способность сети);
• модуль синхронизации и прочие службы.
6. Масштабирование и организация инфраструктуры:
• методики горизонтального масштабирования;
• рекомендации по именованию доменов.
Модуль 2. Развертывание первого контроллера домена (130 мин)
1. Подготовка инфраструктуры: требования к тестовой среде, создание и настройка виртуальной машины:
• проверка ОС: build_version;
• проверка (установка) уровня «Смоленск»;
• отключение NetworkManager;
• настройка статического IP в /etc/network/interfaces.
2. Развертывание контроллера домена:
• настройка репозиториев ALD Pro: создание /etc/apt/sources.list.d/aldpro.list;
• присвоение имени контроллера;
• установка пакетов: aldpro-mp, aldpro-gc, aldpro-syncer, aldpro-syncer-pwdsync;
• повышение роли сервера до контроллера домена;
• проверка базовых функций: доменных служб, Kerberos-аутентификации, портала управления;
• ввод компьютера в домен.
3. Практическая работа: развертывание первого контроллера домена
Модуль 3. Архитектура службы каталога ALD Pro (155 мин)
1. Архитектура службы каталога ALD Pro:
• обзор компонентов и их взаимодействия;
• сравнительный анализ с MS AD: служба каталога — FreeIPA, LDAP — 389 Directory Server, Kerberos — MIT Kerberos.
2. Сервер FreeIPA:
• веб-интерфейс управления;
• утилиты управления: ipactl, ipa, ipa-getkeytab, ipa-backup, ipa-restore;
• конфигурационные файлы: /etc/ipa/default.conf, /etc/krb5.conf.
3. Сервер LDAP 389 Directory Server:
• структура каталога;
• утилиты: ldapsearch, ldapmodify, dsctl, dsconf;
• расположение БД.
4. Сервер MIT Kerberos:
• служба KDC: krb5-kdc;
• утилиты: kinit, klist, kdestroy;
• файлы ключей: /etc/krb5.keytab.
5. Сервер Samba:
• интеграция с Windows;
• службы: smb, winbind;
• конфигурация: /etc/samba/smb.conf.
6. Идентификаторы безопасности:
• диапазоны UID/GID: ipa config-show;
• SID (Security Identifier).
7. Управление объектами службы каталога:
• управление организационной структурой;
• управление пользователями;
• управление компьютерами;
• удаленный доступ для оказания поддержки;
• управление группами.
8. Практическая работа: администрирование службы каталога с помощью утилит командной строки FreeIPA и LDAP.
Модуль 4. Настройка базовых служб (115 мин)
1. Назначение базовых служб в домене ALD Pro:
• DNS: разрешение имен, SRV-записи для автоматического обнаружения служб;
• синхронизация времени (NTP): критична для работы Kerberos;
• сравнительный анализ с MS AD: DNS Manager — BIND в ALD Pro, W32Time — chrony.
2. DNS-служба в ALD Pro:
• использование BIND 9 (bind9-pkcs11).
• конфигурационные файлы:
/etc/bind/named.conf (основной конфиг);
/etc/bind/ipa-options-ext.conf (дополнительные настройки);
/etc/bind/ipa-ext.conf (зоны).
• автоматическое создание зон при установке домена;
• отключение DNSSEC для работы в закрытом контуре;
• настройка рекурсивных запросов.
3. Синхронизация времени:
• служба chrony (альтернатива ntpd);
• конфигурационный файл: /etc/chrony/chrony.conf;
• синхронизация сервера времени контроллера домена с внешними источниками;
• синхронизация клиентов с контроллерами домена.
4. Практическая работа: настройка DNS и NTP, проверка SRV-записей.
Модуль 5. Работа Linux-компьютера в домене (120 мин)
1. Архитектура клиентской части ALD Pro:
• основные клиентские пакеты: aldpro-client, freeipa-client, sssd, krb5-user;
• сравнение с Windows: присоединение к домену Windows — ввод в домен ALD Pro.
2. Служба SSSD (System Security Services Daemon):
• архитектура: монитор, бэкенды, ответчики;
• механизм кеширования: автономная работа;
• конфигурационные файлы: /etc/sssd/sssd.conf, /etc/sssd/conf.d/.
3. Способы аутентификации в домене:
• LDAP: ldap:// или ldaps://;
• Kerberos: билеты TGT и сервисные билеты;
• NTLM: для совместимости с Windows.
4. Безопасный обмен данными:
• SSL/TLS для LDAP (LDAPS);
• StartTLS для защиты LDAP-сессий;
• сертификаты домена: /etc/ipa/ca.crt.
5. Учетная запись компьютера в домене:
• автоматическое создание при вводе в домен;
• пароль компьютера: /etc/krb5.keytab;
• проверка: klist -k.
6. Работа в автономном режиме:
• кеширование учетных данных;
• ограниченная функциональность;
• автоматическая синхронизация при подключении.
7. Практическая работа: ввод компьютера в домен, диагностика аутентификации.
Модуль 6. Управление политиками ALD Pro (155 мин)
1. Концепция управления политиками в ALD Pro:
• централизованное управление настройками пользователей и компьютеров.
2. Сравнение с MS AD:
• Group Policy Objects (GPO) — групповые политики ALD Pro;
• иерархия применения: домен — сайт — подразделение — группа — пользователь/компьютер.
3. Типы политик в ALD Pro:
• политики паролей (аналог Windows Password Policy);
• HBAC-правила (Host-Based Access Control);
• SUDO-правила (повышение привилегий);
• групповые политики (настройки ОС и приложений);
• политики ПО (установка и управление программным обеспечением);
• LAPS (Local Administrator Password Solution).
4. Политики паролей FreeIPA:
• настройки сложности, истории, срока действия;
• группы с автоматическим участием (встроенные группы).
5. HBAC-правила (доступ к узлам):
• контроль доступа пользователей к хостам и сервисам;
• компоненты правила: кто (пользователь/группа) — куда (хост/группа хостов) — к чему (сервис), по умолчанию правило allow_all.
6. SUDO-правила:
• делегирование прав выполнения команд;
• аналогия с /etc/sudoers, но централизованно;
• поддержка групп пользователей, хостов, команд.
7. Групповые политики ALD Pro:
• настройка через портал управления;
• категории: параметры компьютеров, параметры пользователей;
• дополнительные параметры (кастомизация через Salt-скрипты).
8. Практическая работа: создание и применение политик безопасности.
Модуль 7. Дополнительные подсистемы: общий доступ к файлам (105 мин)
1. Процедура развертывания подсистем:
• установка ролей в Windows Server;
• установка подсистем в ALD Pro.
2. Универсальный двухэтапный процесс для всех подсистем:
• ввод сервера в домен как обычной рабочей станции с помощью aldpro-client-installer;
• назначение серверу роли через портал управления (раздел «Роли и службы сайта»);
• автоматическая установка и настройка подсистемы (через ~30 минут);
• форсирование установки: sudo aldpro-roles --iud на целевом хосте.
3. Архитектура подсистемы в ALD Pro: Samba-сервер, интеграция с доменной аутентификацией.
4. Аутентификация: Kerberos vs NTLM в контексте ALD Pro.
5. Управление доступом: портал vs файловая система, модели безопасности Samba (стандартная, ACL XATTR, NFS4 ACLs).
6. Интеграция с Windows-клиентами.
7. Практическая работа: развертывание файлового сервера, настройка общих ресурсов.
Модуль 8. Управление топологией в домене (130 мин)
1. Архитектура топологии домена ALD Pro:
• мультимастерная репликация (все контроллеры равноправны).
2. Сравнение с MS AD: AD Sites and Services — сайты в ALD Pro.
3. Механизмы репликации:
• репликация изменений (incremental replication);
• полная репликация при инициализации;
• конфликты репликации и их разрешение;
• журнал изменений (change log).
4. Сайты (Sites):
группировка контроллеров по физическому местоположению;
балансировка нагрузки и отказоустойчивость;
5. DNS SRV-записи для автоматического обнаружения сайта.
6. Автоматическое обнаружение сервисов:
• через DNS SRV-записи;
• в SSSD-клиентах;
• в библиотеке libkrb5.
7. Диагностика репликации.
8. Практическая работа: создание сайта, настройка репликации, диагностика.
Модуль 9. Миграция и гибридное развертывание с MS AD (140 мин)
1. Стратегии миграции с Active Directory: доверительные отношения (Trusts), глобальный каталог, модуль синхронизации.
2. Сравнение с Windows: Forest Trust/External Trust — Trust в ALD Pro.
3. Типы доверительных отношений: Forest Trust (между лесами AD и FreeIPA), External Trust (между отдельными доменами), односторонние/двусторонние.
4. Компоненты интеграции: Samba DCERPC (для работы трастов), Global Catalog (для поиска в доверенных доменах), SSSD с поддержкой нескольких доменов.
5. Модуль синхронизации (aldpro-syncer): установка только на первый контроллер, синхронизация пользователей, групп и паролей, ключ --setup_syncer при установке.
6. Настройка доверительных отношений: подготовка DNS, проверка времени, создание траста через портал.
7. Настройка глобального каталога: установка пакета aldpro-gc, назначение роли через портал.
8. Присоединение Windows-машин к домену ALD Pro (утилита aldpro join.exe)
9. Практическая работа: настройка доверительных отношений с тестовым AD.
Модуль 10. Резервное копирование и восстановление ALD Pro (115 мин)
1. Стратегия резервного копирования в ALD Pro: полные бэкапы, инкрементальные, резервное копирование дисков, резервное копирование данных.
2. Критически важные данные: контроллеры домена (LDAP-база, Kerberos-база, сертификаты), подсистемы (конфигурации служб, данные приложений), журналы (аудит, мониторинг, логи безопасности).
3. Инструменты резервного копирования: ipa-backup — для данных FreeIPA; tar, CRON — автоматизация регулярных бэкапов.
4. Практическая работа: создание и проверка резервных копий.
Модуль 11. Дополнительные подсистемы: репозитории, печать, мониторинг (125 мин)
1. Архитектура дополнительных подсистем: репозитории ПО (централизованное хранение пакетов), служба печати (CUPS), мониторинг (Zabbix), аудит (Syslog-NG).
2. Принципы работы: роли серверов, автоматизация установки через aldpro-roles --iud, управление через портал, интеграция с доменом.
3. Единый процесс развертывания (как в модуле 7):
• подготовка сервера (ОС, сеть, имя);
• ввод в домен как клиента;
• назначение роли через портал управления;
• автоматическая установка (~30 минут).
4. Подсистема «Репозитории ПО»: создание репозитория из ISO-образа, управление версиями.
5. Подсистема «Печать»: добавление сетевых и локальных принтеров, управление очередями.
6. Подсистема «Мониторинг»: установка Zabbix-сервера, базовые шаблоны мониторинга.
7. Подсистема «Аудит»: настройка централизованного сбора логов через Syslog-NG.
8. Практическая работа: развертывание подсистемы на выбор.
Модуль 12. Подсистемы DHCP и PXE (115 мин)
1. Архитектура сетевых служб:
• DHCP (Dynamic Host Configuration Protocol): автоматическая выдача сетевых настроек;
• PXE (Preboot Execution Environment): сетевая загрузка и установка ОС.
2. Интеграция с доменом:
• привязка к домену (автоматический ввод в домен при установке).
3. Компоненты PXE-сервера:
• TFTP-сервер: передача файлов загрузки;
• HTTP-сервер: предоставление установочных образов;
• конфигурационные файлы: меню загрузки, параметры установки;
• Preseed/Postinstall-скрипты: автоматизация установки.
4. Сценарии использования:
• массовая установка ОС на новые компьютеры;
• развертывание однотипных конфигураций;
• централизованное управление загрузкой.
5. Практическая работа: настройка DHCP и PXE для автоматической установки.
Модуль 13. Мандатное управление доступом и контроль целостности (120 мин)
1. Модели безопасности в ALD Pro: МРД (мандатное управление доступом), МКЦ (мандатный контроль целостности), дискреционное управление доступом.
2. Принципы работы: уровни конфиденциальности (иерархические 0–255), категории конфиденциальности (битовая маска), контейнеры объектов (файлы, процессы, сокеты).
3. Интеграция с доменом: хранение мандатных атрибутов в LDAP, применение политик через PAM и ядро ОС, централизованное управление через портал FreeIPA.
4. Настройка мандатных атрибутов пользователей через портал управления.
5. Создание защищенной структуры каталогов с учетом мандатных меток.
6. Работа с внешними носителями: перенос мандатных меток.
7. Интеграция с файловым сервером Samba: настройка мандатного доступа к общим ресурсам.
8. Практическая работа: настройка МРД для пользователей и каталогов.
Модуль 14. Диагностика и мониторинг ALD Pro (135 мин)
1. Методики поиска проблем: системный подход к диагностике.
2. Комплексный чек-лист диагностики:
• проверка служб: aldproctl, krb5-kdc
dirsrv@... bind9-pkcs11 sssd;
• диагностика аутентификации: логи SSSD (/var/log/sssd/), kinit admin, sssctl user-checks;
• проверка репликации: dsconf ldap://dc-1 repl-agmt list, ds-replcheck, checkipaconsistency (см. модуль 8);
• проверка DNS: nslookup dc-1, dig -t SRV _ldap._tcp.ald.company.lan;
• сеть: доступность портов (nc -zv dc-1 389 636 88 53).
3. Типовые ошибки и их решения: проблемы с аутентификацией, репликацией, DNS.
4. Ключевые утилиты диагностики:
• sssctl — диагностика SSSD (см. модуль 5);
• dsconf, ipa-replica-manage — диагностика репликации;
• checkipaconsistency — проверка целостности данных;
• aldproctl — управление службами ALD Pro.
5. Инструменты мониторинга: Zabbix (метрики, триггеры, уведомления), системные метрики.
6. Сравнение с Windows: Event Viewer — логи ALD Pro + Zabbix
7. Практическая работа: диагностика искусственно созданных проблем в тестовой среде.
Итоговое тестирование 90 мин.