Настройка механизма DC locator ping с помощью групповой политики
Эллес использует протокол Netlogon для обнаружения контроллеров домена клиентами. При выполнении запроса DC locator ping клиент передает IP-адрес, имя хоста и другие параметры, чтобы сервер определил, в каком сайте находится клиент. Если IP-адрес клиента не сопоставляется ни с одним из настроенных сайтов, сервер может выполнить дополнительный поиск имени хоста для определения соответствующего сайта — это поведение управляется параметром групповой политики.
Общие сведения
При отсутствии прямого сопоставления IP-адреса клиента с сайтом контроллер домена может использовать имя хоста клиента для поиска его IP-адресов через DNS или NetBIOS. Этот механизм позволяет повысить точность определения сайта клиента, особенно в сложных сетевых средах с несколькими подсетями.
Поведение поиска адреса при ping-запросе настраивается через групповую политику (GPO) с помощью параметра AddressLookupOnPingBehavior. Его значение определяет, как именно контроллер домена будет выполнять поиск:
-
0— поиск не выполняется (только IP-адрес); -
1— полный поиск через DNS и NetBIOS; поиск идет через системный DNS и через DNS-сервер Эллес; -
2— только быстрый DNS-поиск через DNS-сервер Эллес.
Значение по умолчанию — 1.
Также параметр netlogon gpo ttl определяет, как часто Эллес перечитывает настройки GPO для Netlogon из файла gpo.tdb. По умолчанию — 300 секунд (5 минут). Это означает, что изменения в GPO, влияющие на поведение DC locator ping, могут вступить в силу не сразу, а с задержкой до 5 минут.
Настройка с помощью групповой политики
Параметр AddressLookupOnPingBehavior управляется с помощью групповой политики.
Для настройки используйте подкоманды samba-tool gpo manage security (GPO-GUID в примерах — GUID объекта групповой политики):
-
установить значение поведения:
samba-tool gpo manage security set {GPO-GUID} \ AddressLookupOnPingBehavior 2 -
получить текущее значение:
samba-tool gpo manage security list {GPO-GUID} -
удалить параметр:
samba-tool gpo manage security set {GPO-GUID} AddressLookupOnPingBehavior
Свяжите GPO с нужным объектом (OU, доменом или сайтом), где находятся клиенты или контроллеры домена. После этого дождитесь автоматического обновления GPO (обычно через 90–120 минут) или принудительно запустите обновление на контроллере:
samba-gpupdate --force
| См. описание синтаксиса подкоманд и доступных параметров в разделе «Управление групповыми политиками безопасности и аудита»). |