Данная статья применима к:
Astra Linux Special Edition РУСБ.10015-01 (очередное обновление 1.6)
Astra Linux Special Edition РУСБ.10015-16 исп. 1 и исп. 2
Astra Linux Special Edition РУСБ.10265-01 (очередное обновление 8.1)
Astra Linux Common Edition 2.12
- Для настройки FreeIPA используется сторонний пакет, не входящий в Astra Linux: https://github.com/Turgon37/freeipa-plugin-dhcp. Техническая поддержка этого пакета не осуществляется, доработки и сопровождение пакета не планируются.
Рекомендуемым вариантом интеграции служб является использование ALD Pro.
См. также: Использование стороннего программного обеспечения в аттестованных информационных системах, функционирующих под управлением Astra Linux Special Edition; - Если в сети уже имеется настроенная служба DHCP: служба isc-dhcp-server, то запуск новой службы DHCP: служба isc-dhcp-server должен быть согласован с администраторами сети;
- В статье описано незащищенное подключение к базе данных. Для защищенного подключения требуется доработка пакета;
- Это не динамическое обновление DNS!!! Настройку динамического обновления DNS см. Динамическое обновление DNS клиентских машин FreeIPA.
Введение
При стандартной установке службы DHCP: служба isc-dhcp-server настройки я этой службы хранятся в локальном конфигурационном файле /etc/dhcp/dhcpd.conf. При сложной конфигурации сети удобнее хранить конфигурации служб централизованно, в единой базе данных. В качестве такой базы данных можно использовать службу каталогов FreeIPA. Далее описывается установка и настройка службы DHCP: служба isc-dhcp-server для работы с конфигурациями, хранящимися в службе каталогов FreeIPA. Данные настройки могут применяться как для размещения службы DHCP непосредственно на сервере FreeIPA, так и для размещения на отдельном сервере.
Параметры стенда
- Сеть 10.0.2.0/24;
- Адрес маршрутизатора (шлюза) сети 10.0.2.1;
- Имя домена FreeIPA ipadomain.ru;
- Имя сервера FreeIPA ipaserver.ipadomain.ru;
- IP-адрес сервера FreeIPA 10.0.2.10
- IP-адрес сервера DNS 10.0.2.10 (совпадает с адресом сервера FreeIPA так как функции сервера DNS выполняет сервер FreeIPA).
Установка версии пакета DHCP, поддерживающей работу с LDAP
Для работы с доменными службами нужен вариант пакета DHCP, собранный для работы со службой каталогов (LDAP). Если ранее был установлен обычный DHCP-сервер (пакет isc-dhcp-server), то его необходимо удалить:
В Astra Linux Special Edition x.7 пакет isc-dhcp-server-ldap доступен в базовом репозитории (см. Репозитории Astra Linux Special Edition x.7: структура, особенности подключения и использования).
В обновлениях Astra Linux Special Edition, выпущенных ранее очередного обновления x.7, пакет isc-dhcp-server-ldap доступен на диске со средствами разработки.
- Назначить этому компьютеру статический IP-адрес.
- Ввод Astra Linux в домен FreeIPA.
Установка плагина
Сценарий для быстрой установки: freeipa-dhcp-plugin-install-v2.sh.
Установка по шагам:
Скачать пакет для регистрации службы (предварительно должен быть установлен пакет git):
sudo apt install gitПакет будет сохранен в текущем каталоге в подкаталоге freeipa-plugin-dhcp.
git clone https://github.com/Turgon37/freeipa-plugin-dhcp.gitИсправить пакет:
Заменить в файле freeipa-plugin-dhcp/install.sh путь
IPALIB_DEST=/usr/lib/python2.7/site-packages/ipaserver/plugins/
на путь:
Для Astra Linux Special Edition РУСБ.10015-01 очередное обновление 1.7:
IPALIB_DEST=/usr/lib/python3/dist-packages/ipaserver/plugins/
Для Astra Linux Special Edition РУСБ.10015-01 очередное обновление 1.6:
IPALIB_DEST=/usr/lib/python2.7/dist-packages/ipaserver/plugins/
Только для Для Astra Linux Special Edition РУСБ.10015-01 очередное обновление 1.7 изменить в файле freeipa-plugin-dhcp/ipaserver/dhcp.py строку
except AttributeError, ValueError:на строку:except (AttributeError, ValueError):
Выполнить установку:
sudo freeipa-plugin-dhcp/install.shПредупреждение "Update failed: Server is unwilling to perform: Unknown attribute nsslapd-enable-upgrade-hash will be ignored" можно игнорировать;
Настройка службы DHCP
Открыть WEB-интерфейс FreeIPA:
firefox https://`hostname`Более подробную информацию по настройке службы DHCP см. в статье DHCP-сервер ISC-DHCPВ закладке "Сетевые службы" выбрать службу DHCP;
Работа с комментариями в записях DHCP не поддерживается.- Выбрать пункт меню "Configuration";
В Domain Name указать имя домена, например:
ipadomain.ruВ Domain Name Servers указать IP-адрес DNS-сервера, например:
10.0.2.10
- Для нормальной работы службы DHCP в настройках службы должен быть задан хотя бы один диапазон назначаемых адресов. Этот диапазон должна находиться внутри сети, в которой работает служба. Для задания диапазона:
- Выбрать пункт меню Subnets;
Добавить подсеть, например:
10.0.2.0/24Перейти в форму добавленной подсети;
В характеристиках подсети в поле "DHCP Statements" добавить опцию диапазон адресов, например:
range 10.0.2.11 10.0.2.99В характеристиках подсети в поле "DHCP Options" добавить маршрутизатор сети, например:
routers 10.0.2.1
- Выбрать пункт меню Servers;
- Выбрать компьютер из выпадающего списка (чтобы компьютер появился в этом списке он должен быть введен в домен) и нажать кнопку "Добавить";
- Выбрать компьютер из выпадающего списка (чтобы компьютер появился в этом списке он должен быть введен в домен) и нажать кнопку "Добавить";
- Выбрать пункт меню "Configuration";
Выполнить настройку сетевых подключений службы DHCP (подробнее см.статью DHCP: служба isc-dhcp-server), для чего в конфигурационном файле /etc/default/isc-dhcp-server указать сетевые интерфейсы, с которыми будет работать сервер, например:
... INTERFACESv4="eth0" #INTERFACESv6=""
В конфигурационном файле /etc/dhcp/dhcpd.conf указать параметры домена и параметры подключения к службе каталогов. Минимальная рабочая конфигурация выглядит так:
# dhcpd.conf
# Sample configuration file for ISC dhcpd
# option definitions common to all supported networks...
option domain-name "ipadomain.ru";
option domain-name-servers 10.0.2.10;
default-lease-time 600;
max-lease-time 7200;
ldap-server "ipaserver.ipadomain.ru";
ldap-port 389;
ldap-username "cn=Directory Manager"; ldap-password "12345678";
ldap-base-dn "dc=ipadomain,dc=ru";
ldap-method dynamic;
ldap-debug-file "/var/log/dhcp-ldap-startup.log";
# The ddns-updates-style parameter controls whether or not the server will attempt to do a DNS update when a lease is confirmed. We default to the behavior of the version 2 packages ('none', since DHCP v2 didn't # have support for DDNS.)
ddns-update-style none;
# If this DHCP server is the official DHCP server for the local network, the authoritative directive should be uncommented.
authoritative;Остальные параметры DHCP-сервер будет получать от доменной службы каталогов.
- Для предотвращения запуска службы DHCP до запуска служб FreeIPA:
выполнить команду:
sudo systemctl edit isc-dhcp-server.service --fullВ секцию [Unit] добавить строку After=ipa.service:
[Unit] After=ipa.service
- Сохранить изменения (при использовании редактора nano - Ctrl-X - Y - Enter);
Перезапустить службу DHCP. Лучше двумя командами stop-start, а не одной restart:
sudo systemctl stop isc-dhcp-server
sudo systemctl start isc-dhcp-server