Содержание статьи

Подключение рабочих станций Astra Linux к домену Windows позволяет централизовать управление пользователями и политиками безопасности через Active Directory. В корпоративных сетях это упрощает администрирование учетных записей и обеспечивает контроль доступа к ресурсам без ручной настройки каждого устройства.
Для успешного присоединения к домену требуется проверка нескольких критических параметров: корректная настройка DNS, синхронизация времени с контроллером домена и установка необходимых пакетов, таких как Samba и Winbind. Ошибки в любом из этих пунктов приводят к отказу аутентификации и невозможности использовать сетевые ресурсы.
В этом руководстве описан точный порядок действий: от подготовки системы и редактирования конфигурационных файлов до подключения к домену и проверки авторизации пользователей. Все команды и параметры приведены с указанием стандартных путей и конкретных настроек, применяемых в типичных корпоративных окружениях на базе Windows Server 2016 и новее.
Особое внимание уделено тестированию подключения перед добавлением в домен и проверке корректной работы сетевых папок и прав доступа. Следуя шагам инструкции, администратор сможет обеспечить стабильную интеграцию Astra Linux с существующей инфраструктурой Active Directory без дополнительных скриптов и обходных решений.
Подготовка компьютера Astra Linux к подключению к домену
Перед подключением к домену необходимо убедиться, что система обновлена до последней версии пакетов. Для этого выполните команду sudo apt update && sudo apt upgrade и перезагрузите компьютер. Обновление критично для совместимости с последними версиями протоколов Kerberos и Samba.
Проверьте корректность настроек сети: статический IP или DHCP с фиксированным арендным временем, правильный шлюз и адреса DNS-серверов домена. Команда nmcli dev show позволяет проверить текущие параметры, а ping имя_контроллера_домена – доступность контроллера.
Синхронизация времени с контроллером домена обязательна для аутентификации Kerberos. Настройте chrony или ntp, указав сервер времени домена: server имя_контроллера_домена iburst, и убедитесь, что разница времени не превышает 5 минут.
Проверьте имя хоста и доменное имя системы. Имя компьютера задается командой sudo hostnamectl set-hostname имя_компьютера, а домен указывается в файле /etc/hosts для правильного разрешения FQDN: IP_контроллера домен.local имя_компьютера.домен.local имя_компьютера.
Перед подключением убедитесь, что открыты необходимые порты: TCP 88, 135, 139, 445, 464 и UDP 88, 389, 464, 445. Их проверку можно выполнить с помощью команды nmap -p 88,135,139,445,464 -sU -sT IP_контроллера. Неправильная фильтрация портов приводит к сбоям аутентификации и доступу к сетевым ресурсам.
Установка и настройка пакета Samba для интеграции с Active Directory

Установите необходимые пакеты для интеграции с доменом: samba, samba-common-bin, winbind и krb5-user с помощью команды sudo apt install samba samba-common-bin winbind krb5-user. Эти компоненты обеспечивают подключение к контроллеру домена и поддержку Kerberos-аутентификации.
Откройте /etc/samba/smb.conf и настройте параметры подключения к домену. Укажите рабочую группу и имя домена: workgroup = DOMAIN, realm = DOMAIN.LOCAL, security = ads. Для точного указания контроллера используйте password server = имя_контроллера_домена. Установите минимальный протокол SMB2 через client min protocol = SMB2 для совместимости с современными контроллерами.
Настройте Winbind для разрешения пользователей и групп домена. В файле /etc/nsswitch.conf добавьте winbind в строки passwd и group: passwd: compat winbind, group: compat winbind. Это позволит системе распознавать учетные записи Active Directory.
Проверьте конфигурацию с помощью testparm для исключения ошибок в smb.conf. После этого перезапустите службы командой sudo systemctl restart smbd nmbd winbind и убедитесь, что Winbind активен через systemctl status winbind. Корректная работа Winbind гарантирует доступ к доменным учетным записям и группам на Astra Linux.
Редактирование конфигурационных файлов для аутентификации в домене

Для корректной аутентификации в домене необходимо настроить ключевые конфигурационные файлы: /etc/krb5.conf, /etc/samba/smb.conf и /etc/nsswitch.conf. Каждое изменение должно соответствовать структуре вашей Active Directory.
В /etc/krb5.conf укажите параметры Kerberos:
- [libdefaults]: default_realm = DOMAIN.LOCAL, dns_lookup_realm = false, dns_lookup_kdc = true
- [realms]: DOMAIN.LOCAL = { kdc = имя_контроллера_домена; admin_server = имя_контроллера_домена }
- [domain_realm]: .domain.local = DOMAIN.LOCAL, domain.local = DOMAIN.LOCAL
В /etc/samba/smb.conf проверьте секцию [global]:
- workgroup = DOMAIN
- security = ads
- realm = DOMAIN.LOCAL
- password server = имя_контроллера_домена
- client use spnego = yes, client ntlmv2 auth = yes
В /etc/nsswitch.conf добавьте Winbind для разрешения доменных пользователей и групп:
- passwd: compat winbind
- group: compat winbind
- shadow: compat
После внесения изменений перезапустите службы:
- sudo systemctl restart smbd nmbd winbind
- Проверьте статус Winbind: systemctl status winbind
- Тест аутентификации: wbinfo -u и wbinfo -g для списка пользователей и групп домена
Проверка связи с контроллером домена и DNS-настройки

Для подключения к домену критично убедиться в корректной работе DNS и доступности контроллера. Начните с проверки разрешения имени контроллера домена через команду nslookup имя_контроллера_домена. Результат должен содержать IP-адрес контроллера и совпадать с настройками сети.
Проверьте маршрутизацию и доступность с помощью ping имя_контроллера_домена и ping IP_контроллера. Любые потери пакетов или тайм-ауты указывают на проблемы с сетью или фильтрацией трафика.
Для проверки службы Kerberos выполните команду kinit имя_пользователя@DOMAIN.LOCAL. Успешное получение тикета подтверждает корректность DNS-настроек и синхронизацию времени.
Проверьте наличие необходимых SRV-записей в DNS для LDAP и Kerberos командой dig _ldap._tcp.DOMAIN.LOCAL SRV и dig _kerberos._tcp.DOMAIN.LOCAL SRV. Каждая запись должна указывать на IP и FQDN контроллера.
Если используются несколько контроллеров домена, убедитесь, что DNS возвращает все их IP-адреса.
Подключение Astra Linux к домену через командную строку
Для подключения к домену используйте утилиту net из пакета Samba. Перед выполнением убедитесь, что службы smbd и winbind запущены и конфигурационные файлы настроены.
- Проверка текущего статуса: wbinfo -u и wbinfo -g для списка пользователей и групп домена.
- Выполните команду присоединения:
sudo net ads join -U имя_администратора@DOMAIN.LOCAL.
При успешном выполнении вы получите сообщение «Joined ‘имя_компьютера’ to realm ‘DOMAIN.LOCAL'».
- Перезапустите службы: sudo systemctl restart smbd nmbd winbind.
- Проверьте аутентификацию доменного пользователя: getent passwd имя_пользователя и id имя_пользователя.
- Если подключение не удалось, выполните диагностику через: net ads testjoin для проверки статуса присоединения к домену.
После успешного присоединения убедитесь, что разрешение доменных пользователей и групп работает корректно, а доступ к ресурсам Active Directory осуществляется без ошибок.
Настройка монтирования сетевых ресурсов и общих папок
После подключения Astra Linux к домену необходимо настроить доступ к сетевым ресурсам Windows. Для этого используются протоколы SMB/CIFS с указанием учетной записи домена.
Создайте точку монтирования для сетевой папки, например:
sudo mkdir -p /mnt/shared
Используйте команду mount.cifs для подключения с доменной аутентификацией:
sudo mount.cifs //сервер/папка /mnt/shared -o user=домен\\пользователь,uid=1000,gid=1000,vers=3.0
Для автоматического монтирования при старте системы добавьте запись в /etc/fstab. Пример конфигурации:
| Путь | Точка монтирования | Тип | Опции | Dump | Pass |
|---|---|---|---|---|---|
| //сервер/папка | /mnt/shared | cifs | credentials=/etc/samba/creds,uid=1000,gid=1000,vers=3.0 | 0 | 0 |
Создайте файл /etc/samba/creds с учетными данными доменного пользователя:
username=домен\\пользователь
password=ВашПароль
Установите права доступа на файл: sudo chmod 600 /etc/samba/creds. После этого монтирование сетевой папки можно выполнить без запроса пароля, а права пользователя и группы будут соответствовать локальным UID и GID.
Проверка авторизации пользователей домена на Astra Linux
После присоединения к домену необходимо убедиться, что доменные пользователи корректно аутентифицируются и получают доступ к ресурсам системы.
Проверьте разрешение доменных пользователей командой:
wbinfo -u
Список должен содержать всех активных пользователей Active Directory.
Для проверки доменных групп выполните:
wbinfo -g
Это позволит убедиться, что Winbind корректно отображает групповые учетные записи и их членов.
Проверка конкретного пользователя через NSS:
getent passwd имя_пользователя
Команда должна возвращать строку с UID, GID и домашним каталогом, соответствующую доменному пользователю.
Дополнительно проверьте права доступа и возможность входа в систему с учетной записью домена:
- Выполните su — имя_пользователя для проверки оболочки.
- Проверьте доступ к сетевым ресурсам и монтированным папкам с доменными правами.
- При возникновении ошибок используйте klist для проверки действительности Kerberos-токенов.
Регулярное тестирование авторизации гарантирует, что пользователи домена смогут использовать локальные и сетевые ресурсы без ошибок аутентификации.
Вопрос-ответ:
Какие пакеты необходимо установить для подключения Astra Linux к домену Windows?
Для интеграции с доменом требуется установить пакеты samba, samba-common-bin, winbind и krb5-user. Samba обеспечивает работу с протоколом SMB/CIFS, Winbind отвечает за разрешение пользователей и групп домена, а krb5-user используется для аутентификации через Kerberos. Установка выполняется командой sudo apt install samba samba-common-bin winbind krb5-user.
Как проверить корректность подключения Astra Linux к контроллеру домена?
Сначала проверьте разрешение имени контроллера через команду nslookup имя_контроллера_домена. Затем выполните ping IP_контроллера для проверки доступности. Для теста Kerberos используйте kinit имя_пользователя@DOMAIN.LOCAL и убедитесь, что токен получен без ошибок. Дополнительно можно проверить SRV-записи LDAP и Kerberos с помощью dig _ldap._tcp.DOMAIN.LOCAL SRV и dig _kerberos._tcp.DOMAIN.LOCAL SRV.
Как проверить авторизацию доменных пользователей на Astra Linux после подключения к домену?
Используйте wbinfo -u для получения списка доменных пользователей и wbinfo -g для групп. Чтобы проверить конкретного пользователя, выполните getent passwd имя_пользователя и id имя_пользователя. Для теста входа в систему используйте su — имя_пользователя. Также стоит проверить доступ к сетевым ресурсам и монтированным папкам, а для проверки действительности Kerberos-токенов используйте klist.
