Server AD+DC con UCS: copertina

Creare un server Active Directory full futures senza Windows?

Da quando esiste SAMBA è diventato possibile accedere ai servizi di rete Windows e\o emularli trasformando un server Linux in un server Windows. Eccellente ed esemplare l'integrazione di SAMBA nei sistemi Mac.
Fatta questa apertura va anche evidenziato che l'avvento di Active Directory (noto come "AD") ha complicato notevolmente la situazione: una notevole maggiore complessità tecnologica rende oggettivamente difficile creare un ambiente analogo o compatibile. Inoltre si ripropongono problemi di incompatibilità per aprocci diversi nella gestione dei file, dei filesystem di rete, degli script di automazione-gestione, ecc... Da evidenziare anche che la documentazione di Samba (per la versione 4) non è facile se non si ha già un esperienza ed un buon background.

Detto ciò ci sono almeno due vie che rendono facile e veloce a tutti creare e gestire un server AD con soluzioni Open source: l'IA ed UCS!

In questa guida vediamo, passo, passo, come creare un completo server Active Directory Domain Controller (AD-DC), full futures, faclmente gestibile ed espandibile con UCS, "Univention Corporate Server" ( https://www.univention.com/products/ucs/ ).

Architettura del Server

Server IP: 192.168.122.40
Dominio Windows: EXAMPLE
Dominio Kerberos: EXAMPLE.INTRANET
User: Administrator
Password: PasswordEsempio123#

Installazione di UCS

Iniziamo!

  • Scarichiamo l'ISO di UCS da https://www.univention.com/products/download/ (oppure direttamente da https://download.software-univention.de/download/ucs-cds/ucs5/ )
  • creiamo il pendrive di installazione:
    • o con Ventoy copiando l'ISO nel pendrive
    • o con gli strumenti default di sistema (es.: "Creazione Immagini Disco" o "dd")
  • avviare il server dal pendrive e selezionare la modalità "Start eith manual network settings"


  • selezionare la lingua italiano


  • impostiamo l'IP del nostro server, il netmask, il gateway e il DNS (nameserver)




    serverad+dcconucs 06

    serverad+dcconucs 07
  • impostiamo la password per l'utente Administrator
    NB: l'utente root e Administrator sono lo stesso user, ma nel mondo AD (=Windows server) dobbiamo usare l'utente Administrato e non root!
    serverad+dcconucs 08
  • selezioniamo la patizione del disco
    serverad+dcconucs 09

    serverad+dcconucs 10
  • e se la home deve essere un disco o partizione separata; consigliata la seconda
    serverad+dcconucs 11
  • prima di eseguire le modifiche sul disco UCS presenta 2 schermate di richiesta di conferma da accettare per continuare (se rifiutiamo verremmo riportati indietro sui nostri passi)
    serverad+dcconucs 12

    serverad+dcconucs 13
  • dopo queste conferme verranno scritte le modifiche nel nostro disco e inizierà realmente l'installazione
    serverad+dcconucs 14
  • al termine dell'instazzione (offero della copia dei file dell'OS e della preparazione del disco per il boot) una schermata ci comunica il completamento dello step e ci chiede di confermare la continuazione
    serverad+dcconucs 15
  • da questo momento inizia la seconda parte dell'istallazioneche comporta una configurazione, un completamento specifico e una parte di aggiornamento.
    Nel nostro caso clicchiamo sul bottone "Create new UCS domain"
    serverad+dcconucs 16
  • impostiamo nome della nostra organizzazione ed una email di contatto del responsabile-amministratore
    serverad+dcconucs 17
  • impostiamo l'hostname del nostro server in formato FQDN
    NB 1: questa aimpostazione è cruciale. Crea l'impostazione base di tutto il dominio AD e la sctruttura LDAP!
    NB 2: le modifiche nel campo "Fully Qulified..." vengono elaborate solo se poi clicchiamo sul campo seguente "LDAP base"
    serverad+dcconucs 18
  • la schermata seguente ci avverte su quanto l'installer inizierà a fare. L'operazione richiede diverso tempo (qualche minuto)
    NB: è importante che sia checcato l'update. Alcuni aggiornamenti sembra che vengano ignorati in seguito se non fatti qui
    serverad+dcconucs 19

    serverad+dcconucs 20
  • una finestra ci comunica il completamento dell'installazione'
    serverad+dcconucs 21
  • dopo qualche istante compare la schermata di default per accedere al pannello web di gestione
    serverad+dcconucs 22

A questo punto l'installazione è completata, la configurazione base dell'AD-DC è stata fatta.
Ora possiamo aggiungere pacchetti, app terze complementari e fare la gestione ordinaria del nostro dominio (creazione domini, share, join ad altre foreste, ecc...).

Post Installazione

Dopo esserci autenticati nella sezione di amministratori del DC procediamo con le 3 operazioni base:

  • richiesta e installazione di una licenza
  • agginta del modulo "Active Directory-compatible Domain Controller"
  • aggiunta del pacchetto wsdd.

Due parole di chiarimento:

  • la licenza base di UCS è gratuita e illimitata, ma non da accesso ai servizi di assistenza aziendali e a livelli superiori (service-desk, pacchetti Univention, ecc...). Per queste parti aggiuntive è necessario fare una sottoscrizione;
  • l'instllazione crea la configurazione del dominio AD, ma per avere i serivi vanno aggiunti i relativi moduli;
  • `wsdd è il pacchetto aggiuntivo per attivare il servizio di discovery automatico del server nella rete. Questo pacchetto è necessario per i cambi di architettura e sicurezza apportati da Microsoft.

Procediamo:

  • dopo esserci autenticati come "Administrato" clicchiamo su menù (in alto a destra) e su "Activazion of UCS"
    serverad+dcconucs 25
  • nella schermata inseriamo la nostra email e clicchiamo sul bottone "Send license"
    serverad+dcconucs 26
  • nel giro di qualche secondo (o un paio di minuti) ci arriverà una email da Univention contenente un file ucs.kicense
    Slviamo il file nel disco e torniamo a cliccare su menù (in alto a destra) e su "Import now license"
    serverad+dcconucs 27
  • nella finestra che si apre clicchiamo su "Import from file..." e selezioniamo il file ucs.license prima salvato
    serverad+dcconucs 28

    serverad+dcconucs 29

    serverad+dcconucs 30
  • dopo il caricamento della licenza clicchiamo su "Software" e poi su "App Center"
    serverad+dcconucs 31
  • cerchiamo l'app "Active Directory-compatible Domain Controller" e clicchiamoci sopra
    serverad+dcconucs 32
  • clicchiamo sul bottone "Install"
    serverad+dcconucs 33
  • quindi su "Start installation"
    serverad+dcconucs 34
  • il completamento dell'installazione (che richiederà un po' di tempo) ci viene comunicato da una finestra ad hoc
    serverad+dcconucs 35
  • procediamo ora aprendo un terminale dal nostro PC Linux di lavoro e facciamo un collegamento ssh autenticandoco come administrator
    serverad+dcconucs 36
  • installiamo wsdd con il comando sudo univention-install wsdd
    serverad+dcconucs 37
  • editiamo e creiamo la configurazione default per wsdd con il comando sudo nano /etc/default/wsdd/wsdd e personalizzando la stringa `WSDD_PARAMS="-i enp1s0"
    serverad+dcconucs 38

    serverad+dcconucs 39
  • impostiamo il firewall con i comandi
    sudo ucr set security/packetfilter/tcp/3702/all=ACCEPT
    sudo ucr set security/packetfilter/udp/3702/all=ACCEPT
    sudo ucr set security/packetfilter/tcp/5357/all=ACCEPT
    sudo ucr set security/packetfilter/udp/5357/all=ACCEPT
    sudo systemctl restart univention-firewall.service

serverad+dcconucs 40

A questo punto il nostro server UCS AD-DC è completamente pronto. Posssiamo creare gruppi, utenti, share, stampanti, ecc... e fare join dei nostri host client o usarlo come server di autenticazione (=IAM).

Comclusione

UCS è una soluzione completa, facile che ci permette, com pochi clic, di avere Linux, AD-DC con diverse app terze installabili sempre con un solo clic (NextCloud, Kopano, connector 365, ecc...).
A differenza di fratelli come NetServer, Zentyal, SME, ClearOS, ecc... è decisamente più completo e più intuitivo anche se resta sempre necessario un certo livello di preparazione teorica per getire bene reami, join, share, ecc...
Da tener presente che per accedere come amministraotri, al primo login, è da usare l'utente "Administrator" e non "root" come verrebbe spontaneo per gli ambienti *NIX. In ogni caso una messaggio su CLI e su WUI ce lo ricordano.
Da tener prensete che tutti si gestisce da WUI. Nella CLI troviamo le utility univention-*, udm e ucr che ci permettono di fare tutto, creare piccoli automatismi (come script per inserimenti bulk di user).
Da ricordare, infine, che i certificati TLS si possono facilmente personalizzare e se creiamo un server internet possiamo anche crearli pubblici con "Let's Encrypt".
Ricordiamoci di scoprirlo un po':

  • ci sono svariati moduli aggiunti utili (come il server email)
  • da qualche tempo ci sono diverse versioni per impieghi mirati (come Nubus e UCS@School)
  • è possibile fare configurazioni complesse in cluster con server backup e\o in jooin.

Se la formula di partenza è totalmente free, la Univention ha un portafoglio completo per sottoscrizioni, mantenimento, service.desk e quantaltro: impieghi industriali siete completamente coperti! Cf.: https://www.univention.com/products/prices-and-subscriptions/