Перейти к основному содержимому
Версия: v2.2.x

Отказоустойчивость Active Directory

Уровень аутентификации и авторизации AxelNAC использует два различных компонента для подключения к Active Directory при выполнении аутентификации по стандарту 802.1x.

Служба Winbindd используется для NTLM-аутентификации при использовании протокола EAP-PEAP или MSCHAPv2. Для авторизации используются LDAP-соединения для вычисления роли пользователя.

При использовании Captive-портала или аутентификации по стандарту 802.1x, которая не зависит от NTLM-аутентификации (EAP-TLS, EAP-TTLS и пр.), используется только LDAP.

Если имеется несколько серверов Active Directory, то необходимо применить следующий набор рекомендаций, чтобы AxelNAC мог эффективно обнаруживать отказы одного из AD-серверов и переключаться на следующий. Это еще более важно, если развертывание AxelNAC направлено на серверы Active Directory, расположенные в двух разных зонах доступности (т. е. в двух разных центрах обработки данных).

Уровень аутентификации

Уровень аутентификации должен эффективно обеспечивать отказоустойчивость. Для этого необходимо, чтобы параметр Sticky DC в конфигурации домена имел значение *.

Кроме того, в этой конфигурации необходимо указать более одного DNS-сервера. Если имеется более одной зоны доступности, то необходимо чередовать порядок расположения серверов. Например, если в первой зоне доступности находятся следующие DNS-серверы: 10.0.1.100, 10.0.1.101, а во второй зоне доступности — 10.0.2.100, 10.0.2.101, то список DNS-серверов должен быть следующим: 10.0.1.100,10.0.2.100,10.0.1.101,10.0.2.101.

Это обеспечит принадлежность второго запрашиваемого DNS-сервера к другой зоне доступности, отличной от первого сервера, когда winbindd запрашивает DNS, чтобы найти доступный контроллер домена Active Directory.

Обратите внимание, что после изменения указанных выше настроек необходимо заново сгенерировать конфигурацию домена и перезапустить службу winbindd, используя следующие команды:

/usr/local/pf/bin/pfcmd generatedomainconfig
/usr/local/pf/bin/pfcmd service winbindd restart

Дополнительная безопасность при использовании монитора

Некоторые версии samba/winbindd могут работать некорректно при отказе одного из контроллеров домена (DC), даже при соблюдении описанных выше рекомендаций.

По этой причине рекомендуется включить службу monit на имеющейся установке. Это автоматически активирует дополнительную проверку, которая перезапустит winbindd в случае сбоя аутентификации на контроллере домена. После перезапуска будет найден новый контроллер и аутентификация возобновится.

Чтобы задействовать этот механизм, активируйте службу monit — он будет добавлен автоматически.

Уровень авторизации

Уровень авторизации AxelNAC использует для разрешения имен DNS-серверы, установленные в операционной системе. В связи с этим необходимо убедиться, что серверы в файле /etc/resolv.conf обеспечивают корректное переключение при отказе одного из них. Аналогично уровню аутентификации, необходимо чередовать порядок расположения серверов в зависимости от наличия различных зон доступности. Также необходимо задать агрессивные настройки для переключения на следующий DNS-сервер. Например, если в первой зоне доступности расположены следующие DNS-серверы: 10.0.1.100, 10.0.1.101, а во второй зоне доступности: 10.0.2.100, 10.0.2.101, то в результате файл /etc/resolv.conf должен иметь следующий вид:

search example.com
options timeout:1
options retries:1

nameserver 10.0.1.100
nameserver 10.0.2.100
nameserver 10.0.1.101
nameserver 10.0.2.101

После того как DNS-серверы ОС настроены на эффективную отказоустойчивость, необходимо просмотреть конфигурацию различных источников Active Directory, имеющихся в AxelNAC (см. раздел Конфигурация → Политики и контроль доступа → Источники аутентификации).

В этих источниках необходимо убедиться, что используется DNS-имя, которое разрешается в несколько серверов домена Active Directory, или что для подключения указано несколько IP-адресов. Если уверенности в надежности уровня DNS нет, используйте несколько IP-адресов.