Настройка механизма DC locator ping с помощью групповой политики
«Эллес» использует протокол Netlogon для обнаружения контроллеров домена клиентами. При выполнении запроса DC locator ping клиент передает IP-адрес, имя хоста и другие параметры, чтобы сервер определил, в каком сайте находится клиент. Если IP-адрес клиента не сопоставляется ни с одним из настроенных сайтов, сервер может выполнить дополнительный поиск имени хоста для определения соответствующего сайта — это поведение управляется параметром групповой политики.
Механизм DC locator ping и алгоритмы определения сайта клиента
При отсутствии прямого сопоставления IP-адреса клиента с сайтом контроллер домена может использовать имя хоста клиента для поиска его IP-адресов через DNS или NetBIOS. Этот механизм позволяет повысить точность определения сайта клиента, особенно в сложных сетевых средах с несколькими подсетями.
Поведение поиска адреса при ping-запросе настраивается через групповую политику (GPO) с помощью параметра AddressLookupOnPingBehavior. Его значение определяет, как именно контроллер домена будет выполнять поиск:
-
0— поиск не выполняется (только IP-адрес); -
1— полный поиск через DNS и NetBIOS; поиск идет через системный DNS и через DNS-сервер «Эллес»; -
2— только быстрый DNS-поиск через DNS-сервер «Эллес».
Значение по умолчанию — 1.
Также параметр netlogon gpo ttl определяет, как часто «Эллес» перечитывает настройки GPO для Netlogon из файла gpo.tdb. По умолчанию — 300 секунд (5 минут). Это означает, что изменения в GPO, влияющие на поведение DC locator ping, могут вступить в силу не сразу, а с задержкой до 5 минут.
Настройка с помощью групповой политики
Параметр AddressLookupOnPingBehavior управляется с помощью групповой политики.
Для настройки используйте подкоманды samba-tool gpo manage security (GPO-GUID в примерах — GUID объекта групповой политики):
-
установить значение поведения:
samba-tool gpo manage security set {GPO-GUID} \ AddressLookupOnPingBehavior 2 -
получить текущее значение:
samba-tool gpo manage security list {GPO-GUID} -
удалить параметр:
samba-tool gpo manage security set {GPO-GUID} AddressLookupOnPingBehavior
Свяжите GPO с нужным объектом (OU, доменом или сайтом), где находятся клиенты или контроллеры домена. После этого дождитесь автоматического обновления GPO (обычно через 90–120 минут) или принудительно запустите обновление на контроллере:
samba-gpupdate --force
| См. описание синтаксиса подкоманд и доступных параметров в разделе «Управление групповыми политиками безопасности и аудита»). |
Настройка TTL
Если требуется ускорить применение изменений GPO, можно изменить значение netlogon gpo ttl в файле smb.conf на более низкое значение (например, 60 секунд):
[global]
...
netlogon gpo ttl = 60
...
После изменения перезапустите службу:
sudo systemctl restart inno-samba
Обновлено: