Настройка механизма DC locator ping с помощью групповой политики

«Эллес» использует протокол Netlogon для обнаружения контроллеров домена клиентами. При выполнении запроса DC locator ping клиент передает IP-адрес, имя хоста и другие параметры, чтобы сервер определил, в каком сайте находится клиент. Если IP-адрес клиента не сопоставляется ни с одним из настроенных сайтов, сервер может выполнить дополнительный поиск имени хоста для определения соответствующего сайта — это поведение управляется параметром групповой политики.

Механизм DC locator ping и алгоритмы определения сайта клиента

При отсутствии прямого сопоставления IP-адреса клиента с сайтом контроллер домена может использовать имя хоста клиента для поиска его IP-адресов через DNS или NetBIOS. Этот механизм позволяет повысить точность определения сайта клиента, особенно в сложных сетевых средах с несколькими подсетями.

Поведение поиска адреса при ping-запросе настраивается через групповую политику (GPO) с помощью параметра AddressLookupOnPingBehavior. Его значение определяет, как именно контроллер домена будет выполнять поиск:

  • 0 — поиск не выполняется (только IP-адрес);

  • 1 — полный поиск через DNS и NetBIOS; поиск идет через системный DNS и через DNS-сервер «Эллес»;

  • 2 — только быстрый DNS-поиск через DNS-сервер «Эллес».

Значение по умолчанию — 1.

Также параметр netlogon gpo ttl определяет, как часто «Эллес» перечитывает настройки GPO для Netlogon из файла gpo.tdb. По умолчанию — 300 секунд (5 минут). Это означает, что изменения в GPO, влияющие на поведение DC locator ping, могут вступить в силу не сразу, а с задержкой до 5 минут.

Настройка с помощью групповой политики

Параметр AddressLookupOnPingBehavior управляется с помощью групповой политики.

Для настройки используйте подкоманды samba-tool gpo manage security (GPO-GUID в примерах — GUID объекта групповой политики):

  • установить значение поведения:

    samba-tool gpo manage security set {GPO-GUID} \
        AddressLookupOnPingBehavior 2
  • получить текущее значение:

    samba-tool gpo manage security list {GPO-GUID}
  • удалить параметр:

    samba-tool gpo manage security set {GPO-GUID} AddressLookupOnPingBehavior

Свяжите GPO с нужным объектом (OU, доменом или сайтом), где находятся клиенты или контроллеры домена. После этого дождитесь автоматического обновления GPO (обычно через 90–120 минут) или принудительно запустите обновление на контроллере:

samba-gpupdate --force
См. описание синтаксиса подкоманд и доступных параметров в разделе «Управление групповыми политиками безопасности и аудита»).

Настройка TTL

Если требуется ускорить применение изменений GPO, можно изменить значение netlogon gpo ttl в файле smb.conf на более низкое значение (например, 60 секунд):

[global]
    ...
    netlogon gpo ttl = 60
    ...

После изменения перезапустите службу:

sudo systemctl restart inno-samba

Обновлено: