--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Объясните на пальцах и примерах LDAP.

Нужен совет (поиск решения проблемы. не для купли-продажи)
993
55
С друзьями на NN.RU
В социальных сетях
Поделиться
Народ, здравствуйте.
Пожалуйста, помогите начинающему сис админу:)))
Зачем нужен LDAP и AD??? Что это такое я читал, очень сложно, не вкуриваю.
Вот зачем вообще домен в локалке? Представим сеть из 10 компов, с общим файлообменником, архивом на файл сервере и со своими папками. Маил сервер не нужен, нужна только фильтрация и распределение трафика через прокси сервер.
Для этого мне нужен LDAP или AD??
Про LDAP спрашиваю т.к. мне проще и удобней на Ubuntu Serv сервер настроить чем на WinServ. Или LDAP и AD вообще разные функции выполняют?
acella
09.08.2010
"Скрипач НЕ нужен" ©
Если только правами на шаре рулить то Samba намного гибче.
К распределению трафика AD вообще никакого отношения не имеет.
ЗЫ в сетке на 10 компов поднимать домен имеет смысл только ради практики этого процесса.
Вот и думаю о практике....
Но и о целесообразности, зачем слабенький "сервак" грузить.
А Ubuntu будет однозначно, хочу полностью без иксов первый раз сервак настроить и eBox на него поставить и настроить.
А зачем нужен в сети домен, AD (это имеет отношение к домену, так?), и LDAP это аналог AD на никсах?
acella
09.08.2010
LDAP это протокол, в nix`ах он используется используется для авторизации доменных пользователей , то есть например на той же samba пользователь авторизируется под своей доменной учёткой. То есть в отсутствии windows домена никсовые сервисы с поддержкой LDAP как бэ не нужны.
Для практики подними сначала домен, а потом прикрути самбу,
DC можно и на чахленьком серваке поднять, ему много не надо ))
А чего самбу то прикручивать? Юзверей создать, права на шары дать и каждому свои папки к примеру? Так это просто smb.config...
Или ещё что то надо?
И зачем в принципе домен то я так и не понял?
Или понял, есть БД которая хранит все логины пароли и настройки интерфейса (или это уже AD), она прикручена к определённому домену, и когда комп топает в этот домен, вводит логин и пароль, то сервак ему даёт права на шары которые у него прописаны и т.д., так?
Так, и если LDAP это протокол то какой аналог протокола в Winde?
acella
09.08.2010
Ещё тот мальчуган писал(а)
А чего самбу то прикручивать?
И зачем в принципе домен то я так и не понял?

ты ж сам сказал - для практики
Ещё тот мальчуган писал(а)
Или понял, есть БД которая хранит все логины пароли и настройки интерфейса (или это уже AD), она прикручена к определённому домену, и когда комп топает в этот домен, вводит логин и пароль, то сервак ему даёт права на шары которые у него прописаны и т.д., так?

Именно так

Не обязательно AD, но в обычных сетях иное практически нигде не встречается.

Ещё тот мальчуган писал(а)
Так, и если LDAP это протокол то какой аналог протокола в Winde?

ADAM www.microsoft.com/windowsserver2003/adam/default.mspx

Их много реализаций, но на практике, если ты не погромист пишущий хитрожопую ERP , то оно не нужно , во всяком случае на данном этапе
acella писал(а)
Ещё тот мальчуган писал(а)
А чего самбу то прикручивать?
И зачем в принципе домен то я так и не понял?

ты ж сам сказал - для практики


Так самбу то для практики я и так уже прикручивал.:) У меня манагеры блин сидят на никсах , 2 девочки! И им нравится! :)))

Так, понял, AD в винде, OpenLDAP+Samba в никсах.
Всё это буду настраивать в eBox.
Думаю что всё будет хорошо.

Последний наверное вопрос по Samba, можно ли не создавая юзеров на никсовом сервере создать их в БД самба только для доступа к определённым к шарам?
acella
09.08.2010
Ещё тот мальчуган писал(а)
можно ли не создавая юзеров на никсовом сервере создать их в БД самба только для доступа к определённым к шарам?

Чего не знаю - врать не буду, не пробовал ))
Спасибо.:)
vortex
10.08.2010
См доки на предмет smbpasswd и tdbsam.
www.samba.org/samba/docs/man/Samba-HOWTO-Collection/passdb.html
palp
11.08.2010
Да, может. Это и есть LDAP
palp
11.08.2010
это будет сильное извращение,в этом случае самба просто настройки в Бд будет хранить- совешенно бесполезное дело ()это даже для пракитки бесполезно - настраивается на раз) тебе еще во втором посте написали.
palp
11.08.2010
LDAPом ты его не нагрузишь, тем более на 10 компах. в случае никсами к серверу будет обращаться только в момент авторизации компа и пользователей.
если кроме файлопомойки ничего нет - то действительно проще сделать на НИКСах.
Удобство АД - в распределении прав с помощью групповых политик на НЕСКОЛЬКО сервисов (например файлопомойка, ИСА и Эксчендж).
Ну и всякоразные пакетные установки софта, настройка профилей и прочие шашечки, кои, подозреваю, есть в НИКСах в гораздо более удобном виде.
2life
10.08.2010
Нету там ничего в более удобном виде, для Windows машин по крайней мере.
palp
10.08.2010
нету там нифига в Юниксах, все печально с LDAP
Знаете, я много раз такое слышал и в большинстве своём находил великолепные аналоги.
Вы кстати видели прогу eBox для никсов? Посмотрите, яндекс её сразу вам найдёт...
palp
11.08.2010
Я никсами лет 10 работаю, великолепных аналогов MS Office например -нет. есть один, он более или менее заменяет MS Office... и т.п.
ps. Пишу с Linux ubuntu-msi-palp 2.6.32-23-generic #37-Ubuntu SMP Fri Jun 11 07:54:58 UTC 2010 i686 GNU/Linu
niktr
11.08.2010
а что именно надо от MS office чего нет с никсовых продуктах ? интеграция с MOSS ?
Да ладно, у меня где то валяется отчёт на 32 страницы где ОО побеждает МСО...
Ну про макросы я молчу при этом.
Вот я подозреваю тот же Стёпанн с вами обоими не согласится :о)
palp
11.08.2010
я на эту тему диплом писал (замена AD на LDAP - там все печально, хотя коммисию мне удалось уговорить:) )
vortex
10.08.2010
Все там есть, не надо дезинформации. И связки с AD/LDAP + подключаемые модули авторизации и централизованные обновления софта (Samba + wpkg) и разные groupware и т.п.
Только для кого-то это "сложно" и "неудобно" (или "у меня ничего не заработало, значит все отстой"), а для пользователей - одна фигня. Хотя опять холивар поди в этой теме из этого наверное разведут, чего не хотелось бы.
В голове крутится куча мыслей, на тему моего фанатейства к ubuntu, т.к. с другими мало сталкивался... Но могу сказать и как юзер и как меееелкий "сисадмин" я в никсах нашёл горазда больше плюсов чем в винде и для меня никсы горазда проще чем та же ХР и не говоря уж о винсервере.
palp
11.08.2010
"сисадмин" я в никсах нашёл горазда больше плюсов чем в винде

это тебе и вредит :) просто виндовс тебе надоела уже :) и хочется чего то нового и крутого, я подскажу, ковыряйся лучше с GENTOO либо а OpenBSD- все потом зауважают.
palp
11.08.2010
:) Не ужели ?! AD это далеко только не авторизация и обновления :)))) Если надо от Ad только это, то пожалуйста, аналоги есть. Эт все работает очень нестабильно, когда кь примеру приходится пересобирать DHCPD для поодержки LDAP.
vortex
11.08.2010
Вот бывает же, да?! Причем по-моему работает все это хозяйство на моем предыдущем месте работы с 2004 года и по сей день (иногда с того места переодически задают вопросы из серии "а где логи посмотреть"):
samba + squid + postfix (все перечисленное с авторизацией в AD) + пользователей на linux кроме стандартных практически нет, т.к. авторизация в AD через pam

Да, не все это ставится "откинувшись на спинку кресла" и парой кликов дальше-дальше-готово. Зато работает стабильно, приносит опыт + избавляет от розовых очков, относительно продукции МС.

Что такое AD я "немного" тоже представляю, действительно смешная штука. Особенно репликация на множественных сайтах и медленных линках (2 мегабита синхронно - это оказывается медленно), когда пользователи из Ростова ВНЕЗАПНО начинают авторизоваться через сервер глобального каталога в Москве или когда не менее внезапно теряется роль ГК у единственного ДК в сайте. Или когда аудит доступа к 1 файлу на DFS шаре отражается в системных логах в виде 4 или более событий (где хрен пойми что это было - чтение, запись или вообще удаление), а загрузка не самого слабого сервера при включенном аудите возрастает до 90-100%. Из плюсов AD - групповые политики, наверное. Но кто скажет, что анализ причин, почему одна политика применяется к одному объекту, а к другому - нет, действительно УДОБЕН, прозрачен и тривиален, тот просто никогда с ними не работал. А ну еще с принтерами там конечно довольно удобно сделано, но те настраивал работу с ними в мс-терминале наверняка меня поддержат длительным монологом из матерных слов :)
palp
11.08.2010
У меня тоже работает, более того я именно на эту тему диплом писал в 2008 году (замена AD на LDAP).
Из твоей схемы только postfix у реально нужен LDAP чтобы иметь общую авторизацию с самбой, сквид и самба и так прекрасно дружат. Такое ощущение что с Ad ты работал в 2000 году и то не долго. Я пока вижу что в LDAP ты видишь использование единой авторизации, с эитм прекрасно обходиться сама самба, причем разработчики самбы на ЛДАП совершенно не надеются.
"Зато работает стабильно, приносит опыт" настройка по статье из openneta опыта приносит мало.
ГП ПБ в твоей связке вообще нет.
vortex
11.08.2010
Так если оно работает, к чему эти провокационные фразы про "нету там нифига ... все печально..."? Если работает со сбоями, значит так оно настроено или кривые инструменты выбраны.
А ваши ощущения мне не интересны, т.к. они совершенно неверны. Равно как и догадки, про настройку по opennet-у (я практически никогда не использовал quick-howto при первоначальной настройке чего-либо). С AD (2000/2003) я работал с 2002 по 2006 год очень плотно, с 2006 по сегодняшний день - косвенно, больше в консультативном режиме, т.к. не занимаюсь больше системным администрированием. А в упоминаемом вами 2000 году я писал на FoxPro лабораторные работы в университете по мат.методам и администрирование от меня было крайне далеко.

То что вы написали некий диплом, наверное тешит ваше ЧСВ, но интересны практические и успешные решения, а не мемуары и трактаты тех, у кого что-то где-то не получилось. Куда интереснее знать, что существует например такой groupware продукт как 389 Directory Server (бывший Fedora Directory Server), полностью работающий на LDAP, чем узнать про ваш диплом.
palp
11.08.2010
мне просто надоели утверждения что если у меня самба сквид и почтовик авторизуется через одно место, то удалось заменить AD.

ps. мне одно утверждение понравилось "лдап можно юзать из достаточно большого количества программ. Но только как "записную книжку". " - использовать как место для хранения всех настроек, но при это невозможность управлять - сетью/компьтерами в сети/пользователями.
2life
10.08.2010
Если будешь файловый и прокси сервер поднимать на POSIX системе, то можно без AD обойтись. Вообще - Active Directory - LDAP-совместимая. И поэтому, Я не понимаю почему ты спрашиваешь AD и LDAP. AD это и есть LDAP каталог.
А я то этого не знал. Я говорю что ни х в этом не понимаю, их суть и зачем они нужны.
Что такое POSIX? В двух словах и просто, если можно....
А как без АД обойтись если в сети все машины под ХР?
2life
10.08.2010
Вы говорите про eBox, а что такое POSIX не знаете))) Посикс системами иногда называют все NIX системы, хотя это и не так. На это есть википедия) en.wikipedia.org/wiki/Posix
Ооой, я в википедии 3 раза статьи по LDAP и AD читал, но там всё так заумно, и не понятно где по делу это можно применить.
Я может и не правильно к делу подхожу, но я решаю проблемы по мере появления и читаю статьи актуальные к данной проблеме. Ебокс мне понравился, я почитал, пробовал, настроил, вкурил, супер! А вот посикс как то не сталкивался....:) Сори. Я ещё только учусь.:)
2life
10.08.2010
Linux, FreeBSD, Solaris, MacOS X, QNX - это всё POSIX-системы.
Про авторизацию, и работу в домене, это нужно видеть. Может быть сможете найти видеоуроки какие нибудь, вот тут techdays.ru
Спасибо, посмотрю.:)
А почему домен всегда domem.ru или там ещё как.
Он может быть просто доменом первого уровня, ведь это локалка, в которой компы авторизуются?
И что может в себе хранить AD? Как я понял, настройки доступа к шарам, настройки рабочего стола(или это просто в ХР так), а что ещё?
palp
11.08.2010
ты это про AD ? домен он и в африке домен, пусть он хоть в локалке или снаружи. ты не можеш ни при каком условии иметь домен первого уровня- так устроена система доменных имен. поэтому всегда второй, если в локалке то domen.local и т.п.
acella
11.08.2010
По умолчанию он domain_name.local , можно произвольно, хоть medve.put )) Но реальные домены 1 го уровня (ru,com,org и т д) давать нельзя.
AD хранит в себе и описывает алгоритмы взаимоотношений всех элементов глобального каталога и других доменов, если вкратце , профили пользователей , групповые политики леса, деревьев, подразделений и отдельный рабочих станций, принтеров, и серверов (кто , куда , как и что можно)
palp
11.08.2010
это стандарт, или набор стандартов. как правило сильно устаревший во всех своих вариантах.
nnstepan
10.08.2010
По сути это единая база данных для хранения компов, юзеров, их свойств, дополнений, шар и т.д. Плюс к этой базе данных привинчен механизм авторизации, т.е. все проверки имени и пароля, прав доступа на шары и т.д. происходят по сети через контроллер домена. Далее еще привинчен механизм политик, где ты можешь рулить настройками, разрешениями компов и юзверей очень гибко и централизованно, вплоть до автоматической установки софта, запуска скриптов и т.д.
palp
11.08.2010
LDAP на Linux это Пц какой набор костылей, нормальные производители типа RedHat/CentOs использыют его только сильно в ограниченных случаях.
Читал-читал... Нихера не понял - что ж так пренебрежительно про АД говорят??? Ахриненная штука... Если хочешь рулить системой не отрывая жопы от стула хоть из 10 хоть из 100 хоть из какого хочешь количества компов - ставь домен... Весчь!!(правда если меньше 10 компов смысла в этом не много) Даже в плане безопасности... В принципе, локальную машину юзер вскрыть может всегда... А с доменной учёткой обломается... В домене вся сеть для тебя прозрачна, доступна и легко рулится... Ну, есть пачка геморов - кудаж без них... Те же политики которые могут примениться выборочно по домену... Но в целом - довольно зачётно....
Введение в домен никсовой машины - не редкость... но про контроллеры домена на никсах ничё не знаю, ктоме того что-кто-то пытался и вроде бы у него даже чё-то получилось... Слухи, короче...
Упырь305 писал(а)
Если хочешь рулить системой не отрывая жопы от стула хоть из 10 хоть из 100 хоть из какого хочешь количества компов - ставь домен... В домене вся сеть для тебя прозрачна, доступна и легко рулится...

А чем рулить то в сети? Я просто с большими сетями не сталкивался. вот что нужно делать в сети, кроме как пароли раздавать?
palp
11.08.2010
не ну к примеру, поменять политики безопасности на 100 компьютерах.
:((( Во я ламер... честно сказать я не знаю даже зачем нужны политики безопасности...
acella
11.08.2010
Ещё тот мальчуган писал(а)
[вот что нужно делать в сети, кроме как пароли раздавать?

уронить , поднять, подумать, уронить совсем, всё перестроить, увернутся от тапок юзверей, подумать что бы ещё такого сломать что б было интересно )) и так пока не надоест, потом переходить на более сложные сети и уже больше ничего не ронять.
palp
11.08.2010
ну ну, урони единственный КД хотябы на 50 компьютеров...
Тапками тогда засыпят.:))))))))
acella
11.08.2010
На 50 канеш не стал бы ронять , хотя если сначала резервный DC поднять можно )) и зачем сразу DC , для начала проксю
Единственный DC при любом числе рабстанций весьма опрометчиво...
acella
12.08.2010
Но очень часто встречается , SBS все дела )))
palp
12.08.2010
да, я чот тоже про него подумал сразу.
Yden
12.08.2010
почему слухи ? если от контроллерадомена требуется только авторизовать пользователей и выдавать права ан шары то никсовый домен будет не хуже а может даже и лучше , огромный плюс виндового домена удобство управления, считаю что AD единственная боле менее нормально работающая и нужна штука в форточках
)))))
Ну, типа этого я и имел в виду...
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.