ВНИМАНИЕ:
В инструкции приведены команды для трех операционных систем: REDOSASTRAALT
Для шагов с отличающимися в зависимости от ОС действиями указаны команды для всех трех ОС. Необходимо выполнять команды только для используемой вами ОС.
Для настройки доверительных отношений между двумя доменами Avanpost DS требуется подготовить как минимум одну рабочую станцию в домене на одной из поддерживаемых ОС: REDOSASTRAALT
Для настройки необходимо выполнить шаги:
- Шаг 1. В настройках рекурсивного DNS сервера указать доверенную зону DNS для каждого контроллера домена.
- Шаг 2. В каждом домене создать учетную запись с правами администратора.
- Шаг 3. Создать новые доверительные отношения для каждого домена.
- Шаг 4. Проверить создание доверительных отношений.
- Шаг 5. Проверить работу доверительных отношений.
Шаг 1. В настройках рекурсивного DNS сервера указать доверенную зону DNS для каждого контроллера домена.
Для этого требуется добавить строку с доверенной зоной в конфигурационный файл "recursor.conf" для каждого контроллера домена в обоих доменах.
- Если включено автоматическое управление конфигурацией, для добавления строки требуется:
- Нажать в правом верхнем углу раздела "DNS" веб-интерфейса администратора.
- Добавить строку в секцию "Настройки рекурсивного DNS сервера (recursor.conf)" по шаблону:Шаблон строки для добавления
forward-zones+=[ДОМЕН]=[IP-АДРЕС КД]
- Нажать .
- Если автоматическое управление конфигурацией отключено, для добавления строки требуется на каждом контроллере домена добавить строку в конфигурационный файл вручную. Для этого необходимо:
Открыть для редактирования конфигурационный файл "recursor.conf".
RedOS sudo nano /etc/pdns-recursor/recursor.conf
Astrasudo nano /etc/powerdns/recursor.conf
Altsudo nano /etc/pdns-recursor/recursor.conf
Добавить строку в конфигурационный файл "recursor.conf" по шаблону:
Шаблон строки для добавленияforward-zones+=[ДОМЕН]=[IP-АДРЕС КД]
- Перезапустить сервис "pdns-recursor" с помощью команды:
sudo systemctl restart pdns-recursor
forward-zones=avanpost.local=127.0.0.1:5300,in-addr.arpa=127.0.0.1:5300 forward-zones+=avanpost.test=192.168.1.20 local-address=0.0.0.0:53 serve-rfc1918=no dnssec=off # No RRSIG, current state is Bogus
forward-zones=avanpost.test=127.0.0.1:5300,in-addr.arpa=127.0.0.1:5300 forward-zones+=avanpost.local=192.168.1.11 local-address=0.0.0.0:53 serve-rfc1918=no dnssec=off # No RRSIG, current state is Bogus
Шаг 2. В каждом домене создать учетную запись с правами администратора.
Для этого требуется добавить учетную запись в группу "Administrators" в каждом домене.
Примечание:
Подробнее о создании и управлении учетными записями см. статью "6.2. Управление Пользователями" руководства по администрированию Avanpost DS.
Шаг 3. Создать новые доверительные отношения для каждого домена.
Для этого требуется:
- Нажать в разделе "Доверительные отношения" веб-интерфейса администратора Avanpost DS.
- В открывшейся форме заполнить поля:
Поле Значение Тип Выбрать из выпадающего списка значение "DS". Направление Выбрать из выпадающего списка значение "BIDIRECTIONAL". Домен Указать название доверенного домена в верхнем регистре.
Системный аккаунт для LDAP-запросов Указать имя пользователя с правами администратора из доверенного домена. Пароль системного аккаунта Указать пароль от указанной учетной записи с правами администратора из доверенного домена. Пароль для создания доверительных отношений Указать произвольный пароль для создаваемых доверительных отношений.
Внимание!
При настройке доверительных отношений на обоих доменах пароль для создания доверительных отношений должен совпадать.
- Нажать.
- Повторить действия 1-3 для второго домена.
Рисунок — Пример создания доверительных отношений в домене avanpost.test
Рисунок — Пример создания доверительных отношений в домене avanpost.local
Шаг 4. Проверить создание доверительных отношений.
Для этого требуется:
- Проверить наличие записи доверительных отношений в разделе "Доверительные отношения" веб-интерфейса администратора Avanpost DS в обоих доменах.
Рисунок — пример записи доверительных отношений в домене avanpost.test
Рисунок — Пример записи доверительных отношений в домене avanpost.local - На рабочей станции в домене проверить резолв DNS записей доверенного домена. Для этого необходимо выполнить команду по шаблону:Шаблон команды
dig [FQDN КД из доверенного домена]
Пример командыdig ds01.avanpost.local ;; ANSWER SECTION: ds01.avanpost.local. 339 IN A 192.168.1.11
Пример командыdig ds01.avanpost.test ;; ANSWER SECTION: ds01.avanpost.test. 1500 IN A 192.168.1.20
Шаг 5. Проверить работу доверительных отношений.
Для этого требуется на рабочей станции, введенной в домен, авторизоваться под пользователем из доверенного домена с помощью команды:
su - [Имя пользователя]
su - admin1
Рисунок — Пример успешной авторизации







