Настройка взаимодействия RED ADM и Windows Active Directory
Сегодня проведем несколько экспериментов по настройке взаимодействия RED ADM и Windows Active Directory. Есть несколько способов настройки доверия для упрощения миграции с решений Microsoft на Российское ПО и сегодня их и рассмотрим.
Вот какую я страшную штуку сегодня провернул. https://interlan.xyz/2026/04/23/nastrojka-vzaimodejstvija-red-adm-i-windows-active-directory/
Настройка доверия между доменами
Подход абсолютно идентичный решению с использованием Free IPA описанный в моей статье.
Настройка доверия между доменом RED ADM (предположительно, на базе Samba AD DC или аналогичного решения на Linux) и Windows Active Directory (AD) требует выполнения ряда шагов с обеих сторон. Разберём процесс подробно.
Подготовка
Требования:
Оба домена должны быть доступны по сети (настройка DNS — критически важна).
Должен быть хотя бы один контроллер домена (DC) в каждом домене.
Учётные записи с правами администратора домена для выполнения настроек.
Синхронизация времени между домена NTP.
Настройка DNS:
Это самый важный этап. Домены должны «видеть» друг друга через DNS.
Вариант 1. Условная пересылка (Conditional Forwarders).
На DNS‑серверах каждого домена настройте условную пересылку для зоны другого домена на его DNS‑серверы.
В Windows AD: «DNS Manager» → правый клик на зоне → «New Conditional Forwarder». Укажите имя домена RED ADM и IP‑адреса его DNS‑серверов.
В RED ADM: аналогично, но через конфигурационный файл или веб‑интерфейс управления.
Файл конфигурации /etc/named.conf.
zone "sngp.com" IN { type forward; forwarders { 10.20.54.103; }; };
Вариант 2. Корневые подсказки (Root Hints) / Интеграция зон. Менее предпочтительный вариант, но возможен при отсутствии возможности настроить условную пересылку.
Проверка DNS:
Убедитесь, что с контроллера домена Windows можно разрешить имя контроллера домена RED ADM и наоборот. Используйте команды:
# nslookup dc01.sngp.com Server: 127.0.0.53 Address: 127.0.0.53#53 Non-authoritative answer: Name: dc01.sngp.com Address: 10.20.54.103
Настройка доверия на стороне Windows Active Directory
Откройте Active Directory Domains and Trusts (домены и доверия AD). Правый клик на своём домене (например, sngp.com) → Properties (свойства) и перейдите на вкладку Trusts (Доверия) и нажмите New Trust… (Создать доверие…).
Нажмите Next (Далее).
В поле Name of the trust (Имя доверия) введите полное доменное имя (FQDN) домена RED ADM (например, red.sngp.su). Нажмите Next.
Выберите тип доверия:
External Trust
(Внешнее доверие) — если RED ADM не является частью леса AD. Это наиболее вероятный вариант.Forest Trust
(Доверие леса) — если RED ADM представляет собой целый лес (что маловероятно для Samba AD DC).
Выберите направление доверия:
One‑way incoming
(Одностороннее входящее): ваш Windows AD будет доверять RED ADM. Пользователи RED ADM смогут получать доступ к ресурсам в Windows AD.One‑way outgoing
(Одностороннее исходящее): Windows AD доверяет RED ADM. Пользователи Windows смогут получать доступ к ресурсам RED ADM.Two‑way
(Двустороннее): взаимное доверие. Пользователи обоих доменов могут получать доступ к ресурсам друг друга.
На шаге Trust Authentication Level (Уровень аутентификации доверия) обычно выбирают Domain‑wide authentication (Аутентификация для всего домена).
Так-же указываем что сторонами доверия будут оба домена.
Введите учётные данные администратора домена RED ADM, когда система запросит их.
Задайте пароль для доверия (Trust Password). Этот же пароль понадобится при настройке на стороне RED ADM.
Пройдите оставшиеся шаги мастера, подтверждая настройки.
Подтверждаем исходящее доверие.
Подтверждаем входящее доверие.
После создания проверьте доверие.
Настройка доверия на стороне RED ADM
Способ настройки зависит от реализации RED ADM. Если это Samba AD DC, используйте командную строку.
На контроллере домена RED ADM выполните команду:
# samba-tool domain trust create sngp.com --type=external --direction=both --create-location=both --username=administrator
Обратите внимание, что команда выполняется не от рута, а от имени администратора домена REDADM!
# su administrator
Пояснения к параметрам:
sngp.com — FQDN домена Windows AD.
—type=external — тип доверия (внешнее).
—direction=both — направление доверия (двустороннее). Можно указать incoming или outgoing.
—create-location=both — создать доверие на обеих сторонах.
—username — учётные данные администратора домена Windows AD.
Проверка и отладка
Проверка на стороне Windows:
В Active Directory Domains and Trusts проверьте, что доверие появилось и имеет статус «Verified» (Проверено).
Проверка на стороне RED ADM:
Проверьте список доверительных отношений:
# samba-tool domain trust list
Тестирование доступа:
Создайте тестового пользователя в домене RED ADM.
Попробуйте предоставить этому пользователю доступ к сетевой папке на сервере в домене Windows AD.
Проверьте, что пользователь из Windows может аутентифицироваться на ресурсе в RED ADM (если настроено двустороннее доверие).
Странное с логон скриптом (иногда не работает - в 2% случаев примерно)
Логон скрипт на powershell содержит следующyю строчку:
`Invoke-RestMethod -Method Post -Uri $uri -Body $data -ContentType 'application/json' -UseDefaultCredentials -TimeoutSec 10`
$uri это просто айпишник, $data это просто джейсон
Именно эта строчка иногда зависает по таймауту в 10 секунд и вылетает в catch блок.
Все остальные строки скрипта отрабатывают нормально. Если бы это не работало в 100% случаев то было бы гораздо проще, но это происходит в 2-3% случаев, без какого либо паттерна (по пользователям или по компьютерам). К серверу который этот запрос принимает ничего не доходит.
Есть подозрение что одна из подсистем безопасности: анти-вирус или smartscreen или AMSI, блокирует запрос опираясь на какие-то эвристики - например может посчитать передачу NTLM credentials по не зашифрованному каналу в логон скрипте кражой кредсов. Это могло бы объяснить не постоянную природу блокировок запроса.
Что было рассмотрено/сделано:
- Фаервол - был всегда отключен и фаервол бы блокировал всегда а не иногда
- Сайт был добавлен в Trusted Sites - и это не помогло
- Прокси или DNS - прокси отсутствует (WPAD отключен), DNS не участвует поскольку uri это айпи адрес
- Сервер нагружен и не может 10 секунд прийти в себя - Сервер не нагружен к нему вообще ничего не дошло даже
- Компьютеры и Сервер находятся все в одном домене, в одном L3 сегменте, пинг 1 мс
- Пробовал включить логи WinHTTP, WinInet, Powershell в режиме Analytic, Debug - по ним особо ничего не поймешь даже когда все отрабатывает
- Стоит Eset Antivirus - в антивирусе нет никаких логов что он что-то заблокировал
- Procmon и прочие утилиты глубинного анализа не расматриваю потому что я узнаю пост-фактум о проблеме, не могу это воспроизвести по желанию.
Как можно добраться до первопричины? Спасибо
П.С.
Есть еще логофф скрипт который содержит такую же строчку и он с той же периодичностью не отрабатывает.
Кто на каких ПК залогинен в домене
Как системный администратор, я очень часто сталкиваюсь с тем, что мне нужно оперативно узнать имя ПК, на котором залогинен определенный пользователь. Очень выручает bginfo, которая отображает нужную информацию прямо на фоне рабочего стола у пользователя, и в рамках телефонного звонка в ИТ-службу пользователь может назвать имя своей машины. Иногда эта политика не отрабатывает как надо.
У нас на предприятии кто-то еще задолго до моего прихода в институт написал утилитку, которая в паре с групповой политикой, собирающей данные о входах пользователей, кое-как могла дать нужную инфу. Но увы, кривость этой софтины зашкаливает.
Я написал своё приложение, которое даёт мне информацию о дате входа пользователей и имени ПК.
1. Нужно создать политику, которая при входах пользователей будет запускать скрипт, кладущий в общий файл лог о входе: имя пользователя, имя ПК, дата, время. Политику, теоретически, можно назначить в структуре домена повыше, рядом с Default Domain Policy
2. Правим конфиг, лежащий с каталоге с программой так, чтобы указать путь к лог-файлу, созданному в 1 пункте
3. Запускаем программу. При запуске она обращается к log-файлу, сортирует и группирует найденные данные так, чтобы в выпадающем списке показать несколько ПК напротив одного пользователя, если он логинился на несколько станций
Я с охотой делюсь софтинкой с любым желающим, подскажу как настроить и пользоваться:
UPD:
Не ожидал вообще никакой реакции на эту программу, поэтому наличие комментариев удивило.
1. Я не программист, я открыл Visual Studio первый раз в жизни, чтобы сварганить себе эту программку. СЕБЕ.
2. Меня самого дико бесит гигантский размер файла, но это следствие моего требования об автономности программы. Можно собрать ее в 10-мб файл, но тогда она будет клянчить дотнет и тд при установке, а именно этого я и хотел избежать
3. Я не зашивал туда вирусы, я не умею этого. Каспер мой не ругается, кстати.
_________________________________________________________
Последовав совету @apple.mary, сменил платформу разработки на .Net Framework 4.8.1, пересобрал проект. Теперь он 100 килобайт. Но требует установленный фрэймворк для работы!
https://drive.google.com/file/d/1WqPZhSoaqfMPN7fJFflFGiYOYC6...
Убегает время на PDC
Имеется AD два КД основной и резервный, NS и NS1 соответственно. Оба КД крутятся на virtualbox, гипервизоры физически на разных машинах. Всё это тихо-мирно работало 3 года пока в один прекрасный момент, после суточного блэкаута система выдала мне "время на КД не синхронизировано". С хостом виртуалки не синхронизируется, VB по моему не очень это умеет. Прописал в GPO конкретно для PDC, ситуация не изменилась. Снес к херам все ветки реестра касающиеся службы времени, прописал параметры вручную, ситуация не изменилась. Через какой-то отрезок времени PDC сообщает: "Служба времени обнаружила разницу во времени, превышающую 5000 мсек. в течение 900 сек..." и соответственно отключается из процесса.
проверяем время на PDC
w32tm /resync && w32tm /stripchart /computer:ru.pool.ntp.org и наблюдаем следующую картину
на резервном КД время идет точно
а вот вид с резервного КД на PDC
Проблема именно в том что время на PDC плавает, с чем это связано не понимаю хоть убей.
Что с этим делать а? Переводить PDC на другую машину или можно починить.
з.ы. админ не настоящий клавиатуру на стройке нашел.
UPD: специально для не умеющих читать для советчиков замены батарейки и синхронизации с хостом.
Разграничение прав на шары
Всем доброго времени суток!
Есть сервер SRV-JANUS (Windows2016 русская версия), на котором поднят контроллер домена POS.local. В домене есть два сайта internal (192.168.0.0/23) и external (192.168.5.0/24). Сервер SRV-JANUS смотрит в сайты двумя физическими портами (192.168.0.6 и 192.168.5.6).
Также на сервере поднят DFS с двумя расшаренными папками POS.local/Share/Обмен (физически расположена на E:/Exchange) и POS.local/Share/Общая (физически расположена на D:/Storage).
Нужно для папки POS.local/Share/Обмен дать доступ для всех пользователей домена, а для папки POS.local/Share/Общая дать доступ только доменным пользователям, которые авторизовались через компьютеры, которые входят в сайт internal. Причем пользователи могут авторизовываться под своей учеткой как в internal, так и в external.
Подскажите, пожалуйста, в какую сторону копать. Перепробовал и NTFS разграничение и DFS. Но уперся в то, что могу ограничивать только права пользователей без привязки к конкретным машинам.
Заблокировал ВСЕ учетные записи в AD
Знатоки, подскажите!!! Отключили все учетеве записи в AD, включая администраторские и вышли из системы. Теперь ни в одну учетку попасть не можем 😆😆😆
Совет по AD server 2012r2
Товарищи только не бейте. Пытаюсь развернуть ad сервер, что бы закинуть в домен 20-30 пк. Делал все по мануалу. В итоге домен пингуется, но пк не хочет попадать в домен. Ошибка, что путь не найден или сервер не отвечает. Понимаю что не правильно пути расписал, так как сначала идет роутер оптики — потом маршрутизатор — сервер.
Подскажите на примере. Плиз ми.






















