Skip to content

Instantly share code, notes, and snippets.

@rsyuzyov
Last active May 5, 2018 04:02
Show Gist options
  • Select an option

  • Save rsyuzyov/b90916969b9e287b8a3a95349513f33c to your computer and use it in GitHub Desktop.

Select an option

Save rsyuzyov/b90916969b9e287b8a3a95349513f33c to your computer and use it in GitHub Desktop.
Сервер удаленных рабочих столов для 1С на debian 9 с авторизацией через AD
#TLDR
sudo apt install xrdp
sudo apt install realmd krb5-user software-properties-common packagekit
sudo realm join contoso.com -U 'user@CONTOSO.COM' -v
В принципе все, дальше имеет смысл читать в случае проблем или для более тонкой настройки
Исходные данные:
- ОС: debian 9 поставленный из netinst (https://cdimage.debian.org/debian-cd/current/amd64/iso-cd/debian-9.4.0-amd64-netinst.iso)
- DE: lxde (можно выбрать установку сразу при установке ОС или доставить позже: sudo apt install lxde)
- Домен: contoso.com
- Учетная запись администратор домена: adadmin
- 2 DC: dc1 (192.1.1.1) и dc2 (192.1.1.2)
- имя сетевой карты: etho (посмотреть: ifconfig)
Чтобы использовать свежие пакеты, подключаем backports:
echo "deb http://ftp.debian.org/debian/ stretch-backports main contrib non-free" > /etc/apt/sources.list.d/backports.list
Ставим xrdp:
sudo apt -t stretch-backports install xrdp
--- Готовим сеть ---
в /etc/network/interfaces в конец добавить:
dns-nameservers 192.1.1.1 192.1.1.2
dns-search contoso.com
sudo ifdown eth0 && sudo ifup eth0
Проверка: "cat /etc/resolv.conf | grep nameserver" должен вернуть:
nameserver 192.1.1.1
nameserver 192.1.1.2
--- Включаем в домен ---
В домен можно включать разными способами, о чем замечательно написано в блоге red hat:
https://rhelblog.redhat.com/2015/02/04/overview-of-direct-integration-options/
https://rhelblog.redhat.com/2015/04/02/sssd-vs-winbind/
Сначала идем почти по официальной инструкции от MS:
(https://docs.microsoft.com/ru-ru/sql/linux/sql-server-linux-active-directory-authentication?view=sql-server-linux-2017#join)
sudo apt install realmd krb5-user software-properties-common packagekit
sudo realm join contoso.com -U 'adadmin@CONTOSO.COM' -v
Если получили ошибку разрешения имени contoso.com: в /etc/nssswitch.conf для параметра hosts поставить первым методом "dns":
hosts: dns files ...
Чтобы не вводить имя домена при авторизации: в /etc/sssd/sssd.conf изменить параметр:
use_fully_qualified_names = False
(https://www.server-world.info/en/note?os=Debian_9&p=realmd)
Чтобы хомяк создавался автоматически: в /etc/pam.d/common-session-noninteractive в самый конец добавить:
session optinonal pam_mkhomedir.so
Чтобы хомяк создавался по адресу /home/contoso/<user>: в /etc/sssd/sssd.conf исправить параметр "fallback_homedir":
fallback_homedir = /home/prodline/%u
Если написать /home/%u@%d, то будет так: /home/user@contoso.com
Если при входе через rdp получаем ошибку "login failed", при этом "su adadmin" отрабатывает успешно:
в /etc/sssd/sssd.conf изменить параметр: access_provider = simple
(https://github.com/neutrinolabs/xrdp/issues/906)
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment