Условия возникновения проблемы
Снижение производительности службы dirsrv в составе контроллера домена FreeIPA может наблюдаться при следующих условиях:
- Инициализация сервера была выполнена с поддержкой Windows Active Directory SMB (опция -s при установке с помощью инструмента astra-freeipa-server );
- В сети одновременно работают несколько сотен клиентских компьютеров под управлением ОС Windows;
Данная статья применима к:
Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.7), РУСБ.10015-10
Astra Linux Special Edition РУСБ.10015-17
Astra Linux Special Edition РУСБ.10015-37 (очередное обновление 7.7)
Astra Linux Special Edition РУСБ.10015-03 (очередное обновление 7.6)
Astra Linux Special Edition РУСБ.10152-02 (очередное обновление 4.7)
Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6)
Astra Linux Special Edition РУСБ.10015-16 исп. 1
Astra Linux Special Edition РУСБ.10015-16 исп. 2
Astra Linux Special Edition РУСБ.10265-01 (очередное обновление 8.1)
Astra Linux Common Edition 2.12
Симптомы проблемы
- При одновременной работе большого количества клиентов Windows доменные службы FreeIPA перестают отвечать на запросы;
- Выполнение команды ldapsearch -x занимает значительное время (десятки минут);
- При перезагрузке сервера FreeIPA могут стартовать не все доменные службы;
В системном журнале /var/log/syslog и в журналах службы samba регистрируются сообщения службы samba вида:
ipadc smbd[12777]: pdb backend ipasam:ldapi://%2fvar%2frun%2fslapd-DOMAIN-RU.socket did not correctly init (error was NT_STATUS_UNSUCCESSFUL)
- В нерабочее время (клиенты Windows отключены) работоспособность доменных служб восстанавливается.
Решение проблемы
Убедитесь, что сервер FreeIPA развёрнут на компьютере, имеющем достаточное количество ресурсов:
- Не менее 2ГБ ОЗУ (при использовании удостоверяющего центра DogTag - не менее 4ГБ).
Для предотвращения проблемы падения производительности при массовой работе клиентов Windows следует использовать версию службы sssd 1.16.3 или более новую.
Проверить номер установленной и доступной для обновления версии службы sssd можно командами:
apt-cache policy sssd
Если версия службы sssd ниже 1.16.3, то обновите службу sssd командами:
sudo apt install sssd
2 Комментариев
Виктор Разин
Правильно понимаю, что если используется sssd >= 1.16.3, то выполнение инструкции (проблемы нехватки файловых дескрипторов) не требуется?
Неизвестный пользователь (sosipov)
Это тоже помогает в ряде случаев, если предложенное здесь - не помогает