Наша специализация - адинистрирование компьютеров и компьютерных сетей.

четверг, 8 октября 2009 г.
Служба каталогов (Directory Service) – это программный комплекс, позволяющий хранить в одном месте информацию о сетевых ресурсах (общие каталоги, серверы печати, принтеры, пользователи и т.д.) и обеспечивающий централизованное управление ими

Серверы, клиенты, протоколы и стандарты

Можно ли заменить службу каталогов от Microsoft открытыми продуктами? Этот вопрос регулярно поднимается в тематических linux-форумах. При такой его постановке возникает ощущение, что мы пытаемся найти свободный аналог изобретения программистов из Редмонда. Но это далеко не так – разработка протоколов для службы каталогов началась еще в 80-е годы прошлого века. Этим занималась международная организация International Telegraph and Telephone Consultative Committee, а созданный ею стандарт (частью которого являлся DAP – протокол доступа к каталогу), впоследствии стал называться X.500. Стоит отметить, что в современных службах каталогов (в том числе Active Directory) используется LDAP (Lightweight Directory Access Protocol) – облегченный вариант DAP. Это связано с избыточной функциональностью первоначальной версии протокола. Кроме того, если говорить о системном ПО, следует различать службу каталогов и прочие сервисы локальной сети (например, файловый сервер или сервер печати). Служба каталогов (Directory Service) – это программный комплекс, позволяющий хранить в одном месте информацию о сетевых ресурсах (общие каталоги, серверы печати, принтеры, пользователи и т.д.) и обеспечивающий централизованное управление ими. Прочие сетевые сервисы (например, файлсервер) могут выступать клиентами службы каталогов.

LDAP – основа службы каталогов

Протокол, используемый для организации доступа к службе каталогов X.500 – LDAP (Lightweight Directory Access Protocol). Это сетевой протокол, работающий поверх TCP/IP. Он позволяет производить операции аутентификации, поиска и сравнения записей. Кроме того, с помощью LDAP можно добавлять, изменять или удалять записи. Чаще всего LDAP-сервер «слушает» порт 389 (TCP или UDP). Для сеансов, инкапсулированных в SSL, обычно используется порт 636.

Записи в каталоге LDAP состоят из атрибутов и обладают уникальным именем (DN – Distinguished Name), которое может выглядеть так: «cn=Иван Иванов, ou=Работники, dc=company, dc=ru». Другими словами, уникальное имя часто состоит из нескольких относительных уникальных имен (Relative Distinguished Name), разделённых запятой. Относительные имена имеют вид «наименование=значение». К чему такие сложности? Это необходимо для создания древовидной иерархической структуры – на одном уровне каталога относительные уникальные имена не могут повторяться. Для наглядности можно сравнить уникальное имя «cn=Петр Сидоров, ou=Работники, dc=company, dc=ru» с предыдущим примером.

Атрибуты записи определяются в описаниях класса (object class), которые объединены в схемы (schema). Схема указывает, какие атрибуты являются обязательными, а также задает их тип и правила сравнения. В зависимости от типа атрибут записи может хранить несколько значений.

Что же касается серверов LDAP, среди открытых реализаций наиболее известен сервер OpenLDAP, а если говорить о проприетарных — это, безусловно, Microsoft Active Directory. Кроме того, службы каталогов, совместимые с LDAP, есть и у других разработчиков, например у Red Hat, Novell и Sun. В качестве LDAP-клиентов используются как ПО конечных пользователей (например, адресные книги почтовых программ), так и различные сетевые службы (файловые серверы, серверы DNS, SMTP и т.д.).

Службы Microsoft и стандарты

Поскольку мы будем довольно часто говорить о продуктах компании Microsoft, остановимся на них подробнее. В Windows NT использовалась собственная разработка Microsoft – Windows NT Directory Services (NTDS). Но уже в Windows 2000 ей на смену приходит Active Directory, основанная на стандартных протоколах. Система аутентификации новой службы каталогов базируется на протоколе Kerberos 5, а для разрешения имен используется DNS с возможностью динамического обновления. Доступ к информации об объектах домена AD осуществляется через LDAP. Естественно, что при таком подходе возникли проблемы обратной совместимости с доменами Windows NT, но освещение этих вопросов выходит за рамки нашей статьи. Главное было сделано – у Microsoft появился сервер каталогов, основанный на стандарте X.500. Казалось бы, все проблемы совместимости с разработками других производителей решены. Однако при реализации открытых протоколов программисты Microsoft внесли в них собственные расширения, затрудняющие взаимодействие между AD и прочими службами каталогов X.500. В цикле, который открывает эта статья, речь в основном пойдет о преодолении подобных трудностей, поскольку настройка служб каталогов (под Windows и Linux) сама по себе проблем администраторам не доставляет. Притом писать мы будем не только и не столько о замене одной службы каталогов на другую, сколько об их взаимодействии между собой. Для начала приведем небольшой обзор открытых программных продуктов.

Серверы каталогов – обзор

OpenLDAP Software

Cайт проекта: http://www.openldap.org/

В рамках OpenLDAP Project ведется разработка открытой кросс-платформенной реализации протокола LDAP. Программное обеспечение распространяется под собственной свободной лицензией (OpenLDAP Public License). В настоящее время доступны версии OpenLDAP для различных операционных систем: FreeBSD, GNU/Linux, IBM AIX, HP-UX, Mac OS X, Solaris, Microsoft Windows и других.

OpenLDAP состоит из трёх главных компонентов:

* slapd – демон LDAP и соответствующие инструменты;
* библиотеки, реализующие протокол LDAP;
* примеры клиентов LDAP: ldapsearch, ldapadd, ldapdelete и др.

Кроме того, существует нескольких дополнительных проектов, предназначенных для разработчиков ПО:

* JLDAP – библиотеки классов LDAP для Java;
* JDBC-LDAP – драйвер интерфейса между Java JDBC – LDAP;
* ldapc++ – библиотеки классов LDAP для C++.

На самом деле, OpenLDAP, работающий в связке с файловым сервером Samba, является полноценной заменой Microsoft Active Directory и файловых серверов под Windows. Единственное, что может заставить UNIX-администратора отказаться от внедрения такого решения – сложность настройки сервера OpenLDAP. Существуют также определенные проблемы совместимости, затрудняющие эксплуатацию продукта в «смешанных» корпоративных сетях, где используются «серверные» продукты компании Microsoft и различные UNIX-системы. Службы каталогов, о которых говорится ниже, в той или иной степени позволяют справиться с этими затруднениями.

Fedora Directory Server (389 Directory Server)

Cайт проекта: http://directory.fedoraproject.org/ или http://port389.org

Сервер каталогов корпоративного уровня с открытым исходным кодом. Разработка проекта ведется сообществом при спонсорской поддержке компании Red Hat. Стоит отметить, что Fedora Directory Server (FDS) является составной частью FreeIPA – централизованного решения для управления информацией о пользователях, политиках и аудита на предприятии.

В 1996 году Netscape привлекает авторов оригинального LDAP-сервера (проект slapd, от которого произошел OpenLDAP) из Университета Мичиган для создания собственного сервера каталогов. В 1999 году AOL покупает Netscape и формирует альянс iPlanet, куда вошла также Sun Microsystems. Этот альянс просуществовал до 2001 года, после чего Nescape и SUN разрабатывали отдельные «форки» сервера каталогов. В 2005 году Red Hat приобретает права на исходные тексты Netscape Directory Server (NDS) и начинает их публикацию. Нетрудно догадаться, что FDS был разработан в рамках проекта Fedora на основе опубликованных компанией RedHat исходных текстов. Сервер состоит из нескольких компонентов, которые распространяются под различными свободными лицензиями (MPL/LGPL/GPL/X License и т.д.). Недавно разработчики решили переименовать проект, и теперь он называется 389 Directory Server (по номеру порта, который «слушает» служба LDAP). Это было сделано, чтобы избежать ассоциации с проектом Fedora, тормозящим (по мнению разработчиков) интеграцию продукта в другие дистрибутивы. К моменту написания статьи 389DS еще не вышел (последний стабильный релиз, доступный на сайте проекта – апрельский Fedora Directory Server 1.2.0), поэтому мы используем старое название.

Основные возможности Fedora Directory Server:

* –поддержка протокола LDAP v3;
* возможность использовать до четырёх равноправных мастер-серверов (предусмотрено автоматическое разрешение конфликтов, балансировка нагрузки и переключение на резервный мастер-сервер в случае выхода основного из строя);
* высокая масштабируемость – разработчики заявляют, что один сервер позволяет обрабатывать тысячи операций в секунду, заводить десятки тысяч пользователей, хранить сотни гигабайт данных и десятки миллионов записей;
* возможность синхронизации с контроллерами домена Active Directory 2000/2003 (необходима установка компонента Windows Sync на контроллер домена);
* консоль администрирования с графическим интерфейсом (доступна под Windows), есть возможность управления из командной строки, а также через Web-интерфейс;
* безопасная аутентификация и транспорт (SSL/TLS и SASL);
* механизм разграничения доступа вплоть до уровня отдельных атрибутов (имени пользователя, групп, IP-адреса, времени суток и т.д.).

Структура FDS довольно проста: ее основной компонент – сам сервер каталогов. Кратко рассмотрим его архитектуру. Здесь можно выделить часть, которая отвечает за сетевую коммуникацию, базовое древо каталогов (DIT) и механизм расширений, с помощью которого реализуются дополнительные функции (например, контроль доступа и репликация). Кроме того, существует прослойка между сервером каталогов и Berkeley DB, которая была адаптирована для NDS компанией Sleepycat Software.

Следующий важный компонент – сервер администрирования (Administration Server). Его задача – управление серверами каталогов (через Web-интерфейс или Java-консоль).

Основным инструментом системного администратора является написанная на Java Fedora Management Console. С ее помощью можно вызывать консоли управления сервером каталогов и сервером администрирования. Взаимодействует FMC с сервером администрирования по протоколам HTTP/HTTPS или напрямую, через LDAP. Кроме того, на сайте проекта доступна версия Fedora Management Console (в виде пакета msi). Еще в состав Fedora Directory Server входят вспомогательные утилиты командной строки для администрирования сервера, переноса данных, миграции пользователей и т.д.

Компания Red Hat выпускает коммерческий Red Hat Directory Server (RHDS) на основе FDS. Главным отличием RHDS от его свободного аналога является наличие технической поддержки с гарантированным временем отклика (включая вариант 24×7).

Mandriva Directory Server (MDS)

сайт проекта: http://mds.mandriva.org/

Компания Mandriva выпустила свой вариант свободно распространяемого сервера каталогов. В отличие от FDS, официальные бинарные сборки которого поставляются только для дистрибутива Fedora, на сайте проекта доступны пакеты для Mandriva Linux 2008.1 и 2009.0, Mandriva Corporate Server 4, а также Debian (Etch и Lenny). Кроме того, продукт включен в Mandriva Enterprise Server 5.

Mandriva Directory Server способен заменить контроллер домена Active Directory. Он позволяет администрировать пользователей, DNS и DHCP-серверы, а также почтовые и прокси-серверы. Архитектура MDS наглядно представлена на рисунке 1. Сервис состоит из двух основных блоков – веб-интерфейса администратора (MMC web interface) и модуля управления сервисами с плагинами, написанными на Python (MMC Agent). Остановимся подробнее на структуре веб-интерфейса. MMC Web interface включает несколько модулей:

* базовый модуль (base module);
* модуль файловых серверов SAMBA (SAMBA module);
* модуль прокси-серверов Squid/Squidguard (Web proxy);
* модуль почтового сервера PostFix (Mail service);
* модуль серверов ISC DHCP и BIND (DNS/DHCP).

MMC Web interface взаимодействует с MMC Agent через XML-RPC. Агент управляет сервисами через собственный API и работает с каталогом LDAP (поддерживаются OpenLDAP и FDS). Сервисы локальной сети в свою очередь являются клиентами службы каталогов.

Таким образом, мы видим, что MDS нельзя назвать полноценным сервером каталогов – скорее это административная надстройка над существующими решениями. Его основная задача – управление каталогом LDAP и сервисами локальной сети. Что же касается масштабирования – Mandriva Directory Server спроектирован с поддержкой от десятков до тысяч записей. Основное преимущество MDS перед аналогичными продуктами – простота установки и настройки. Кроме того, компания Mandriva предлагает коммерческую и техническую поддержку MDS, а также включает его в свои продукты для корпоративных клиентов.

Apache Directory Server

Cайт проекта: http://directory.apache.org/

Еще один сервер каталогов с открытым исходным кодом разрабатывает Apache Software Foundation. Apache Directory Server полностью написан на Java и распространяется под лицензией Apache. В 2006 году он был сертифицирован Open Group как совместимый с протоколом LDAPv3. Кроме LDAP, Apache DS поддерживает Kerberos5 и Change Password Protocol.

Разработчик позиционирует сервер как встраиваемое решение, предназначенное для интеграции в другие Java-приложения и работающее с ними в контексте одной VM. На сегодняшний день он встроен в такие продукты, как Apache Geronimo, JBoss и другие. Тем не менее, Apache DS можно запустить автономно, например, как службу Windows.

Поскольку программа полностью написана на Java, она успешно компилируется и работает на огромном количестве аппаратных и программных платформ. На сайте проекта доступны инсталляторы для GNU/Linux, Windows и MacOS, а также бинарные пакеты для Debian, Fedora и Solaris (для платформ SPARC и Intel), но на самом деле набор поддерживаемых ОС значительно шире.

Помимо стандартного функционала сервера LDAP, в Apache DS реализованы такие интересные расширения, как хранимые процедуры и триггеры. Автор проекта Алекс Карасулу (Alex Karasulu) в 2001 году предложил включить в сервер OpenLDAP поддержку этих объектов, которые давно используются в реляционных базах данных, но отсутствуют в спецификациях LDAP. Его попытка провалилась из-за сложности существующего программного обеспечения. В октябре 2002 года Алекс начинает разработку собственного сервера каталогов, написанного на Java. Затем, в октябре 2003 года, он передает права на код своей разработки в Apache Software Foundation.

К моменту написания данной статьи, на сайте проекта доступны две версии Apache DS: 1.0.2 и 1.5.4. Кроме того, в рамках проекта разрабатывается Apache Directory Studio, которая включает LDAP-браузер, браузер схем, редактор LDIF, редактор DSML и другие клиентские программы, необходимые для администрирования сервера каталогов.

Заключение

Как мы видим, свободных реализаций сервера каталогов X.500 существует не так уж много. В следующих статьях мы обязательно поговорим о них подробнее, поскольку русскоязычной документации по использованию серверов LDAP в Сети явно недостаточно. Помимо чисто практических моментов, мы сосредоточимся на подробном описании архитектуры существующих решений, а также расскажем о перспективах развития протокола LDAP. Разумеется, не будем забывать и о главной проблеме использования свободных DS – интеграции с Microsoft Active Directory. Во второй статье цикла речь пойдет об установке и настройке Mandriva Directory Server.


Reblog this post [with Zemanta]

0 коммент.:

Отправить комментарий

Ремонт компьютеров на дому и в офисе. Безопасность. Помощь в установке программ.

Уже успешно работает новое поколение WINDOWS! Сделайте подарок своему компьютеру, предлагаем установку новейшей WINDOWS 7 по очень выгодному тарифу! Вы по достоинству оцените преимущества новой операционной системы!

САМЫЕ НИЗКИЕ ЦЕНЫ В КИЕВЕ.

Ремонт компьютера на дому и в офисе.
WWW.911.IN.UA обеспечивает быстрый высококачественный ремонт компьютеров, ремонт блоков компьютеров, ремонт ноутбуков в офисе и на дому в любом удобном для клиента районе Киева и области. Инженеры нашей компании качественно и в кратчайшие сроки произведут диагностику компьютера, срочный ремонт компьютеров любой сложности, установку программ, установку Windows (XP, Vista...), лечение вирусов. Поддержка компьютерная, помощь в установке и настройке любых программ – все это Вы найдете у нас!

Ремонт ноутбуков в Киеве.
Наша компания быстро и качественно осуществит гарантийный ремонт ноутбука дома и в офисе. Также мы выполняем срочный ремонт ноутбуков в Киеве. Сервисный ремонт ноутбука любой сложности выполняется нашими мастерами качественно и в кратчайшие сроки! Мы ремонтируем любые ноутбуки. Установка windows, сервисный ремонт ноутбука, срочный ремонт ноутбуков любой сложности – это у нас!

Подключение и настройка Интернет, обслуживание сетей.
Прокладка и настройка локальной сети, монтаж сетей. Подключение Интернет дома и в офисе. Наши инженеры обеспечат проектирование и монтаж сетей любой сложности в Киеве и области. Прокладка сетей осуществляется нашими специалистами качественно и в кратчайшие сроки. Обеспечим бесперебойное функционирование Вашей сети с помощью услуги «it аутсорсинг». Обслуживание организаций – приоритет нашей Компании.

Установка (переустановка) Windows, настройка. Восстановление системы Windows.
Специалисты IT-компании WWW.911.IN.UA проведут быструю и качественную установку Windows любой версии (Windows XP, 2000, 98, Me), обеспечив при этом сохранение всей информации, находящейся в Вашем компьютере, а также помогут Вам с установкой программ и их настройкой у Вас в офисе или дома. Установка любых компьютерных программ, их быстрая и качественная настройка, переустановка windows ноутбука, переустановка windows xp, переустановка windows vista – это у нас!

Настройка и установка принтеров, сканеров, копиров и т.д.
Компания «WWW.911.IN.UA», занимающаяся it аутсорсингом, - это высококачественная поддержка компьютерная, помощь в установке оргтехники, скорая диагностика любых неисправностей в работе оргтехники. Наши инженеры с удовольствием произведут установку и настройку принтеров, сканеров, копиров и др. у Вас в офисе или дома, а также обеспечат последующее обслуживание Вашей организации. Высококачественное обслуживание компьютеров и оргтехники – наша главная задача!

Обеспечение безопасности информации на Ваших компьютерах.
Защита информации – одно из обязательных условий эффективного функционирования Вашей компании. Специалисты нашей Компании помогут Вам посредством организации грамотной защиты баз данных (1С, «Парус» и т.д.), антивирусной защиты и лечения вирусов, разграничения прав доступа и контроля над использованием сети Интернет обеспечить наиболее эффективную защиту конфиденциальной информации.

Консультация компьютерная. Помощь в установке программ. Настройка компьютера.
Наш отдел компьютерного сервиса в кратчайшие сроки обеспечит бесплатный приезд инженера к Вам домой или в офис. Инженер проведет диагностику компьютера, выяснит и устранит причину неисправности, поможет установить Windows. С радостью обеспечим Вам качественное, быстрое и недорогое компьютерное обслуживание (обслуживание компьютеров). Скорая диагностика, помощь в устранении любых неполадок - это срочный ремонт компьютеров в Киеве.

Лечение вирусов, удаление вирусов, антивирусная защита.
Эффективное лечение вирусов и обеспечение надежной антивирусной защиты – обязательное условие нормальной работы с операционной системой и безопасного хранения информации. Специалисты нашей компании с удовольствием обеспечат комплексную диагностику компьютера, быстрое и эффективное лечение (удаление) вирусов, установку наиболее эффективных антивирусных программ в офисе и на дому. В случае невозможности удалить вирус – мастера могут заново установить Windows (переустановка Windows).

Продажа компьютеров, комплектующих и программного обеспечения.
Наша компания с удовольствием поможет Вам с покупкой компьютерной техники по самым низким ценам в Киеве. Наши специалисты осуществляют комплексное обслуживание компьютеров. Киев – вызов мастера бесплатно. К Вашим услугам бесплатные консультации опытных специалистов, компетентный подбор комплектующих и бесплатная доставка (при условии установки нашими специалистами). Услуги нашей компании – это высококачественный комплексный компьютерный сервис в Киеве и области.

Модернизация ПК.
В наш динамичный век тотальной информатизации деловой сферы и досуга компьютерная техника все чаще становится устаревшей и требует комплексной модернизации. Опытные специалисты нашей компании с удовольствием окажут Вам компьютерную помощь по модернизации ПК посредством замены устаревших комплектующих и установки новейших компьютерных программ. Также в случае модернизации компьютера часто необходимо совершить переустановку системы Windows, что быстро и качественно сделают наши специалисты.

Абонентское обслуживание компьютеров (обслуживание организаций) на основе договора.
IT-аутсорсинг (абонентское обслуживание компьютеров) – это великолепная, более эффективная альтернатива штатному системному администратору, ведь компьютерное обслуживание организаций (установка программ, монтаж сетей, лечение вирусов и ремонт компьютеров, настройка компьютера) осуществляется целым штатом высококлассных специалистов, которые постоянно следят за исправной работой компьютеров Вашего офиса. Абонентское обслуживание компьютеров – отличный шаг в условиях кризиса! Договор обслуживания компьютеров – гарантия корректной работы компьютерной техники Вашей компании!

Диагностика неисправностей.
Комплексная диагностика компьютера, своевременная диагностика неисправностей, их быстрое и эффективное устранение, лечение вирусов и обеспечение эффективной антивирусной защиты, срочный ремонт компьютеров и ноутбуков, восстановление системы Windows - деятельность нашей компании охватывает весь спектр услуг компьютерной оперативной помощи. Быстрая и эффективная компьютерная поддержка в Киеве – это у нас.

Учет интернет-трафика, ограничение доступа пользователей к Интернету, запрет доступа к сайтам.
В нашу эпоху массового увлечения социальными сетями во многих компаниях давно назрела необходимость ограничения доступа сотрудников к сети Интернет. Наша Компания, обеспечивающая компьютерное обслуживание организаций, поможет Вам решить проблему использования сотрудниками Интернета фирмы не по назначению, ограничив доступ к определенным сайтам и сервисам.

Обслуживание компьютеров для фирм

Обслуживание компьютеров для частных лиц


Поиск по этому блогу

Наши контакты

Отдел

обслуживаниЯ КОМПЬЮТЕРОВ ДЛЯ ЧАСТНЫХ ЛИЦ

(044) 361-27-87

WWW.911.IN.UA

Это интерестно

В Днепропетровске стартовал экологический социальный проект - " Цветущий город-счастливые люди - Это жизнь "

Реклама от Google

Спасобо Google

Мой список блогов

Реклама баннерообменных сетей

Реклама от ABN Реклама от UBN

Украинская Баннерная Сеть

Наши рейтинги

Rambler's Top100