Внутренний интерфейс MULTIDIRECTORY позволяет выстраивать двунаправленные доверительные отношения между доменами и настраивать однонаправленное проксирование LDAP-запросов (LDAP-Forward) с помощью референсов.
MULTIDIRECTORY поддерживает два типа двунаправленного доверия: – «Лес» (Forest) – используется для интеграции с Active Directory, аутентификация выполняется по логину и паролю административной учётной записи; – «Realm» – применяется для связи с Kerberos-областями, поддерживает методы Simple (логин/пароль) и GSSAPI (с использованием keytab-файла).
Однонаправленное проксирование LDAP-Forward реализуется через механизм референсов (LDAP referrals). После создания двунаправленного доверия администратор может добавлять ссылки на каталоги других серверов MULTIDIRECTORY, обеспечивая сквозной поиск и доступ к данным между доменами.
Для бесперебойного взаимодействия между доменами, гарантирующего корректную аутентификацию и авторизацию, критически важна корректная конфигурация DNS. В MULTIDIRECTORY интегрирован функционал DNS-forwarding, который упрощает разрешение имён: устройства одного домена могут находить и взаимодействовать с сетевыми ресурсами, размещёнными в другом домене. Это особенно значимо для Kerberos-аутентификации и выполнения LDAP-запросов.
Обратите внимание!
Поддерживаемая версия Windows Server для построения доверия типа «Лес» начиная с Windows Server 2012
Подготовительные действия
Настройка DNS Active Directory
Перейдите в оснастку «Диспетчер DNS» и создайте запись условной пересылки на ваш домен Multidirectory.
Укажите доменное имя целевого домена MULTIDIRECTORY и ip-адрес DNS-сервера для подключения.
Настройка DNS Multidirectory
Для перехода в меню настройки доверия доменов выберите шестерёнку в правом верхнем углу. Выберите пункт «Настройки MULTIDIRECTORY».
Выберите «Настройки DNS» -> «DNS Forwarding», создайте запись пересылки на целевой домен Active Directory.
Укажите доменное имя целевого домена Active Directory и ip-адрес DNS-сервера для подключения.
Установка доверительных отношений
Далее перейдите в настройки «Домены и доверие».
Для создания нового доверия доменов, нажмите кнопку «Добавить».
Настройка двунаправленного транзитивного доверия типа «Лес»
В появившемся окне, заполните данные для построениея доверия к целевому домену.
Описание полей
Имя доверия* — произвольное наименование.
Имя домена* — полное имя домена Active Directory.
Контроллер домена — FQDN-имя PDC-эмулятора домена Active Directory (опциональное поле).
Тип доверия — выберите настраиваемый тип доверия.
После заполнения полей, нажмите кнопку «Далее» и заполните поля для подключения:
Укажите учетную запись с правами администратора домена Active Directory
Описание полей
Имя пользователя — имя учетной записи с административными правами. Пример:
Администратор
Пароль — пароль от учетной записи указанной выше.
Обратите внимание!
Добавьте административную учетную запись Active Directory с правами (read-only) в MULTIDIRECTORY.
Донастройка Windows Server
Рекомендация!
Если Windows Server не получает обновления, то тип шифрования AES может быть не активирован в доверительных отношениях.
После постраения доверия «Лес», в не обновленных системах, выполните следующие действия:
Перейдите в оснастку «Домены и доверие» -> нажмите ПКМ по целевому домену -> «Свойства».
Выберите построенное доверие с Multidirectory -> «Свойства».
Если тип шифрования «AES» не активирован, то активируйте галочку «Другой домен поддерживает шифрование Kerberos AES» -> «Применить» -> «OK».
Перейдите в терминал «cmd» или «powershell», выполните команду «klist purge».
klist purge
После повторной аутентификации, тип шифрования KerbTicket при выполнении команды «klist» должен быть AES.
klist
Проверка построения доверительных отношений
Перейдите в оснастку «Домены и доверие» -> нажмите ПКМ по целевому домену -> «Свойства».
Выберите построенное доверие с MULTIDIRECTORY-> «Свойства».
Нажмите на кнопку «Проверка», дождитесь окончания проверки доверия.
При возникновении данного диалогового окна, выберите ответ «Да».
Построение доверия типа «Realm»
В появившемся окне, заполните данные для построениея доверия к целевому домену.
Описание полей
Имя доверия* — произвольное наименование.
Имя домена* — полное имя домена Active Directory.
Контроллер домена — FQDN-имя PDC-эмулятора домена Active Directory (опциональное поле).
Тип доверия — выберите настраиваемый тип доверия.
* — обязательные поля для заполнения
После заполнения полей, нажмите кнопку «Далее» -> «Simple» и заполните поля для подключения.
Описание полей
Логин — имя учетной записи с административными правами. Пример: Администратор
Пароль — пароль от учетной записи указанной выше.
После заполнения полей, нажмите кнопку «Далее» -> «GSSAPI» и заполните поля для подключения.
Описание полей
Логин — имя учетной записи с административными правами.
Файл .keytab — keytab файл с целевого домена.
Настройка референсов
Примечание
Референс (reference) или LDAP referral — это указание (ссылка) на другой LDAP-сервер или другую часть иерархии каталога, где может находиться запрашиваемая информация.
На начальной вкладке, будет созданное доверие, между (PATH) MULTIDIRECTORY и целевой (SOURCE) машиной MULTIDIRECTORY.
При нажатии добавить референс всплывает следующее окно:
Путь – выбор каталога, откуда будет начинаться поиск нужных нам данных. Источник – в данном случае, можно указать, вторую целевую машину с MULTIDIRECTORY.