Автор Тема: Linux и Windows, LDAP и AD, Скрипты и групповые политики  (Прочитано 10713 раз)

Оффлайн Zarathustra

  • Участник
  • *
  • Сообщений: 5
Вот хочу подискутировать на тему управляемости сети на базе Windows и Linux, раз уж есть желание у правительства перейти на СПО. Вот разъясните мне, пожалуйста, чем можно в Линуксе заменить групповые политики от MS???
« Последнее редактирование: 24.08.2009 14:57:40 от Zarathustra »

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 242
Вот разъясните мне, пожалуйста, чем можно в Линуксе заменить групповые политики от MS???
Что конкретно вам нужно?

Оффлайн dk

  • alt linux team
  • ***
  • Сообщений: 989
Вот разъясните мне, пожалуйста, чем можно в Линуксе заменить групповые политики от MS???
Что конкретно вам нужно?

Думаю, что автору нужно потроллить.

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 242
Думаю, что автору нужно потроллить.
ну тоже дело  ;) посмотрим на конкретные потребности. Народ с такими вопросами часто подходит, что "хочу как в винде".

Оффлайн Const

  • Глобальный модератор
  • *****
  • Сообщений: 2 653
  • Даже у плохого модератора есть свои плюсы…
Угу. Всегда тащусь с вопросов типа «А есть в Linux аналог виндовой Super-Schwamber-Mapper?» и ждут, что кто-то теперь пойдёт гуглить на темы назначения данной приблуды. Вообще в правила форума надо прибить: «Вопрос „А есть ли аналог такой-то программы…“ некорректен. следует спрашивать: „Необходимо делать то-то. Чем? Как?“».

Оффлайн Zarathustra

  • Участник
  • *
  • Сообщений: 5
Что конкретно вам нужно?
Централизованная настройка всех рабочек в сети, деление этих рабочек на группы - этой группе такие настройки(Доступ к локальным ресурсам, рабочий стол, право запуска тех или иных программ, настройки подключения к Инету и проч.(Group Policy мне не пересказать)), другой группе свои настройки.
Вообщем то аналог Group Policy- В одном месте поправил - во всех машинах стало так. Я уже не буду заикаться, пока, про иерархию этих политик.
« Последнее редактирование: 25.08.2009 06:40:11 от Zarathustra »

Оффлайн SuperVisor

  • Участник
  • *
  • Сообщений: 778
  • разочарован в KDE
кто б взялся, да написал такое чудо  :(
для начала пошло бы Kiosk Tool для KDE, с возможностью управлять её по сети, централизованно с помощью политик-правил.
Позволю себе немного пофантазировать на эту тему, глубоко не вдаваясь в технические аспекты.
Представим, что у нас есть сервер LDAP, на котором хранятся учетные данные пользователей. В месте с паролем, e-mail, командным интерпретатором и проч., у пользователя есть свойство, ну, скажем grouppolicy, в котором перечислены названия групповых политик, назначенных пользователю. А если в ldap хранить не только пользователей, но и группы пользователей, то задача ещё больше упрощается. Назначил группе пользователей групповую политику - и всё. Все пользователи внутри группы получили единые настройки. Я не знаю в каком виде хранит ldap сервер данные, но предположим, это будет древовидная структура. Тогда дерево групп политик будет примерно вот так выглядеть:
\Политика1
+Настройки Firefox
  -Адрес прокси
  -Порт прокси
  ...
  -Домашняя страница
+Настройки KDE
...
+Разрешенные приложения
\Политика2
+Настройки Firefox
  -Адрес прокси
  -Порт прокси
  ...
  -Домашняя страница
+Настройки KDE
...
+Разрешенные приложения
Тогда на стороне клиента должен крутиться демон, который бы смог работать с этими структурами на LDAP и в соответствии с ними выполнять манипуляции с локальными файлами.

Другой вариант.
Групповая политика - это файлы на сервере.  Принцип тот же, но обработка идет не базы, а этих файлов. Но нужен демон или скрипт на клиентах, чтобы обрабатывать файлы.
Вообще, подобнsе вещи очень полезны, не знаю почему я не слышал ни об одной такой реализации на linux.
Видимо, это сильно геморройно: Linux состоит из компонентов различных разработчиков, а конфигурационные файлы этих компонентов от версии к версии меняются. Как тут за всем уследить? Хотя групповые настройки для 20-30 частоупотребительных программ - это хотя бы что-то, чем ничего. Думаю, в крупных проектах типа KDE или Firefox нашлись бы люди, способные поддерживать такие функции.

Можно тут долго разлагольствовать, но, может, хотя бы скриптами поможем друг-другу? Вот, например, как выйдет новый Школьный дистрибутив, буду устанавливать его в школе. А это около 40 машин. Все ходят через прокси. Как мне сделать так, чтобы firefox получил автоматически настройки? Не только прокси, но и начальной страницы и закладки? Черт с ним, пусть не по группам пользователей, а так, вообще. Для IE через AD и групповые политики - это плевое дело.
 
Я вижу реализацию этого примерно так: на сервере лежит каталог с настройками firefox. Он называется PolicyFirefox На клиент при успешном логине стартует скрипт, проверяющий принадлежность пользователя к группе policyfirefox, и, если он к ней принадлежит то скачивает каталог с настройками firefox в каталог пользователя. Вопросы по реализации:
1. Каким образом расшарить каталог с настройками? Или можно по scp копировать?
2. Как нескольких пользователей одномоментно добавить в одну группу? тем более, если хранить их в LDAP.
3. Как скачивать, только если файлы различаются?
4. Как выполнить этот скрипт после успешного логина, но до начала загрузки окружения пользователя?
На мой взгляд, это вопросы плевые, просто я не знаю как их решить из-за малого опыта в linux и скриптописании в частности.

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 242
Я вижу реализацию этого примерно так: на сервере лежит каталог с настройками firefox. Он называется PolicyFirefox На клиент при успешном логине стартует скрипт, проверяющий принадлежность пользователя к группе policyfirefox, и, если он к ней принадлежит то скачивает каталог с настройками firefox в каталог пользователя.
что-то подобное делают http://www.calculate-linux.ru/ и http://tartarus.ru/

Оффлайн Zarathustra

  • Участник
  • *
  • Сообщений: 5
Опять же это все костыльки, подпорочки и подпилочки.... Ладно, пусть я уперусь, потеряю тучу времени наваяю скрипты, пусть даже веб морду какую-то напишу, которая при нужных галочках, выдает нужные скрипты которые исполняются у пользователей при логине. Да правильно сказано, а там конфиг изменился, там другой дистрибутив поставили.... И чем я буду в итоге заниматься? Да я буду постоянно допиливать свои скрипты то там то сям.... А дел то, кроме этого, у админа в госучреждении куча!!

Оффлайн mk

  • Участник
  • *
  • Сообщений: 720
  • М.Э.Кушнир
    • M.Kushnir Sites
Вот хочу подискутировать на тему управляемости сети на базе Windows и Linux, раз уж есть желание у правительства перейти на СПО. Вот разъясните мне, пожалуйста, чем можно в Линуксе заменить групповые политики от MS???

Novell ZenWorks не устроит? Заметно лучше (мощнее) MS, но не СПО :)
Кстати, 9 сентября в Сетевой Академии (Ланит) будет бесплатный семинар
http://www.academy.ru/form/Default.asp?form=12&checked=yes
« Последнее редактирование: 26.08.2009 00:00:42 от mk »
cogito, ergo sum

Оффлайн Zarathustra

  • Участник
  • *
  • Сообщений: 5
Novell ZenWorks не устроит? Заметно лучше (мощнее) MS, но не СПО :)
Возможно и мощнее но:
1. Не СПО
2. Управляет только виндой и новеллами (http://www.novell.com/products/zenworks/configurationmanagement/techspecs.html) остальных тока считает по пальцам, даже рабочками под Линуксами не управляет......

Оффлайн SuperVisor

  • Участник
  • *
  • Сообщений: 778
  • разочарован в KDE
а вот CDS выглядит вкусно. Но это не Альт  :)

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 242
а вот CDS выглядит вкусно. Но это не Альт  :)
А как же :) Сейчас оверлей уже доступен через layman, скоро начнётся работа по переносу наработок в основное дерево Gentoo (т.е. форка как Sabayon постараются избежать).

Оффлайн SuperVisor

  • Участник
  • *
  • Сообщений: 778
  • разочарован в KDE
Цитировать
#  Поддержка хранения в LDAP учетных записей samba, mail, ftp, jabber и proxy сервисов.
эхх...  :(  вот это весч
Цитировать
#  Создание резервных копий учетных записей с настройками приложений и восстановление из них.
ага...т.е. настройкой приложений он не занимается? только сохраняет уже настроенные пользователем параметры?

Оффлайн Zarathustra

  • Участник
  • *
  • Сообщений: 5
а вот CDS выглядит вкусно. Но это не Альт  :)
И это опять не то что нужно.... Это про сервер про доступ к нему... а управление клиетами??