Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.


Отображение дочерних

Оглавление



Информация
titleДанная статья применима к:
  • Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7)
  • Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7)
  • Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6)
     (с установленным обновлением БЮЛЛЕТЕНЬ № 20200722SE16 - оперативное обновление 6)
  • Astra Linux Special Edition РУСБ.10015-16 исп. 1
  • Astra Linux Special Edition РУСБ.10015-16 исп. 2
  • Astra Linux Special Edition РУСБ.10265-01 (очередное обновление 8.1)
  • Astra Linux Common Edition 2.12

Раздел "Ограничение отображения сетевых принтеров в LibreOffice" применим только к Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6) с установленным обновлением БЮЛЛЕТЕНЬ № 20210611SE16 (оперативное обновление 7) и более поздним обновлениям.

Раздел "Ограничение видимости заданий (Astra Linux Special Edition 1.6.9 и Astra Linux Common Edition 2.12.43)" применим только к Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6) с установленным обновлением БЮЛЛЕТЕНЬ № 20211008SE16 (оперативное обновление 9) и к более поздним обновлениям, а также к Astra Linux Common Edition 2.12.43.

Раздел "Настройка аутентификации через Kerberos" применим только к Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7) с установленным обновлением БЮЛЛЕТЕНЬ № 2021-1126SE17 (оперативное обновление 1.7)  (версия cups 2.3.3op2-4astra.se9 b dsit).


Включение удаленного использования сервера печати

Для включения удаленного использования сервера печати:

  1. От имени администратора (в Astra Linux Special Edition с включенным МКЦ - администратора с высоким уровнем целостности) через механизм sudo выполнить команду:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff

    sudo cupsctl --remote-admin --share-printers --remote-any ServerAlias=*


  2. В конфигурационном файле /etc/cups/cupsd.conf удалить строку:

    Блок кода
    iconfalse
    Port 631

    и строку Listen привести к виду:

    Блок кода
    iconfalse
    Listen 0.0.0.0:631


  3. При первичных настройка значение параметра DefaultAuthType должно быть Basic;

  4. Проверить корректность конфигурационных файлов:

    Command

    sudo cupsd -t


  5. Перезапустить сервер печати CUPS командой:

    Command

    sudo systemctl restart cups


  6. Проверить состояние сервиса печати CUPS командой:

    Command
    sudo systemctl status cups


Добавление принтера через web-интерфейс CUPS

Примечание

Пользователь, от имени которого будут выполняться действия по настройке принтеров, должен быть добавлен в группу lpadmin.

Для добавления принтера открыть web-браузер и ввести адрес:

Подсказка
iconfalse

localhost:631/admin

Нажать кнопку "Добавить принтер", на запрос аутентификации ввести имя и пароль пользователя, входящего в группу lpadmin.

Далее будет представлен список устройств для выбора. Фактическое имя принтера отображается рядом с меткой ( например, USB-принтеры напротив USB Printer #1). Принтеру можно присваивать любое имя, аналогично для пунктов 'Расположение' и 'Описание'. После выбора соответствующего драйвера настройки будут окончены.

Примечание

При установке USB-принтер должен отображаться в списке устройств на странице Добавить принтер.

Убедитесь в правильности настроек, нажав на кнопку Print Test Page (Печать тестовой страницы) в выпадающем меню Maintenance (Обслуживание). Если принтер не печатает, но вы уверены в правильности всех настроек, попытайтесь сменить драйвер принтера на другой.

Печать файла из командной строки

Печать файла из командной строки можно выполнить командой:

Command
lp -d *имя_принтера* *имя_файла*

Добавление сетевого принтера из командной строки

Добавление сетевого принтера из командной строки можно выполнить командой:

Command
lpadmin -p printername -E -v socket://11.22.33.44 -m drv:///sample.drv/laserjet.ppd

Ограничение отображения сетевых принтеров в LibreOffice

Информация

Раздел "Ограничение отображения сетевых принтеров в LibreOffice" применим только к Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6) с установленным обновлением БЮЛЛЕТЕНЬ № 20210611SE16 (очередное обновление 7)

По умолчанию при выборе устройства печати в LibreOffice (Файл - Печать - Принтер) в списке устройств отображаются все обнаруженные сетевые принтеры. Для того, чтобы в списке доступных устройств отображались только принтеры, добавленные через менеджер печати Fly, нужно добавить в файл /etc/cups/client.conf строчку:

Блок кода
DiscoveredOnly Yes

после чего перезапустить службу cups:

Command
sudo systemctl restart cups

Копирование настроек принтеров

Для централизованного управления можно копировать файлы /etc/cups/printers.conf и /etc/cups/ppd/* с компьютера с настроенным принтером на удаленный компьютер при помощи scp:

Command

scp /etc/cups/printers.conf 10.10.10.10:/etc/cups/
scp /etc/cups/ppd/* 10.10.10.10:/etc/cups/ppd/

Настройка печати на локальной машине

Примечание
Пользователь, от которого будут выполняться действия по настройке принтеров, должен быть добавлен в группу lpadmin.
Пользователь, от которого будут выполняться действия по маркировке заданий, должен быть добавлен в группу lpmac (groupadd -g 900 lpmac если не создана).
Это может быть один и тот же пользователь.
  1. Настроить удаленное использование сервера печати;

  2. Выполнить вход на сервере печати от имени учетной записи, входящей в группу lpadmin, и настроить принтеры (установить политику parsec и назначить максимальные допустимые уровни заданий). Настройка принтеров может быть выполнена с использованием утилиты fly-admin-printer (см. электронную справку);

  3. На клиентских машинах создать файл /etc/cups/client.conf, в котором должен быть задан единственный параметр ServerName, определяющий имя сервера печати, например:

    Блок кода
    iconfalse
    ServerName <имя_сервера_печати>


В Astra Linux Special Edition для печати документов с ненулевой классификационной меткой через графическую утилиту "Менеджер печати Fly" (fly-admin-printer) для принтера указать политику parsec и допустимые уровни конфиденциальности.

Настройка

печати с аутентификацией

аутентификации через Kerberos

Для корректной работы команды cupsctl на сервере должна быть выполнена настройка клиента, т.е должен быть создан файл /etc/cups/client.conf, в котором должен быть задан единственный параметр ServerName, определяющий имя сервера печати:

Блок кода
iconfalse
ServerName <имя_сервера_печати>


Настройка

печати с аутентификацией

аутентификации через Kerberos в домене FreeIPA

Описание стенда

  • dc.domain.ipa – контроллер домена FreeIPA;
  • printserver.domain.ipa (сервер cups может находиться и на контроллере домена FreeIPA, в таком случае далее printserver заменить на dc);
  • client.domain.ipa – клиент FreeIPA

Настройки на контроллере домена

Настройки Данные настройки могут выполняться через графический интерфейс FreeIPA или через интерфейс командной строки (CLI) FreeIPA. Далее приведены примеры с использованием CLI FreeIPA.

  1. Получить билет Kerberos администратора домена (только при работе с CLI FreeIPA. Для примера используется имя администратора admin):

    Command
    kinit admin


  2. Создать доменную группу print_admins:

    Command
    Titleipa group-add print_admins

    -------------------------------
    Добавлена группа "print_admins"
    -------------------------------
      Имя группы: print_admins
      ID группы: 848400014


  3. Добавить доменных пользователей, которые будут выполнять функции администратора печати, в доменную группу print-admins. Например:

    1. Создать пользователя ipa_ print_admin:

      Command
      ipa user-add ipa_ print_admin --first <имя> --last <фамилия>


    2. Добавить доменного пользователя ipa_print_admin в доменную группу print_admins:

      Command
      ipa group-add-member --users=ipa_print_admin print_admins


    3. Добавить доменного пользователя (для примера - ipa_ print_admin) в локальную группу lpmac командой:

      Command
      sudo gpasswd -a ipa_ print_admin lpmac


  4. На контроллере домена зарегистрировать службу доменные службы печати ipp:


    1. Службу печати ipp (используется при работе с интерфейсом командной стройки cups и графическим инструментом fly-admin-cups):

      Command
      ipa service-add ipp/printserver.domain.ipa


    2. Службу печати HTTP (используется при работе через web-интерфейс):

      Command
      ipa service-add HTTP/printserver.domain.ipa


Настройки на сервере печати

  1. Войти в сессию пользователя - администратора системы  (на Astra Linux Special Edition с включенным МКЦ - администратора с высоким уровнем целостности);

  2. Получить билет Kerberos администратора домена для суперпользователя:

    Command
    sudo kinit admin


  3. Получить таблицу таблицы ключей для зарегистрированной службы печати ipp/printserver.domain.ipa@DOMAIN.IPA и сохранить её зарегистрированных доменных служб ipp и HTTP и сохранить их в файле /rootetc/ippkrb5.keytab:

    Command
    sudo ipa-getkeytab -p ipp/printserver.domain.ipa@DOMAIN.IPA -k /root/ipp.keytab
    Добавить ключи из файла /root/ipp.keytab в хранилище Kerberos /
    etc/krb5.keytab
    , для чего:

    Выполнить команду:

    Commandsudo ktutil << EOF
    rkt /root/ipp.keytab
    wkt
    sudo ipa-getkeytab -p HTTP/printserver.domain.ipa@DOMAIN.IPA -k /etc/krb5.keytab
    q
    EOF


  4. Убедиться, что ключи добавлены:

    Command
    sudo klist -kte /etc/krb5.keytab


Настройка службы печати CUPS

  1. В файле /etc/cups/cups-files.conf заменить строку:

    Блок кода
    SystemGroup lpadmin

    на строку:

    Блок кода
    SystemGroup lpadmin print_admins


    Информация

    В значениях параметра должны быть перечислены перечисляются группы пользователей, которым разрешено управление принтером. Например, туда можно временно добавить группу admins чтобы предоставить право управления локальным администраторам на время настройки системы, и удалить эту группу после завершения настройки.


  2. Предполагается, что удаленный доступ к службе печати уже настроен как указано выше. Выполнить команды (если управление разрешено текущему пользователю):

    Command

    sudo cupsctl DefaultPolicy=authenticated
    sudo cupsctl ServerName=printserver.domain.ipa
    sudo cupsctl MacEnable=On
    sudo cupsctl DefaultAuthType=Negotiate

    или действуя от имени администратора прямо отредактировать конфигурационный файл /etc/cups/cupsd.conf, указав (добавив) нужные значения (знак "=" в конфигурационном файле не используется, значения параметров указываются через пробел):

    Блок кода
    DefaultAuthType Negotiate
    DefaultPolicy authenticated
    ServerName printserver.domain.ipa


  3. Проверить корректность конфигурационного файла:

    Command

    sudo cupsd -t


  4. Перезапустить службу печати CUPS сервер командой:

    Command

    sudo systemctl restart cups



Настройка

печати с аутентификацией

аутентификации через Kerberos в домене ALD

Для выполнения действий по управлению принтерами и очередями печати необходимо:

  1. Создать в ALD учетную запись группы администраторов печати:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff
    iconfalse
    sudo ald-admin group-add print_admins


  2. Для выполнения действий по маркировке заданий создать в ALD группу:

    1. lpmac_ald (только для версии Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6) и при использовании в домене ALD):

      Command
      borderColor#c2e6ff
      bgColor#e2f3ff

      sudo ald-admin group-add lpmac_ald


    2. lpmac (для всех остальных версий ОС Astra Linux Special Edition):

      Command
      borderColor#c2e6ff
      bgColor#e2f3ff

      sudo ald-admin group-add lpmac


  3. В файле /etc/cups/cups-files.conf в значении параметра SystemGroup установить значение print_admins;

  4. Создать в ALD учетную запись администратора печати и добавить ее в группу администраторов печати ALD, например выполнив команды:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff
    sudo ald-admin user-add ald_ print_admin
    sudo ald-admin group-mod print_admins --add-users --user=ald_print_admin


  5. Добавить администратора печати в группу
    • lpmac_ald (только для версии ОС Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6) и при использовании в домене ALD):

      Command
      borderColor#c2e6ff
      bgColor#e2f3ff

      sudo ald-admin group-mod lpmac_ald --add-users --user=ald_print_admin


    • lpmac (для всех остальных версий ОС Astra Linux Special Edition)

      Command
      borderColor#c2e6ff
      bgColor#e2f3ff

      sudo ald-admin group-mod lpmac --add-users --user=ald_print_admin


  6. Для обеспечения совместной работы сервера печати с ALD создать в БД ALD с помощью утилиты администрирования ALD принципала, соответствующего серверу печати. Принципал создается с автоматически сгенерированным случайным ключом:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff
    sudo ald-admin service-add ipp/server.my_domain


  7. Ввести созданного принципала в группу сервисов mac, используя следующую команду:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff
    sudo ald-admin sgroup-svc-add ipp/server.my_domain --sgroup=mac


  8. Создать файл ключа Kerberos для сервера печати с помощью утилиты администрирования ALD ald-client, используя следующую команду:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff
    sudo ald-client update-svc-keytab ipp/server.my_domain


  9. От имени учетной записи администратора с использованием механизма sudo выполнить следующие команды:

    Command
    borderColor#c2e6ff
    bgColor#e2f3ff
    sudo cupsctl DefaultPolicy=default
    sudo cupsctl ServerName=server.my_domain
    sudo cupsctl MacEnable=On
    sudo cupsctl DefaultAuthType=Negotiate


  10. Перезапустить сервер печати CUPS, выполнив команду:

    панель
    borderColor#c2e6ff
    bgColor#e2f3ff

    sudo systemctl restart cups


  11. Выполнить вход на сервере печати от имени учетной записи, входящей в группу ALD print_admins, и настроить принтеры (установить политику parsec и назначить максимальные допустимые уровни заданий). Настройка принтеров может быть выполнена с использованием утилиты fly-admin-printer (см. электронную справку).

    На клиентских машинах должен быть создан файл /etc/cups/client.conf, в котором должен быть задан единственный параметр ServerName, определяющий имя сервера печати, например:

    Блок кода
    iconfalse
    ServerName computer.domain


Тестирование аутентификации Kerberos

В сессии администратора, не имеющего права управления службой cupsd:

  1. Удалить все билеты Kerberos, полученные от имени sudo:

    Command
    sudo kdestroy -A


  2. Попробовать выполнить команду изменения конфигурации (в команде можно использовать уже имеющиеся значения параметров, чтобы не вносить реальные изменения в настроенную конфигурацию), например:

    Command
    sudo cupsctl DefaultPolicy=default

    итогом выполнения команды должен быть отказ в доступе:

    Блок кода
    cupsctl: В доступе отказано

    или (в зависимости от используемой ОС):

    Блок кода
    cupsctl: Запрещено


  3. Получить билет Kerberos доменного администратора печати, например:

    Command
    sudo kinit ipa_print_admin


  4. Повторно выполнить команду изменения конфигурации, при наличии билета Kerberos доменного администратора печати команда должна быть выполнена без ошибок.

Ограничение видимости заданий (Astra Linux Special Edition 1.6.9 и Astra Linux Common Edition 2.12.43)

Начиная с:

в систему управления печатью добавлены следующие возможности:

  • Возможность ограничения пользователем видимости заданий других пользователей: опция "Только текущего пользователя" в меню списка заданий. Опция включает отображений заданий только текущего пользователя. Все другие задания будут скрыты;

  • Возможность принудительного ограничения администратором видимости пользователями заданий других пользователей. Для включения этой возможности добавить в файл /etc/cups/cupsd.conf строку:

    Блок кода
     MyJobsAccessOnly On

    и осуществить перезапуск сервиса печати CUPS. В результате включения этой опции пользователям будут разрешено видеть только свои задания.

    Предупреждение
    Исключение - администраторы печати (пользователи, состоящие в группе lpadmin). Они видят все задания независимо от состояния данной опции.



...