private.localに存在するADで、sybyl.local上の MacOSX のアカウント管理を行いたい。
間には、NATルータが存在している。

素直に MacOSX をprivate.localのADドメインに参加させればいいのだが、それはNATのせいでkerberosの仕様的に無理みたい。

2016y09m12d_183550161.png

なのでNATルータ(pfsense)にLDAPのポートフォワードを適用させ、NATルータをLDAPサーバに見立てた(sybyl.local側から見て)。

一応、sybyl.local側でLDAPとして認識してログインはできたのだが、挙動が不安定であった
っでやっぱりNAT内のプライベートネットワークに存在させたsamba ADマシンにNICを追加して、下図の様にするのが望ましいのかと

2016y10m02d_173603362.png

中継に立つ AD.private.local はIPフォワードをさせずに、デフォルトGWも private.local 側にする。
iptableで192.168.0.73にはsybyl.local側からの telnet, ssh アクセスを阻止して LDAP, NFS4 に関連するポートのみ開放する。
private.local側へのiptable制限は何も設けない。

あれぇ?sybyl.local側のiptablesに kerberos, SMBを設ければ、sybyl.local側のwindowsがAD参加できる?のかな?
pfsenseをやめてADでIPフォワードさせれば完璧では?っともあるが、、、、機能てんこ盛りなのは避けたい..

最新の60件
2026-01-18 2026-01-17 2026-01-16 2026-01-12 2026-01-11 2026-01-10 2026-01-09 2026-01-08 2026-01-06 2026-01-04 2026-01-01 2025-12-31 2025-12-28 2025-12-27 2025-12-12 2025-12-11 2025-12-09 2025-12-08 2025-12-07 2025-12-05 2025-11-30 2025-11-27 2025-11-24 2025-11-23 2025-11-18 2025-11-16 2025-11-05 2025-11-03 2025-11-02 2025-10-30 2025-10-29 2025-10-28 2025-10-26 2025-10-25 2025-10-24 2025-10-22 2025-10-21 2025-10-17 2025-10-13 2025-10-11 2025-10-06 2025-10-05

edit


トップ   編集 差分 履歴 添付 複製 名前変更 リロード   新規 一覧 検索 最終更新   ヘルプ   最終更新のRSS
Last-modified: 2016-10-02 (日) 18:03:59