Fedora 31 安装并加入企业域的完整指南

XMSDN

在企业级 IT 环境中,实现统一的身份认证和管理至关重要,对于使用 Fedora 31 的用户而言,通过 realmd 工具将系统轻松加入 企业登录域(如 Active Directory 或 FreeIPA)是提升工作效率、实现单点登录(SSO)的关键步骤。

本文将详细介绍在 Fedora 31 安装完成后,配置网络并成功加入企业域的完整流程。

前提条件

  1. 拥有域管理员的账号和密码。
  2. 服务器或客户端已安装 Fedora 31 操作系统。
  3. 确保网络连接正常,能够解析域控制器的 DNS。

第一步:安装必要工具包

在 Fedora 31 中,realm 命令是用于管理域加入的核心工具,我们需要安装以下依赖包:

Fedora 31 安装并加入企业域的完整指南

sudo dnf install realmd sssd oddjob oddjob-mkhomedir adcli samba-common-tools krb5-workstation

安装完成后,建议重启网络服务以确保配置生效:

sudo systemctl restart NetworkManager

第二步:配置 DNS 解析

这是加入域最关键的一步,如果客户端无法解析域控制器的地址,后续的认证将失败。

编辑 /etc/resolv.conf 文件,确保配置了正确的域名搜索和 DNS 服务器地址:

sudo vi /etc/resolv.conf

请替换为您的实际域信息):

search example.com
nameserver 192.168.1.1  # 替换为您的域控 IP 或 DNS 服务器 IP

保存并退出后,可以使用 nslookupping 命令测试是否能解析出域控的主机名。

第三步:配置 Kerberos

Kerberos 是域认证的基础协议,编辑 /etc/krb5.conf 文件:

sudo vi /etc/krb5.conf

确保配置文件包含 [realms] 部分,指定您企业的域名和 KDC 服务器地址:

[libdefaults]
    default_realm = EXAMPLE.COM
    default_tkt_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac
    default_tgs_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac
    permitted_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac
[realms]
    EXAMPLE.COM = {
        kdc = dc1.example.com
        admin_server = dc1.example.com
        default_domain = example.com
    }
[domain_realm]
    .example.com = EXAMPLE.COM
    example.com = EXAMPLE.COM

第四步:配置 Samba

Samba 负责文件共享和部分网络协议的兼容性,编辑 /etc/samba/smb.conf

sudo vi /etc/samba/smb.conf

在文件末尾添加或修改以下配置:

[global]
    workgroup = EXAMPLE
    netbios name = FEDORA31
    realm = EXAMPLE.COM
    security = ads
    idmap config * : backend = tdb
    idmap config * : range = 75000-85000
    idmap config EXAMPLE : backend = ad
    idmap config EXAMPLE : range = 10000-20000
    winbind use default domain = yes
    winbind enum users = yes
    winbind enum groups = yes

第五步:加入企业域

现在可以使用 realm 命令将 Fedora 31 加入域,请将 Administrator 替换为您的域管理员用户名,example.com 替换为您的实际域名。

sudo realm join --user=Administrator example.com

系统会提示输入域管理员的密码,认证成功后,您将看到系统已成功加入域。

如果您希望将计算机账号指定放置在特定的 OU(组织单元)中,可以使用 --computer-ou 参数:

sudo realm join --user=Administrator example.com --computer-ou="OU=Linux_Servers,DC=example,DC=com"

第六步:验证登录

加入域后,您可以验证身份认证是否正常工作。

  1. 测试 Kerberos 认证: 使用 kinit 命令申请票据:

    kinit Administrator

    如果没有报错,说明 Kerberos 配置正确。

  2. 查看域用户信息: 使用 id 命令查看域用户信息:

    id Administrator

    您应该能看到该用户的 UID、GID 以及所属的域组。

  3. 切换用户: 您现在可以使用域用户登录系统,在登录界面输入 DOMAIN\\username 或直接使用 username@example.com

通过以上步骤,我们成功在 Fedora 31 安装过程中完成了企业域的集成,配置完成后,用户将享受到统一的账号管理、密码策略以及便捷的域资源访问,如果遇到问题,通常可以通过 journalctl -xe 查看详细日志,或检查 /var/log/sssd/ 目录下的 SSSD 日志文件来排查故障。

💡 温馨提示

📌 阅读须知 Rules & Notice

本站坚持免费分享,致力于为大家提供实用、优质的内容与资源。

🔗欢迎大家收藏与转发,转载请保留本站链接,请勿私自去除版权信息。

📚所有外部整理资源,仅作学习交流使用,请勿用于各类商业用途。

🤝网络相聚本是缘分,希望大家文明交流,理性浏览。

🛠️若发现内容有误或涉及侵权,我们将第一时间处理整改。

💖 感谢每一位朋友的陪伴与支持

✨ 用心分享,一路同行 ✨

目录[+]