Jihočeská univerzita v Českých Budějovicích Pedagogická fakulta

Rozměr: px
Začít zobrazení ze stránky:

Download "Jihočeská univerzita v Českých Budějovicích Pedagogická fakulta"

Transkript

1 Jihočeská univerzita v Českých Budějovicích Pedagogická fakulta Katedra informatiky Jednotný systém autentizace a autorizace uživatelů v heterogenním prostředí diplomová práce Autor: David Hartman Vedoucí diplomové práce: Ing. Ladislav Lhotka, CSc. České Budějovice 2004

2 P ROHLÁŠENÍ: Prohlašuji, že diplomovou práci na téma Jednotný systém autentizace a autorizace uživatelů v heterogenním prostředí jsem vypracoval samostatně s použitím odborné literatury, která je citována v seznamu literatury na konci diplomové práce. V Příbrami dne David Hartman 2

3 P ODĚ KOVÁNÍ: Děkuji vedoucímu diplomové práce Ing. Ladislavu Lhotkovi, CSc. za pomoc při realizaci praktické části a velmi cenné rady při jejím zpracování. Dále bych chtěl poděkovat vedení Česko-anglického gymnasia, zejména RNDr. Danuši Lhotkové, za možnost vyzkoušet si vše v reálném provozu. 3

4 Obsah O BSAH... 4 Ú VOD Z ÁKLADNÍ INFORMACE Server Samba Adresářové služby a LDAP Informace o účtech a hesla uživatelů Domény Windows, řídící počítač domény Konfigurace sítě LAN a serveru I NSTALACE POTŘ EBNÉHO SOFTWARU Stažení, kompilace a instalace Samby Stažení a instalace OpenLDAP Stažení a instalace balíku smbldap-tools K ONFIGURACE SERVERU O PENLDAP Schéma a úprava konfigurace Konfigurace smbldap-tools K ONFIGURACE L INUXU ( MODULY PAM) Linux-PAM Konfigurační soubory modulů PAM Konfigurace modulů PAM Testování nastavení S OUBOROVÉ SYSTÉMY Síťové souborové systémy Konfigurace serveru NFS Konfigurace klientů systému NFS Správa diskových kvót K ONFIGURACE S AMBY Použití nástroje SWAT Konfigurace Samby jako PDC Přihlášení Windows do domény S PRÁVA UŽIVATELŮ A JEJICH NASTAVENÍ Správa uživatelů pomocí smbldap-tools Uživatelské profily a jejich nastavení WWW ROZHRANÍ PRO SPRÁVU UŽIVATELŮ SUDO (propůjčování identifikace) Konfigurace webového serveru Apache

5 9.3. Práva k záznamům LDAP API rozhraní jazyka PHP pro práci s LDAP Změna hesla přes webové rozhraní Správa uživatelů přes webové rozhraní D ALŠÍ VYUŽITÍ ADRESÁŘ E LDAP Z ÁVĚ R S EZNAM POUŽITÉ LITERATURY Z DROJE DOSTUPNÉ ON- LINE P Ř ÍLOHY A. Konfigurační a zdrojové soubory...74 A.1. /etc/openldap/slapd.conf A.2. /etc/openldap/ldap.conf A.3. base.ldif A.4. /usr/local/sbin/smbldap_conf.pm A.5. /etc/exports (othello.caglan.cz) A.6. /etc/fstab (othello.caglan.cz) A.7. /etc/fstab (public.caglan.cz) A.7. /etc/xinetd.d/swat A.8. /etc/samba/smb.conf A.9. /etc/sudoers A.10. Skript pro změnu hesla uživatele A.11. Formulář pro změnu hesla B. Obsah CD

6 Úvod Pro každého správce počítačové sítě by byla určitě krásná představa, kdyby měl v síti pouze identické počítače se stejným operačním systémem. Skutečnost je ovšem jiná. Správce dnes a denně stojí před problémy, jak propojit počítače s různými operačními systémy a jak co nejvíce zpříjemnit život uživateli tak, aby tyto problémy vůbec nepocítil. Z hlediska uživatele by bylo jistě příjemné, aby měl jen jedno uživatelské jméno a heslo pro přihlášení ke stanicím s operačním systémem Microsoft Windows, ke stanicím s operačním systémem Linux i pro čtení pošty. Tato diplomovaná práce si klade za cíl vytvořit centrální server pro autentizaci a autorizaci uživatelů pro heterogenní síť, který by byl použitelný pro nasazení v malé či středně velké počítačové síti LAN. V síti budou zapojeny stanice s operačními systémy Microsoft Windows a Linux. Je zde podrobně rozebrána jedna z možností, jak takový server vytvořit. Konkrétně tento server běží na volně šiřitelném operačním systému Linux. Pro sdílení síťových zdrojů, jako jsou tiskárny a soubory, se bude starat server Samba, který používá databázi uživatelů uloženou v adresáři LDAP. Všechny stanice v síti, s operačními systémy Windows nebo Linux, se ověřují proti tomuto serveru. Ukládání informací o jednotlivých uživatelích do adresáře LDAP má hned několik výhod. Nejvýznamnější je velice dobrá podpora pro práci s LDAP záznamy v jednotlivých programovacích jazycích nebo třeba to, že v adresáři se mohou uchovávat i jiné informace než jen ty, které jsou potřebné pro přihlášení ke stanici, tedy například fotografie jednotlivých uživatelů, adresy, telefony apod.. Na konci diplomové práce je na konkrétních příkladech v programovacím jazyce PHP popsána práce s LDAP záznamy. Součástí práce je i webové rozhraní pro centrální správu uživatelů, které naleznete na přiloženém CD. 6

7 1. Základní informace 1.1. Server Samba Samba je sada nástrojů, které umožňují unixovým systémům využívat protokol SMB (Server Message Block). Tento protokol využívá pro přenos dat v sítích klient-server mnoho operačních systémů včetně Windows nebo OS/2. Jeho podporou umožňuje Samba serverům se systémy Unix komunikovat stejným síťovým protokolem, jaký používají i produkty Microsoft Windows. Díky tomu mohou počítače se systémem Unix a nainstalovanou Sambou vystupovat jako servery v síti, složené z počítačů se systémy Windows a navíc nabízet následující služby: sdílení souborových systémů sdílení tiskáren instalovaných na serveru nebo jeho klientech podpora klientů při prohlížení síťového okolí autentizace klientů, kteří se přihlašují do domény Windows V současné době se Samba skládá z několika programů (démonů), které poskytují sdílení síťových zdrojů klientům SMB v síti. Jednotlivé části jsou: smbd - démon smbd je zodpovědný za správu sdílených síťových zdrojů mezi počítačem se serverem Samba a jeho klienty. Poskytuje souborové a tiskové služby a služby prohlížení klientům SMB v jedné nebo více sítích. Smbd obsluhuje veškerou komunikaci mezi serverem Samba a síťovými klienty. Kromě toho je zodpovědný za autentizaci uživatelů, zamykání prostředků a sdílení dat s využitím protokolu SMB. nmbd - démon nmbd je jednoduchý jmenný server, který sdružuje funkce jmenného serveru NetBIOS a serveru WINS (Windows Internet Naming Service), podobně jako je tomu v případě LAN Manageru. Tento démon přijímá požadavky na jmenný server a poskytuje odpovídající data. Poskytuje také prohlížecí seznamy a účastní se volby prohlížeče. 7

8 Distribuce Samby také obsahuje několik nástrojů, spouštěných z příkazového řádku: smbclient - unixový klient, podobný FTP, který je možné použít pro připojení ke sdíleným prostředkům Samby smbtar - program pro zálohování sdílených dat, podobný nástroji tar, známému z prostředí systému Unix nmblookup - program, který provádí vyhledávání jmen pomocí protokolu NetBIOS nad TCP/IP smbpasswd - program, který umožní správci změnu zašifrovaných hesel, které Samba používá smbstatus - program, jehož výstupem je seznam aktivních síťových připojení ke zdrojům na serveru Samba testparm - jednoduchý program pro ověření platnosti konfiguračního souboru Samby testprns - program, který provádí testování různých tiskáren a zjišťuje, jestli jsou tyto tiskárny rozpoznatelné démonem smbd 1.2. Adresářové služby a LDAP LDAP (Lightweight Directory Access Protocol) je odlehčená verze protokolu DAP (Directory Access Protocol), který je součástí sady protokolů X.500 [ Protokol X.500 byl poněkud těžkopádný, zejména kvůli různým dodatečným operacím při transakcích a skutečnosti, že pro běžný síťový provoz používal komplikovaný síťový protokol OSI, který byl na osobních počítačích obtížně implementovatelný. LDAP byl původně vyvinut jako brána k adresáři X.500, přičemž k síťové komunikaci používal rozšířenější a jednodušší protokol TCP/IP a umožňoval tak osobním počítačům s implementovaným protokolem TCP/IP přistupovat k adresářovým službám. LDAP poskytuje adresářové služby takovým způsobem, že správně navržený adresář dovoluje uživatelům přistupovat k datům jednoznačně identifikovaných 8

9 v globálním měřítku. Každá položka je jednoznačná v tom smyslu, že žádné dvě položky na světě nemají stejný přístupový identifikátor. Server LDAP byl vytvořen a optimalizován pro zpracování jednoduchých dat, která se po zapsání jen zřídka mění. Tradiční databáze byly vytvořeny pro transakce a optimalizovány pro operace čtení a zápisu dat, zatímco LDAP je adresářový systém optimalizovaný na zpracování dotazů (tedy čtení textových dat). Ve skutečnosti jsou aktualizace dat (zápis) na LDAP velmi pomalé. Servery LDAP obvykle používají jednoduché základní databáze, jako jsou databáze Berkeley DB nebo GDBM (GNU Database Manager). Ty poskytují potřebné funkce bez dalších zbytečností a nároků. Na následujícím obrázku je zobrazen organizační diagram uspořádaní dat v adresáři LDAP, který budeme používat v našem případě. Jednotliví uživatelé jsou jednoznačně určeni hierarchií tohoto stromu. Obrázek : Organizační diagram uspořádání dat Strom je rozdělen do čtyř úrovní znázorněných na obrázku Každá úroveň je pojmenována a má přiřazenu konkrétní hodnotu (např. první úroveň má název dc a hodnotu CZ). Chceme-li nalézt data uživatele s uživatelským jménem hartman, postupujeme od kořene stromu směrem k listu a cestu zapíšeme v obráceném pořadí: uid=hartman, ou=users, dc=cag, dc=cz. 9

10 Krátce se ještě zastavíme u obecné terminologie LDAP: Položka položka je pro adresář zhruba totéž, co pro databázi záznam. Uzel obsahující uživatelské jméno hartman může (a musí, aby se uživatel mohl přihlásit) obsahovat také další informace. Celý uzel jako takový se nazývá položka. Označuje se také jako DSE (Distinguished Service Entry = rozlišená položka služby). Atributy atribut je pro adresář tím, čím je pro databázi pole záznamu. Pole v položce hartman označující jeho jméno je označeno cn a má přiřazenu hodnotu David Hartman to je příklad atributu. Dalším může být například atribut obsahující ovou adresu s názvem mail a hodnotou hartman@cag.cz. Položka hartman je tedy tvořena několika atributy. Rozlišený název (DN) název používaný k jednoznačné identifikaci uživatele David Hartman je uid=hartman, ou=users, dc=cag, dc=cz. To je rozlišený název neboli DN (Distinguished Name). Atribut, v našem případě uid, je zde vybrán jako klíč, který bude položku představovat. Cesta vedoucí k položce a její hodnoty vytvářejí právě rozlišený název. Proto je tedy DN jednoznačným identifikátorem každé položky. Relativní rozlišený název (RDN) jak již bylo řečeno, každý záznam je přístupný pomocí svého jedinečného jména DN, které je tvořeno ze jména samotného záznamu RDN (Relative Distinguished Name) a celé cesty vedoucí k položce od kořene stromu. V našem případě má záznam David Hartman RDN uid=hartman a DN uid=hartman, ou=users, dc=cag, dc=cz. Schéma schéma adresáře LDAP definuje rozvržení informací obsažených v adresáři a jejich uspořádání. Klienti nebo externí rozhraní tak mohou určit, jak jsou data v adresáři uložena a jak k nim lze přistupovat v případě hledání, přidávání, odstraňování, změn atd. Tyto základní termíny budeme v textu dále používat. Zbytek poměrně rozsáhlé terminologie LDAP není v našem případě potřeba. 10

11 Pro výměnu dat mezi klienty a serverem LDAP se nejčastěji používá formát LDIF (LDAP Data Interchange Format = formát výměny dat LDAP). Nejedná se ale o jediný způsob výměny dat. Data se mohou předávat prostřednictvím řetězců s položkami oddělenými čárkou nebo dokonce pomocí jazyka XML. Jazyk LDIF byl definován s ohledem na lehkost LDAP. LDIF je textový formát, takže binární data (např. obrázky) je zapotřebí převést metodou base64 do textové podoby a pak je lze teprve uložit jako součást definice LDIF. Když si klienti vyměňují protokolem LDAP informace se serverem LDAP, odesílají a přijímají atributy a položky vyjádřené pomocí formátu LDIF. Kromě toho poskytuje formát LDIF čitelnou podobu dat uložených v adresáři. Vlastní uložení dat na serveru LDAP je ve formátu daném konkrétně využívanou základní databází, který nemá s LDIF nic společného! LDIF lze považovat za jakýsi jazyk LDAP a má i svá úskalí, jako je například nutnost ukládat binární atributy v textovém vyjádření. S tímto problémem se setkáme při ukládání fotografií uživatelů do adresáře LDAP. Nyní si ukážeme, jak takové LDIF vyjádření uživatelských dat vypadá: dn: uid=hartman, ou=users, dc=cag,dc=cz displayname: Hartman David lmpassword: 2F0421A3F32CFBT6VAD3B435B51404EE primarygroupid: 1201 objectclass: inetorgperson objectclass: posixaccount objectclass: sambaaccount smbhome: \\OTHELLO\homes userpassword:: e1ntsef9njm5l2j4dxghr2djmmo5r0r2rugvwuzqy3lrqnmwmdm= scriptpath: hartman.cmd ou: administrator mail: hartman@cag.cz uid: hartman uidnumber: 1304 cn: Hartman David loginshell: /bin/bash homedrive: H: gidnumber: 100 o: Anglo-Czech High School rid: 3608 gecos: Hartman David description: Hartman David homedirectory: /home/z/hartman ntpassword: 27B384FF53JCE2CDAF44734AF2BFBAB2 Výpis je zkrácen a nejsou zde uvedeny všechny atributy, včetně zakódovaných dat atributu jpegphoto, který obsahuje fotografii uživatele. Jak je z výpisu patrné, 11

12 na každém řádku je uveden vždy jeden atribut a za oddělovačem : (dvojtečka) následuje jeho hodnota. Na pořadí jednotlivých atributů nezáleží. Jak jsme si řekli v předchozím textu, atribut dn je jednoznačný identifikátor každé položky, který sleduje cestu k položce od nejvyšší úrovně, takzvaného kořene. Když budeme postupovat k této položce od vrcholu stromu v diagramu našeho adresáře (viz obrázek ) uvidíme, že DN této položky je uid=hartman, ou=users, dc=cag, dc=cz, což je shodné s hodnotou atributu dn ve vyjádření LDIF. Atribut dn se skládá z názvů RDN oddělených čárkami, přičemž nejvíce vlevo je obvykle atribut samotné položky. Jako RDN této položky jsme stejně tak mohli použít například atribut mail. Její DN by pak bylo mail=hartman@cag.cz, ou=users, dc=cag, dc=cz. Stejně jako v případě atributu uid je zde daná položka jednoznačně určena. Bylo by ale chybné použít například atribut cn, který jako hodnotu obsahuje celé jméno uživatele. V systému se mohou vyskytovat dva uživatelé, kteří mají stejné jméno a příjmení, zatímco uživatelské jméno považujeme v celém systému za jednoznačné Informace o účtech a hesla uživatelů Ve standardní instalaci Samby jsou informace o uživatelských účtech a hesla uživatelů, potřebná pro přihlášení do systému Windows, uložena v souboru /etc/smbpasswd. Vinou nekompatibility LAN Manager a NT hesel je nutné, aby uživatel byl nejprve vytvořen jako uživatel systému Unix (uvedený v /etc/passwd) a až poté může být pro něj vytvořen záznam v /etc/smbpasswd. To nevadí pro malý počet uživatelů a v systémech, kde se noví uživatelé přidávají jen zřídka. V ostatních případech to však může způsobit problémy. Jelikož je nutné, aby uživatel byl uveden v /etc/passwd, musí se tento soubor replikovat na všechny linuxové stanice, které se přes server Samba vzdáleně ověřují. Pokud stanice uživatele nenajde ve svém lokálním souboru /etc/passwd, nemůže uživatele přihlásit, protože nemá informace o jeho UID, GID, domovském adresáři a shellu. Kopírování souboru na všechny linuxové stanice při každém přidání nového uživatele do systému je neefektivní a problematické. 12

13 Uložením všech informací o jednotlivých uživatelích a jejich hesel pro systémy Windows i Linux na jedno místo - do adresáře LDAP se odstraní potřeba kopírování souboru /etc/passwd na jednotlivé stanice a usnadní správa. V každém záznamu pro uživatele v adresáři LDAP jsou uloženy informace potřebné pro přihlášení do Linuxu i Windows a další informace Domény Windows, řídící počítač domény Nadstavbou protokolu SMB, vyvinutou firmou Microsoft, jsou tzv. domény Windows. Doména je skupina počítačů obsahující server, který pracuje jako tzv. řídící počítač domény (Domain Controller - DC). Pro existenci domény je tento server nutnou podmínkou. DC domény (přihlašovací server) je ústředním bodem domény Windows. Jednou z jeho hlavních funkcí je proces autentizace (ověření) a autorizace (přidělení nebo odepření uživatelského přístupu) ke sdíleným síťovým zdrojům. Řídící počítač domény tedy obsahuje centrální seznam hesel, které jsou svázány s uživatelskými jmény, což je mnohem efektivnější než uchovávání stovek hesel na klientských počítačích ke každému sdílenému síťovému zdroji. Aktivní DC domény se nazývá primární řídící počítač domény (Primary Domain Controller - PDC). Kromě toho může v doméně existovat jeden nebo více záložních řídících počítačů domény (Backup Domain Controllers - BDCs), které přebírají funkci primárního DC v případě jeho výpadku. Záložní DC provádějí synchronizaci dat s primárním DC. Kopie dat mají pouze pro čtení a mohou se aktualizovat jen v případě synchronizace s PDC. Samba může bez jakýchkoli problémů pracovat jako PDC pro počítače s operačními systémy Windows 95/98, Windows 2000 a Windows XP. Operační systémy Windows 95/98 používají starší šifrovací systém zděděný ze síťového softwaru LAN Manager, zatímco klienti a servery na bázi NT používají novější šifrovací systém. V adresáři LDAP jsou uloženy obě varianty hesel. Problém může 13

14 nastat se staršími verzemi Windows 95, kde není šifrování hesel podporováno vůbec Konfigurace sítě LAN a serveru Ke konfiguraci Samby jako PDC pro stanice s operačním systémem Microsoft Windows předpokládejme, že všechny stanice jsou ve stejné síti /24 a doména má název CAG. Server, který slouží jako PDC má IP adresu /32, NetBIOS jméno OTHELLO a zároveň slouží a jako server WINS. Informace o uživatelských účtech, heslech, počítačích a skupinách jsou uloženy v serveru LDAP s RDN dc=cag,dc=cz. Server (obrázek ) je od firmy Compaq (ProLiant DL350M) a je určen pro menší a střední počítačové sítě. Hardwarová konfigurace je 1x CPU Intel Pentium III (1,13 GHz FC-PGA, 256KB L2 cache), 512 MB RAM (PC 133MHz, ECC SDRAM DIMM), integrovaný Ultra2 SCSI řadič a 2x Fast Ethernet síťový adaptér (Intel 82557/8/9 a 3c905C-TX). Data se ukládají na dva SCSI pevné disky s celkovou kapacitou 72 GB a přenosovou rychlostí 160 MB/s. Na serveru je nainstalován operační systém RedHat Linux 7.3 a server zároveň Obrázek : ProLiant DL350M slouží jako webový a poštovní server. 14

15 2. Instalace potřebného softwaru Abychom mohli nakonfigurovat server Samba jako PDC, potřebujeme stabilní verzi Samby [ serveru OpenLDAP [ a balík skriptů pro správu uživatelských účtů a skupin z příkazového řádku smbldap-tools [ Samba je nyní ve verzi 3.x.x, ale pro naše potřeby plně postačí i poslední stabilní verze 2.2.8a Stažení, kompilace a instalace Samby Samba je dostupná ve formě jak binárních, tak zdrojových souborů na několika zrcadlených místech v Internetu. Primární domovský server Samby lze najít na adrese Abychom Sambu mohli používat spolu s LDAP serverem, musíme ji zkompilovat ze zdrojových souborů nebo si vytvořit RPM balíčky Samby s podporou LDAP. Na serveru je nainstalována distribuce Linuxu od firmy RedHat [ a proto je výhodnější druhá možnost. Nejprve stáhneme a nainstalujeme poslední verzi balíčku zdrojových souborů samba-2.2.8a-1.src.rpm (rpm ivh samba-2.2.8a-1.src.rpm). Po úspěšné instalaci se v /usr/src/redhat/build/ objeví adresář se stejným jménem jako je název balíčku se zdrojovými soubory. Než přistoupíme ke kompilaci RPM souborů musíme nejprve upravit soubor /usr/src/redhat/specs/samba.spec, který obsahuje možnosti pro kompilaci. Zapneme podporu pro LDAP (--with-ldapsam), podporu modulů PAM (--with-pam) a podporu tiskového serveru CUPS (--enable-cups). Příkazem cd /usr/src/redhat/specs/ && rpm ba samba.spec spustíme kompilaci RPM souborů. Pokud vše proběhne v pořádku, najdeme v adresáři /usr/src/redhat/rpms/i386/ RPM soubory samba-common-2.2.8a-1.rpm, samba-2.2.8a-1.rpm a samba-client-2.2.8a-1.rpm, které stačí nainstalovat 15

16 příkazem rpm ivh samba-*. Před instalací nových RPM souborů je nutné odinstalovat všechny předchozí balíčky Samby! 2.2. Stažení a instalace OpenLDAP Instalace serveru LDAP je o něco jednodušší. Stačí stáhnout z ftp://ftp.redhat.com nebo jiného mirroru RPM balíčky openldap , openldap-clients a openldap-servers a ty nainstalovat příkazem rpm ivh openldap-*. Tato verze opět není poslední, ale je ověřeno, že se Sambou bezproblémově spolupracuje Stažení a instalace balíku smbldap-tools Smbldap-tools je balíček skriptů, naprogramovaných v jazyce Perl, sloužící k základním operacím s uživatelskými účty. Všechny tyto příkazy se používají z příkazového řádku. Ještě před instalací je nutné zkontrolovat, zda je v systému nainstalován modul pro Perl s názvem Net::LDAP a samozřejmě Perl samotný. Samba musí být nainstalována na stejném stroji jako tyto skripty, ale server OpenLDAP může být spuštěn na jiném počítači. V takovém případě je nutné zkontrolovat bezchybnou komunikaci se serverem LDAP pomocí standardních nástrojů. Instalace skriptů je snadná. Stačí ze stránek stáhnout soubor se zdrojovými kódy s názvem smbldap-tools tgz, rozbalit jej a všechny soubory nakopírovat do adresáře /usr/local/sbin/. Pro systémy s distribucí RedHat autoři doporučují použít připravený RPM balíček, který se instaluje příkazem rpm ivh smbldap-tools i386.rpm. Pro verzi Samby 3 je určen stejnojmenný balík skriptů ve vyšší verzi. Ten nově umožňuje uživatelům změnu hesla z příkazového řádku. To je dáno zejména rozdělením jednoho konfiguračního souboru na dva. První může číst pouze uživatel root a obsahuje definici administrátorského účtu pro připojení k serveru LDAP. Druhý obsahuje nastavení globálních parametrů, které mohou číst všichni uživatelé. 16

17 4. Konfigurace serveru OpenLDAP Před vlastním spuštěním serveru OpenLDAP je nutné udělat několik změn v konfiguračních souborech tak, aby byl schopen sloužit jako databáze uživatelů, počítačů a skupin pro Sambu a systém Linux. Musí akceptovat LDAP schéma, které používá Samba verze 2.x.x, běžet na základu dc=cag, dc=cz a obsahovat povinné záznamy. Struktura stromu může vypadat například takto: dc=cag,dc=cz +--- ou=users : k ukládání uživatelských účtů (posixaccount a sambaaccount) pro Unixové a Windows systémy +--- ou=computers : k ukládání účtů počítačů (sambaaccount) pro Windowsové systémy +--- ou=groups : k ukládání systémových skupin (posixgroup) pro Unixové a Windows systémy Pro ukládání objektů je možné použít i jiný strom, ale tato struktura je doporučena vývojáři Samby a je podporována skripty z balíku smbldap-tools. Účty pro uživatele systému Windows, stejně jako účty jednotlivých počítačů (pracovních stanic), se ukládají pomocí třídy objektů sambaaccount (samba.schema). Účty pouze pro Unix se ukládají pomocí třídy objektů posixaccount (nis.schema) a uživatelské skupiny pomocí třídy posixgroup Schéma a úprava konfigurace Soubor samba.schema je dodáván se zdrojovými kódy Samby a je uložen v adresáři /usr/src/redhat/build/samba-2.2.8a/examples/ldap/. Tento soubor je potřeba zkopírovat do adresáře /etc/openldap/schema/. Pokud se bude zároveň používat schéma inetorgperson, je nutné v souboru samba.schema zakomentovat typ atributu displayname, který je již tímto schématem definován. Pokud se používat nebude, nemusíme dělat žádné úpravy. 17

18 Dalším nezbytným krokem je správné nastavení serveru slapd (Stand-alone LDAP Daemon). Do souboru /etc/openldap/slapd.conf přidáme schéma pro Sambu a nastavíme údaje pro přihlášení administrátora, který má neomezený přístup ke všem uloženým záznamům. soubor /etc/openldap/slapd.conf pro SAMBA-LDAP include include include include include database sufix rootdn rootpw directory /etc/openldap/schema/core.schema /etc/openldap/schema/cosine.schema /etc/openldap/schema/inetorgperson.schema /etc/openldap/schema/nis.schema /etc/openldap/schema/samba.schema ldbm "dc=cag,dc=cz" "cn=manager,dc=cag,dc=cz" tajneheslo /var/lib/ldap Celý soubor je v příloze. Direktiva database ldbm označuje základní databázi, kterou bude server LDAP používat a direktiva directory /var/lib/ldap říká serveru, kde najde vlastní databázi a indexové soubory. K tomuto konfiguračnímu souboru musí mít přístup pouze uživatel, pod kterým je spouštěn LDAP server a nesmí mít v žádném případě nastaven atribut čtení pro zbytek světa. Heslo administrátora je zde uloženo jako prostý text, což není z hlediska bezpečnosti příliš dobré, a proto je lepší heslo do konfiguračního souboru uložit v zašifrované podobě. [hartman@othello /]$ /usr/sbin/slappasswd -h {CRYPT} -s tajneheslo {CRYPT}qBCGp7afTjd3A Takto získané heslo stačí do souboru uložit místo původního hesla. Utilitu /usr/sbin/slappasswd budeme také používat pro generování zašifrovaného uživatelského hesla (atribut userpassword) při jeho změně přes webové rozhraní. Ke generování LAN Manager (LM) a NT hesel (atributy lmpassword a ntpassword) naopak budeme používat utilitu /usr/local/sbin/mkntpwd, která je součástí balíčku smbldap-tools. Řádek s heslem by pak vypadal takto: ( ) rootpw ( ) {CRYPT}qBCGp7afTjd3A 18

19 Posledním souborem, který ještě musíme před spuštěním upravit, je /etc/openldap/ldap.conf. Tento soubor může mít nastaven atribut čtení pro zbytek světa, ale nesmí mít pro tuto skupinu nastaven atribut zápisu. soubor /etc/openldap/ldap.conf pro SAMBA-LDAP LDAP Defaults HOST BASE dc=cag,dc=cz BINDDN cn=manager,dc=cag,dc=cz Nyní je server připraven k prvnímu spuštění. Pokud při spuštění dojde k nějakým chybám, je nutné zkontrolovat schémata a zda adresář /var/lib/ldap/ vlastní uživatel, pod kterým se spouští server LDAP. Pokud je vše nastaveno správně a přesto nelze server spustit, může pomoci dokumentace (man ldap). Server spustíme na systémech RedHat příkazem: [root@othello root] service ldap start Startuji slapd: [ OK ] Pokud spuštění serveru slapd proběhlo bez problémů, je potřeba vytvořit stromovou strukturu, která je popsána v úvodu této podkapitoly. Soubor base.ldif je součástí balíku smbldap-tools. Jsou v něm kromě základních prvků stromu definovány i všechny skupiny, které budou pak k dispozici pro Windows i unixové uživatele. Většina z nich se ale nikdy nepoužije. Celý soubor najdete v příloze. Popsaný LDIF soubor přidáme příkazem: [hartman@othello tmp]$ ldapadd -x -h localhost -D \ > "cn=manager,dc=cag,dc=cz" -f base.ldif W Enter LDAP Password: Po zadání hesla administrátora se vytvoří požadovaná struktura. Pro její kontrolu můžeme použít nějaký nástroj pro správu záznamů, jakým je například LDAP Browser/Editor [ Tento program je celý napsaný v programovacím jazyce JAVA a funguje v operačních systémech Windows i Linux. Na serveru jsou jednotlivé záznamy uloženy v kódování 19

20 Unicode UTF-8, které tento program korektně zobrazuje i ukládá v systému Windows (testováno na Windows XP SP1). Pokud je naším cílem pouze záznamy prohlížet, nemusíme při vytváření nového připojení vyplňovat DN pro administrátora ani jeho heslo, ale musíme zaškrtnout možnost pro anonymní přístup (Anonymous bind). Nové připojení by pak mohlo vypadat následujícím způsobem (obrázek ). Obrázek : LDAP Browser/Editor nové připojení Po uložení nově definovaného připojení se připojíme k serveru. Pokud jsou všechny údaje v pořádku, zobrazí se struktura, která byla vytvořena v předchozí části. Správný výpis struktury stromu vypadá následovně (obrázek ). Obrázek : LDAP Browser/Editor struktura adresáře LDAP 20

21 4.2. Konfigurace smbldap-tools Ještě zbývá upravit konfigurační soubor smbldap_conf.pm balíku smbldap-tools, který se nachází ve stejném adresáři jako skripty. Tento soubor musíme upravit podle nastavení serveru OpenLDAP, zejména musíme zadat heslo administrátora, adresu serveru LDAP a specifické informace o uložení uživatelských profilů a domovských adresářů. Při konfiguraci narazíme na dvě matoucí proměnné: slaveldap a masterldap. V našem případě máme jen jeden server LDAP, a proto vyplníme obě hodnoty stejně, tj (nebo localhost). Pokud by byl server LDAP spuštěn na jiném počítači, vyplnili bychom zde jeho IP adresu. Slave LDAP : needed for read operations Ex: $slaveldap = " "; $slaveldap = "localhost"; Master LDAP : needed for write operations Ex: $masterldap = " "; $masterldap = "localhost"; LDAP Suffix Ex: $suffix = "dc=idealx,dc=org"; $suffix = "dc=cag,dc=cz"; Abychom mohli jednotlivé záznamy uživatelů pomocí těchto skriptů také měnit, musíme zadat údaje pro přihlášení administrátora, který má právo zápisu pro celý strom. Zde bohužel musí být heslo uvedeno v nezašifrované podobě. Tento problém neřeší ani nejnovější verze těchto skriptů. Credential Configuration Bind DN used Ex: $binddn = "cn=manager,$suffix"; for cn=manager,dc=idealx,dc=org $binddn = "cn=manager,$suffix"; Bind DN passwd used Ex: $bindpasswd = 'secret'; for 'secret' $bindpasswd = "tajneheslo"; 21

22 Poslední úpravou je nastavení cesty k domovskému adresáři pro Windows (bude po přihlášení přimapován jako disk H:\) a cestu k uživatelskému profilu s nastavením. Skripty ve výchozím nastavení počítají s uložením uživatelských profilů na jiném místě než v domovském adresáři. My budeme adresář s nastavením vždy ukládat do domovského adresáře každého uživatele (např. /home/z/hartman/profile/). The UNC path to home drives location without the username last extension (will be dynamically prepended) Ex: q(\\\\pdc-netbios-name\\homes) for \\PDC-netbios-name\homes $_usersmbhome = q(\\\\othello\\homes); The UNC path to profiles locations without the username last extension (will be dynamically prepended) Ex: q(\\\\pdc-netbios-name\\profiles) for \\PDC-netbios-name\profiles $_userprofile = q(\\\\othello\\homes\\profile); The default Home Drive Letter mapping (will be automatically mapped at logon time if home directory exist) Ex: q(u:) for U: $_userhomedrive = q(h:); Za zmínku ještě stojí proměnná, která určuje název přihlašovacího skriptu. Ve výchozím nastavení není jeho název definován a při vytvoření nového uživatele se automaticky použije hodnota UživatelskéJméno.cmd. Zkušenost ale ukázala, že to není dobré řešení, protože vždy po vytvoření nového uživatele je nutné tento soubor vytvořit ručně v adresáři /etc/samba/netlogon/. Výhodnější je použít univerzální přihlašovací skript, například s názvem startup.cmd, pro všechny uživatele. Pokud nějaký uživatel bude mít specifický přihlašovací skript, lze tento název změnit v jeho záznamu (atribut scriptpath) a tento soubor potom nakopírovat do výše uvedeného adresáře. Tím je konfigurace globálních proměnných u konce, ještě ale provedeme drobnou úpravu vlastního skriptu pro vytvoření nového uživatele. Bylo by určitě příjemné, kdybychom mohli server LDAP využívat v ových klientech také jako adresář (pouze pro čtení). Podporu serveru LDAP jako adresáře obsahuje většina 22

23 z nich a nejpropracovanější je určitě v programech Ximian Evolution (Linux) a Netscape Mail (Windows). Základní podporu najdeme i v programech od firmy Microsoft (Outlook, Outlook Express) a dalších. Aby fungovala funkce vyhledávání ových adres podle jména a příjmení uživatele, musíme ke každému záznamu přidat atribut s názvem mail, který bude obsahovat ovou adresu ve tvaru UživatelskéJméno@cag.cz. Ještě přidáme atribut o (Organization), kde bude hodnota napevno nastavena na Anglo-Czech High School. Ve skriptu smbldap-useradd.pl najdeme část, kde se vytváří pole hodnot jednotlivých atributů a přidáme mail a o následujícím způsobem (zvýrazněno tučně): smbldap-useradd.pl ( ) o: Anglo-Czech High School cn: $username sn: $username uid: $username mail: $username\@cag.cz uidnumber: $useruidnumber gidnumber: $usergidnumber ( ) Další kosmetickou úpravou tohoto skriptu bude přidání atributu ou (Organizational Unit), kde hodnotou bude třída, kterou student navštěvuje. Učitelé zde budou mít uloženu hodnotu teacher a ostatní other. Zde již není úprava tak jednoduchá. Musíme umožnit zadání hodnoty z příkazového řádku a ošetřit případ, kdy hodnota nebude zadána explicitně. Nejprve otestujeme, zda jsou všechny parametry správně zadány. Pokud tomu tak není vypíšeme nápovědu, kde jsme přidali novou volbu -e, za kterou by měl následovat název třídy (např. Prima, Sekunda, Tercie,,1.ročník atd.). my $ok = getopts('axnmwpg:u:g:d:s:c:e:k:a:b:c:d:e:f:h:?', \%Options); ( ) print " -s shell\n"; print " -c gecos\n"; print " -e department (probably class)\n"; ( ) my $userdepartment = $Options{'e'}; if (!defined($userdepartment)) { $userdepartment = 'other'; } ( ) 23

24 Pokud je zadána volba -e a za ní následuje název třídy, pak se tato hodnota uloží do proměnné $userdepartment. Není-li hodnota zadána, místo názvu třídy se použije řetězec other. Nakonec tuto proměnnou uložíme jako atribut ou, podobně jako tomu bylo v předchozím případě (úpravy jsou zvýrazněny tučně). ( ) o: Anglo-Czech High School cn: $username sn: $username uid: $username mail: $username\@cag.cz ou: $userdepartment uidnumber: $useruidnumber gidnumber: $usergidnumber ( ) Pro ilustraci je na obrázku ukázka prohledávání adresáře LDAP v programu Netscape Mail Po zadání části jména nebo příjmení se prohledají všechny záznamy a zobrazí se jen ty, které odpovídají zadanému kritériu. Tento program samozřejmě obsahuje i pokročilejší funkce pro vyhledávání. Ve sloupci Name je zobrazena hodnota atributu cn, ve sloupci hodnota atributu mail, Company je atribut o a nakonec sloupec Department je atribut ou. Podobným způsobem fungují i ostatní klienti pro práci s adresářem LDAP. Obrázek : Netscape Mail - vyhledávání v adresáři LDAP 24

25 5. Konfigurace Linuxu (moduly PAM) V době, kdy neexistoval žádný univerzální autentizační systém, musela každá aplikace, která poskytovala nějakou službu, provést kontrolu uživatele sama. Některé služby měly své bezpečnostní mechanismy velmi slabé a mnoho lidí se je snažilo oklamat za účelem získání nepovoleného přístupu. Další vadou na kráse zabudovaných systémů ověřování identity byla nemožnost jejich rozšiřování. Například při přechodu na systém stínových hesel, kdy jsou hesla uchována ve zvláštním, běžným uživatelům nepřístupném souboru /etc/shadow, bylo nutné upravit zdrojové kódy programu login a všech podobných aplikací, které využívaly k ověřování uživatelů soubor /etc/passwd Linux-PAM Hlavní myšlenkou PAM je, aby uživatelské programy byly nezávislé na konkrétních autentizačních postupech. Aplikace chce obvykle vědět, zda má službu poskytnout nebo ne, ale nezajímá ji, jakým způsobem je ověření uživatele realizováno. Linux-PAM (Pluggable Authentication Modules for Linux) je systém modulů, který ovládá autentizační úlohy aplikací/služeb systému. Nejdůležitější vlastností PAM je, že administrátor může úpravou seznamu modulů libovolně určovat postup autentizace. Pro mnoho serverů je jím stále jednoduchý soubor s hesly. Modul PAM je knihovna, kterou lze připojit k uživatelským i systémovým programům. Když programy potřebují provést autentizaci nebo autorizaci uživatele, zavolají funkci, která se nachází v knihovně PAM. Volaná funkce hledá konfigurační soubory dané aplikace a jestliže žádný takový soubor není, použije modul PAM implicitní konfigurační soubor /etc/pam.d/other. Konfigurační soubor sděluje knihovně, jaké typy ověření se musí provést za účelem autentizace a autorizace uživatele. Na základě toho se volá příslušný modul. Ten může zkontrolovat cokoli, například může jednoduše nahlédnout do souboru s hesly nebo provést nějakou složitější 25

26 kontrolu - např. zavolat server LDAP, jako tomu bude v našem případě. Poté co modul provedl kontrolu, vrátí volající aplikaci zprávu ověřeno/neověřeno Konfigurační soubory modulů PAM Stejně jako ostatní programy v distribuci RedHat si i systém PAM ukládá své konfigurační soubory do adresáře /etc/, konkrétně /etc/pam.d/. Soubory mají stejný název jako je název aplikace, pro kterou je modul určen. Jestliže aplikace používající modul PAM nemá vlastní konfigurační soubor, automaticky se použije konfigurační soubor s názvem /etc/pam.d/other. Konfigurační soubor modulu PAM je zajímavý tím, že každý řádek se v průběhu procesu ověřování vyhodnocuje. Každý řádek specifikuje modul, který provádí činnost spojenou s autentizací nebo autorizací a vrací příznak úspěchu nebo neúspěchu. Celkový výsledek se vrací do programu, který modul PAM zavolal. Pojmem neúspěch není zde míněno selhání programu. Znamená to, že při ověřování toho, zda by uživatel mohl provést určitou činnost, se vrátila hodnota NE. Každý soubor se skládá z řádků v následujícím formátu: module_type control_flag module_path arguments kde module_type označuje jeden ze čtyř typů modulů: Auth, Account, Session nebo Password. Poznámky musí začínat křížkem (). V tabulce jsou uvedeny typy těchto modulů a jejich stručný popis. Typ modulu Auth Account Session Funkce Přikazuje aplikačnímu programu, aby vyzval uživatele k zadání hesla a uděluje práva uživatelů a skupin. Neprovádí autentizaci ani autorizaci, ale vymezuje přístup na základě jiných faktorů, jako např. čas nebo místo, kde se uživatel nachází. Přihlášení superuživatele může proběhnout např. jen prostřednictvím konzole. Určuje, jaká činnost (pokud taková existuje) se musí provést před přihlášením uživatele nebo po něm. Password Určuje, který modul umožní uživateli změnu hesla. Tabulka : Typy modulů a jejich funkce 26

27 Control_flag nám umožňuje určit, jak naložíme s úspěchem nebo neúspěchem určitého modulu autorizace. Řídící příznaky (Control Flags) jsou popsány v tabulce Parametr module_path určuje platnou cestu do adresáře modulu, který provádí autentizaci nebo autorizaci. Kompletní seznam modulů najdete na webové stránce věnované modulům PAM [ Řídící příznak Required Requisite Suffiscient Funkce Jestliže je specifikován tento příznak, modul MUSÍ provést autorizaci jednotlivce úspěšně. Tento příznak je podobný příznaku required, pouze s tím rozdílem, že když requisite neuspěje při ověřování, moduly uvedené v konfiguračním souboru za ním se nevolají a aplikace obdrží návratovou hodnotu neúspěch. Máme tak možnost vyžadovat splnění určitých podmínek ještě před vlastním přihlášením (podmínkou může být např. to, že uživatel se nachází v lokální počítačové síti a není přihlášen z Internetu). Jestliže modul suffiscient vrátí hodnotu úspěch a v konfiguračním souboru se nevyskytují žádné další řídící příznaky required nebo suffiscient, modul PAM vrátí volající aplikaci hodnotu úspěch. Optional Tento příznak umožňuje, aby modul PAM dále kontroloval další moduly, a to i v případě, že tento modul neuspěl. Můžeme jej použít tehdy, když je povoleno přihlášení uživatele i přesto, že určitý modul neuspěl. Tabulka : Řídící příznaky a jejich funkce Posledním údajem v konfiguračním souboru modulu PAM je položka arguments. Jsou to parametry, které se předávají modulu. Ačkoli jsou tyto parametry pro každý modul specifické, mají několik všeobecných voleb, které se dají použít u všech modulů. Tyto parametry jsou popsané v tabulce Jak jsme již zmínili dříve, když nemůže modul PAM najít konfigurační soubor specifický pro danou aplikaci, použije místo toho univerzální (generický) konfigurační soubor. Tento soubor se nazývá /etc/pam.d/other. Implicitně je tento 27

28 soubor nastaven tak, že všechny pokusy o autorizaci se zaprotokolují a poté okamžitě zamítnou. Toto nastavení by se nemělo měnit! Parametr debug no_warn use_first_pass try_first_pass Funkce Zasílá podrobné výpisy o ladění log-souborům systému (nejčastěji do adresáře /var/log/). Nepředává volající aplikaci žádné výstražné zprávy. Nevyzývá uživatele k dvojímu zadání hesla. Místo toho se k potvrzení jeho způsobilosti ke vstupu do systému použije heslo, které uživatel zadal u předchozího modulu. Tato volba je podobná jako use_first_pass, kde uživatel neobdrží výzvu k zadání hesla. Jestliže ale stávající heslo způsobí, že modul vrátí neúspěch, uživatel je nucen zadat heslo podruhé a modul to zkouší znovu. use_mapped_pass Předává heslo z předchozího modulu do modulu aktuálního, stejně jako use_first_pass. Heslo se však použije k vygenerování šifrovacího nebo dešifrovacího klíče. Tabulka : Parametry modulu PAM a jejich funkce Pokud při konfiguraci modulů PAM uděláme chybu, může se stát, že se do systému nebudeme moci přihlásit ani jako superuživatel root. Pro minimalizaci tohoto rizika, je dobré si vytvořit zálohu původního (funkčního) konfiguračního souboru a ze systému se neodhlašovat dříve, než vše řádně vyzkoušíme. Pokud se ale náhodou přece jen stane, že se nelze přihlásit, stačí systém restartovat v jednouživatelském režimu a nahradit změněný konfigurační soubor funkční zálohou nebo vrátit všechny změny zpět Konfigurace modulů PAM Pro ověřování pracovních stanic proti serveru LDAP je nutné vhodně upravit konfigurační soubory modulů PAM tak, aby se kromě souboru s hesly kontrolovaly i záznamy LDAP. V zásadě existují dva postupy, jak toho docílit. Prvním z nich je ruční editace souboru /etc/pam.d/system-auth a druhým použití konfiguračního nástroje /usr/sbin/authconfig, ve kterém jen nastavíme údaje o serveru LDAP a on upraví potřebné soubory sám. Druhý způsob je k dispozici jak v textové konzoli, tak i grafickém prostředí (/usr/bin/authconfig-gtk). 28

29 Obrázek : GNOME konfigurace PAM Obrázek : GNOME konfigurace PAM Na obrázcích a je ukázka Konfigurace autentizace v prostředí Gnome distribuce RedHat. Na těchto dvou kartách povolíme podporu LDAP a pokud v systému běží démon nscd (Name Service Cache Deamon), můžeme povolit i kešování uživatelských informací, což by mohlo ulehčit serveru LDAP při opakovaných dotazech a zrychlit jeho odezvu. Pro přihlášení do systému jen samotné zapnutí podpory LDAP nestačí. Musíme ještě nastavit informace, na kterém stroji server LDAP běží a v jaké části stromu se mají informace o uživatelích hledat. Obrázek : GNOME nastavení LDAP Na obou kartách po kliknutí na tlačítko Konfigurace LDAP vyplníme údaje, jako jsou na obrázku Informace o uživatelích jsou uloženy v části s DN: ou=users,dc=cag,dc=cz a adresa serveru LDAP je othello.caglan.cz. Po potvrzení obou dialogových oken se změny zapíší do souboru /etc/pam.d/system-auth. %PAM-1.0 This file is auto-generated. 29

30 User changes will be destroyed the next time authconfig is run. auth required /lib/security/pam_env.so auth sufficient /lib/security/pam_unix.so likeauth nullok auth sufficient /lib/security/pam_ldap.so use_first_pass auth required /lib/security/pam_deny.so account required /lib/security/pam_unix.so account sufficient /lib/security/pam_ldap.so password required /lib/security/pam_cracklib.so retry=3 type= password sufficient /lib/security/pam_unix.so nullok use_authtok md5 shadow password sufficient /lib/security/pam_ldap.so use_authtok password required /lib/security/pam_deny.so session required /lib/security/pam_limits.so session required /lib/security/pam_unix.so session optional /lib/security/pam_ldap.so Změny v konfiguračním souboru jsou zvýrazněny tučně. V kapitole 4.1. jsme upravovali konfigurační soubor /etc/openldap/ldap.conf. Nyní do něj připíšeme další nastavení. Nejdůležitější je změna způsobu vyhledávání z výchozího?one na?sub, která je nutná právě díky rozdělení jednotlivých účtů počítačů (ou=computers,dc=cag,dc=cz) a uživatelů (ou=users,dc=cag,dc=cz). soubor /etc/openldap/ldap.conf pro SAMBA-LDAP ( ) nss_base_passwd dc=cag,dc=cz?sub nss_base_shadow dc=cag,dc=cz?sub nss_base_group ou=groups,dc=cag,dc=cz?one ssl no pam_passwords md5 - The End 5.3. Testování nastavení K otestování korektní komunikace systému se serverem LDAP vytvoříme uživatelský učet s názvem testuser a zkusíme tohoto nového uživatele přihlásit. K vytvoření uživatele použijeme skript z balíku smbldap-tools s názvem smbldap-useradd.pl. [root@othello /] smbldap-useradd.pl -m -c "Test User" testuser [root@othello /] smbldap-passwd.pl testuser Changing password for testuser New password : Retype new password : all authentication tokens updated successfully 30

31 Uživatele se podařilo vytvořit a to znamená, že balík smbldap-tools a server OpenLDAP jsou správně zkonfigurovány a že spolu komunikují. Nezbývá nic jiného než otestovat zda se podaří uživatele do systému přihlásit. [root@othello /] ssh testuser@othello testuser@othello's password: Last login: Mon Dec 15 10:49: from hartman.caglan.cz [testuser@othello testuser]$ id uid=1363(testuser) gid=100(users) skupiny=100(users) [testuser@othello testuser]$ finger testuser Login: testuser Name: Test User Directory: /home/testuser Shell: /bin/bash On since Fri Mar 5 22:37 (CET) on pts/1 from othello.caglan.cz No mail. No Plan. Uživatel se úspěšně přihlásil přes ssh klienta a to ukazuje, že i PAM moduly jsou bezchybně nakonfigurovány. Systém při ověřování uživatele nejprve hledá uživatele lokálně a pak až prohledává adresář LDAP. To je správné, protože jen tak se může přihlásit k systému i superuživatel root, který je veden pouze lokálně. O úspěšném přihlášení bychom našli záznam i v systémových log-souborech. Jelikož tohoto uživatele již nepotřebujeme, tak ho smažeme i s jeho domovským adresářem, který mu byl při založení vytvořen. [root@othello /] smbldap-userdel.pl -r testuser 31

32 6. Souborové systémy Každý uživatel přihlášený do systému potřebuje místo pro uložení svých specifických konfiguračních souborů. Tímto místem je domovský adresář, který umožňuje všem uživatelům pracovat ve svém vlastním upraveném prostředí. V tomto adresáři se ukládají nejen konfigurační soubory každého uživatele, ale i jeho pracovní soubory, dokumenty a profil s nastavením pro stanice s Windows (jak bude popsáno v dalších kapitolách). Z důvodu konzistence většina serverů umísťuje adresáře jednotlivých uživatelů do adresáře /home/ pod stejným názvem, jako je jeho uživatelské jméno. Výjimkou jsou systémové účty, jako např. účet superuživatele, který má tradičně podobu /root/. Umístění domovských adresářů do /home/ není povinné. Má to však svůj organizační význam. Z hlediska lepší přehlednosti je v systémech s velkým počtem uživatelů vhodné jejich domovské adresáře ještě dále členit do podadresářů. Toho s výhodou využijeme například při nastavení diskových kvót pro jednotlivé skupiny uživatelů. V našem případě budeme adresáře ukládat do tří podadresářů: /home/z/, kde budou uloženy domovské adresáře pro zaměstnance, /home/s/ pro studenty a /home/o/ pro všechny ostatní. Místo, kde má systém hledat domovský adresář přihlášeného uživatele, je uloženo jako atribut homedirectory (např.: homedirectory: /home/z/hartman) v jeho záznamu LDAP. V kapitole 5 jsme nastavili linuxové pracovní stanice a server pro ověřování uživatelů proti serveru LDAP. Na serveru, kde mají uživatelé své adresáře uloženy lokálně, proběhne celý proces přihlášení v pořádku i s načtením jeho konfiguračních souborů. Na pracovních stanicích je situace jiná. Uživatel se sice přihlásí, ale jeho konfigurační soubory se nenačtou, protože domovský adresář uživatele se nepodařilo nalézt. Tento problém se dá na linuxových stanicích vyřešit pomocí NFS (Network File System). Umístěním domovských adresářů na diskové oddíly připojené přes NFS umožníme uživateli přístup do jeho domovského adresáře z jakékoli linuxové pracovní stanice v síti. V prostředí s různými operačními systémy 32

33 je to velmi výhodné, protože uživatelé se nemusí obávat přechodu mezi jednotlivými stanicemi. Pro každý operační systém mají specifická nastavení, která se navzájem neovlivňují a z každého z nich mohou přistupovat ke svým dokumentům Síťové souborové systémy Unix umožňuje sdílení souborů a aplikací v rámci počítačové sítě prostřednictvím síťového souborového systému NFS (Network File System), jehož podstata je podobná sdílení disků ve Windows. Hlavní podobnost spočívá v tom, že oba operační systémy umožňují připojovat síťové disky a pracovat s nimi jako s lokálními. Kromě této vlastnosti mají síťový souborový systém OS Linux a Windows více rozdílného než společného. Pro připojování a odpojování síťových disků platí stejné principy jako pro souborové systémy. Nesmí se však zapomenout nakonfigurovat server tak, aby povolil uživatelům sdílení určitých diskových oddílů. Připojení síťového souborového systému si objasníme na následujícím příkladu. Chceme-li na pracovní stanici public sdílet domovské adresáře všech studentů /mnt/shomes/s/ ze serveru othello tak, aby se jevil jako lokální adresář /home/s/, musíme zadat: [root@public /] mkdir -p /mnt/nfs/shomes [root@public /] mount othello:/mnt/shomes/ /mnt/nfs/shomes [root@public /] ln -s /mnt/nfs/shomes/s/ /home/s Připojit síťový nebo souborový systém lze jen do existujícího adresáře. Z hlediska přehlednosti vytvoříme adresář /mnt/nfs/shomes/, do kterého příkazem v druhém řádku připojíme sdílený souborový systém ze serveru othello. Nakonec vytvoříme symbolický odkaz /home/s na adresář /mnt/nfs/shomes/s/. Pro kontrolu zkusíme vypsat obsah adresáře /home/s/. [root@public /] cd /home/s/ [root@public S] ll celkem 1224 drwx adamek users 4096 úno 15 10:15 adamek drwx altera users 4096 led 13 13:57 altera drwx ambroz users 4096 úno 23 10:15 ambroz... výpis zkrácen 33

34 Kontrola byla úspěšná. V adresáři /home/s/ jsou skutečně adresáře jednotlivých uživatelů, v našem případě ale jen studentů. Jak sdílet celou strukturu adresáře /home/* ze serveru othello na pracovních stanicích bude rozebráno později Konfigurace serveru NFS Server NFS lze nastavit ve dvou krocích. Prvním z nich je vytvoření souboru /etc/exports, který definuje, jaké části disku serveru budou sdíleny s ostatními uživateli sítě. Soubor také stanoví pravidla sdílení. V souboru /etc/exports je například uvedeno, zda má určitý uživatel právo z disku jen číst nebo také zapisovat. Druhým krokem je spuštění serveru NFS, který se řídí instrukcemi zapsanými v souboru /etc/exports. Server NFS má jen jeden konfigurační soubor, kterým je /etc/exports. Formát každé položky tohoto souboru je následující: /dir/to/export client1 (permissions) client2 (permissions) kde /dir/to/export znamená adresář, který chceme sdílet s ostatními uživateli, client1, client2 atd. jsou jména stanic klientů NFS (pozor na správnou funkci DNS nebo chyby v souboru /etc/hosts) a permissions jsou přístupová práva příslušející dané klientské stanici. V tabulce jsou platná přístupová práva s jejich popisem. Řídící příznak secure ro noaccess no_root_squash Funkce Číslo portu, po kterém klient požaduje připojení. Musí být menší než 1024 (standardní nastavení). Přístupová práva pouze po čtení. Klientovi bude odepřen přístup do některých podadresářů adresáře /dir/to/export/. Tento parametr umožňuje klientovi připojit například adresář /home/, přičemž přístup do adresáře /home/secret/ zakázat. Standardní bezpečnostní opatření, které způsobí, že server ignoruje požadavky na diskový oddíl superuživatele přes síťový systém NFS. Žádný superuživatel z klientských stanic nebude mít do adresáře přes NFS přístup. 34

Autor. Potřeba aplikací sdílet a udržovat informace o službách, uživatelích nebo jiných objektech

Autor. Potřeba aplikací sdílet a udržovat informace o službách, uživatelích nebo jiných objektech Adresářová služba X.500 a LDAP Autor Martin Lasoň Abstrakt Potřeba aplikací sdílet a udržovat informace o službách, uživatelích nebo jiných objektech vedla ke vzniku specializovaných databází adresářů.

Více

1 Administrace systému 3. 1.3 Moduly... 3 1.4 Skupiny atributů... 4 1.5 Atributy... 4 1.6 Hodnoty atributů... 4

1 Administrace systému 3. 1.3 Moduly... 3 1.4 Skupiny atributů... 4 1.5 Atributy... 4 1.6 Hodnoty atributů... 4 CRM SYSTÉM KORMORÁN PŘÍRUČKA ADMINISTRÁTORA Obsah 1 Administrace systému 3 1.1 Uživatelské účty.................................. 3 1.2 Přístupová práva................................. 3 1.3 Moduly.......................................

Více

Radim Dolák Gymnázium a Obchodní akademie Orlová

Radim Dolák Gymnázium a Obchodní akademie Orlová Radim Dolák Gymnázium a Obchodní akademie Orlová Úvod Cíl prezentace Samba historie a budoucnost Samba - vlastnosti Samba verze 4 a 4.1 Instalace Současný a plánovaný stav Instalace Správa Testování a

Více

Windows Server 2003 Active Directory

Windows Server 2003 Active Directory Windows Server 2003 Active Directory Active Directory ukládá informace o počítačích, uživatelích a ostatních objektech v síti. Zpřístupňuje tyto zdroje uživatelům. Poskytuje komplexní informace o organizaci,

Více

Instalace SQL 2008 R2 na Windows 7 (64bit)

Instalace SQL 2008 R2 na Windows 7 (64bit) Instalace SQL 2008 R2 na Windows 7 (64bit) Pokud máte ještě nainstalovaný MS SQL server Express 2005, odinstalujte jej, předtím nezapomeňte zálohovat databázi. Kromě Windows 7 je instalace určena také

Více

Instalace Microsoft SQL serveru 2012 Express

Instalace Microsoft SQL serveru 2012 Express Instalace Microsoft SQL serveru 2012 Express Podporované OS Windows: Windows 7, Windows 7 Service Pack 1, Windows 8, Windows 8.1, Windows Server 2008 R2, Windows Server 2008 R2 SP1, Windows Server 2012,

Více

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí, 9. Sítě MS Windows MS Windows existoval ve 2 vývojových větvích 9x a NT, tyto později byly sloučeny. V současnosti existují aktuální verze Windows XP a Windows 2003 Server. (Očekává se vydání Windows Vista)

Více

Fides Software Storage Administrator

Fides Software Storage Administrator Trade FIDES, a.s. Fides Software Storage Administrator 1.0.2.0 (aktualizace - 7/2014) Popis programu Manuál správce systému 2 Fides Software Storage Administrator manuál správce Obsah 1 Úvod... 3 1.1 Popis

Více

Windows a Linux. Přednáška číslo 7

Windows a Linux. Přednáška číslo 7 Windows a Linux Přednáška číslo 7 Vztah Windows a Linuxu Převod souborů Konverze Diakritika Připojení disků Aktuální počítač Vzdálený počítač Konverze souborů MS Office vs. OpenOffice.org problémy Kódování

Více

APS 400 nadministrator

APS 400 nadministrator APS 400 APS 400 nadministrator Balík programů pro správu systému APS 400 Instalační příručka 2004 2008,TECH FASS s.r.o., Plavecká 503, 252 42 Jesenice, www.techfass.cz, techfass@techfass.cz (vydáno dne

Více

Možnosti využití Windows Server 2003

Možnosti využití Windows Server 2003 Možnosti využití Windows Server 2003 Seminář z cyklu "Krůček vpřed v uskutečňování standardu služeb ICT" 1 2 3 4 5 6 Konfigurace serveru jako řadiče domény Připojení stanice do domény Vytváření doménových

Více

Implementace LMS MOODLE. na Windows 2003 Server a IIS 6.0

Implementace LMS MOODLE. na Windows 2003 Server a IIS 6.0 Implementace LMS MOODLE na Windows 2003 Server a IIS 6.0 Obsah 1 ÚVOD... 3 1.1 Instalace PHP... 3 1.1.1 Nastavení práv k adresáři PHP... 3 1.1.2 Úprava souboru php.ini... 4 1.1.3 Proměnné prostředí...

Více

TACHOTel manuál 2015 AURIS CZ

TACHOTel manuál 2015 AURIS CZ TACHOTel manuál 2 TACHOTel Obsah Foreword I Úvod 0 3 1 Popis systému... 3 2 Systémové... požadavky 4 3 Přihlášení... do aplikace 5 II Nastavení aplikace 6 1 Instalace... a konfigurace služby ATR 6 2 Vytvoření...

Více

Stručná instalační příručka SUSE Linux Enterprise Server 11

Stručná instalační příručka SUSE Linux Enterprise Server 11 Stručná instalační příručka SUSE Linux Enterprise Server 11 RYCHLÝ ÚVODNÍ LIST NOVELL Při instalaci nové verze systému SUSE Linux Enterprise 11 postupujte podle následujících pokynů. Tento dokument obsahuje

Více

Úvod do Linuxu SŠSI Tábor 1

Úvod do Linuxu SŠSI Tábor 1 Úvod do Linuxu 9.10.2012 SŠSI Tábor 1 Historie Linux je obdoba operačního systému UNIX, vytvořená Linusem Torvaldsem. Na dalším vývoji systému i aplikací dnes pracuje řada dobrovolníků na celém světě.

Více

Konfigurace pracovní stanice pro ISOP-Centrum verze 1.21.32

Konfigurace pracovní stanice pro ISOP-Centrum verze 1.21.32 Informační systém ISOP 7-13 Vypracováno pro CzechInvest Konfigurace pracovní stanice pro ISOP-Centrum verze 1.21.32 vypracovala společnost ASD Software, s.r.o. Dokument ze dne 20.2.2015, verze 1.00 Konfigurace

Více

Pro označení disku se používají písmena velké abecedy, za nimiž následuje dvojtečka.

Pro označení disku se používají písmena velké abecedy, za nimiž následuje dvojtečka. 1 Disky, adresáře (složky) a soubory Disky Pro označení disku se používají písmena velké abecedy, za nimiž následuje dvojtečka. A:, B: C:, D:, E:, F: až Z: - označení disketových mechanik - ostatní disky

Více

Použití programu WinProxy

Použití programu WinProxy JIHOČESKÁ UNIVERZITA V ČESKÝCH BUDĚJOVICÍCH PEDAGOGICKÁ FAKULTA KATEDRA INFORMATIKY Použití programu WinProxy pro připojení domácí sítě k internetu Semestrální práce z předmětu Lokální počítačové sítě

Více

Active Directory organizační jednotky, uživatelé a skupiny

Active Directory organizační jednotky, uživatelé a skupiny Active Directory organizační jednotky, uživatelé a skupiny V databázi Active Directory jsou uloženy objekty organizačních jednotek, uživatelských účtů a skupin. Organizační jednotka představuje jakýsi

Více

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 CZ.1.07 Vzděláním pro konkurenceschopnost Projekt je realizován v rámci Operačního programu Vzdělávání pro konkurence schopnost, který je spolufinancován

Více

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Business Edition, ESET Remote Administrator

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Business Edition, ESET Remote Administrator STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Business Edition, ESET Remote Administrator Vzdálená správa... 2 ESET Remote Administrator Server (ERAS)... 2 Licenční klíč soubor *.LIC... 2 ESET Remote

Více

Připojení systémů CNC 8x9 DUAL do sítí pomocí protokolu TCP/IP (Platí od verze panelu 40.31)

Připojení systémů CNC 8x9 DUAL do sítí pomocí protokolu TCP/IP (Platí od verze panelu 40.31) Připojení systémů CNC 8x9 DUAL do sítí pomocí protokolu TCP/IP (Platí od verze panelu 40.31) A) Nastavení v řídicím systému: CNC 836.KNF V souboru CNC836.KNF je třeba mít správně nastavené tyto parametry:

Více

LINUX ADRESÁŘOVÁ STRUKTURA. Co to, hrome, je? V této lekci se budeme brouzdat adresáři. SPŠ Teplice - 3.V

LINUX ADRESÁŘOVÁ STRUKTURA. Co to, hrome, je? V této lekci se budeme brouzdat adresáři. SPŠ Teplice - 3.V LINUX ADRESÁŘOVÁ STRUKTURA Co to, hrome, je? V této lekci se budeme brouzdat adresáři. KOŘENOVÝ ADRESÁŘ kořen = root tak se mu říká Ve skutečnosti se jmenuje / (lomítko, slash). Vše ostatní je v ubuntu

Více

Instrukce pro vzdálené připojení do učebny 39d

Instrukce pro vzdálené připojení do učebny 39d Instrukce pro vzdálené připojení do učebny 39d Každá skupina má k dispozici jedno sdílené připojení, prostřednictvím kterého se může vzdáleně připojit do učebny 39d a pracovat na svých semestrálních projektech

Více

Postup přechodu na podporované prostředí. Přechod aplikace BankKlient na nový operační systém formou reinstalace ze zálohy

Postup přechodu na podporované prostředí. Přechod aplikace BankKlient na nový operační systém formou reinstalace ze zálohy Postup přechodu na podporované prostředí Přechod aplikace BankKlient na nový operační systém formou reinstalace ze zálohy Obsah Zálohování BankKlienta... 3 Přihlášení do BankKlienta... 3 Kontrola verze

Více

Konfigurace Windows 7

Konfigurace Windows 7 Konfigurace Windows 7 Klíčové pojmy: Uživatelská a systémová konfigurace, UAC, Rodičovská kontrola. Uživatelská konfigurace Vzhled Grafické rozhraní Aero Nabízí průhlednost, 3D efekty Zvyšuje nároky na

Více

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ. MEIV - 2.3.1.1 Windows server 2003 (seznámení s nasazením a použitím)

ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ. MEIV - 2.3.1.1 Windows server 2003 (seznámení s nasazením a použitím) Object 12 3 Projekt: ODBORNÝ VÝCVIK VE 3. TISÍCILETÍ Téma: MEIV - 2.3.1.1 Windows server 2003 (seznámení s nasazením a použitím) Obor: Mechanik Elektronik Ročník: 4. Zpracoval(a): Bc. Martin Fojtík Střední

Více

Příručka nastavení funkcí snímání

Příručka nastavení funkcí snímání Příručka nastavení funkcí snímání WorkCentre M123/M128 WorkCentre Pro 123/128 701P42171_CS 2004. Všechna práva vyhrazena. Uplatňovaná ochrana autorských práv se vztahuje na všechny formy a záležitosti

Více

APS Web Panel. Rozšiřující webový modul pro APS Administrator. Webové rozhraní pro vybrané funkce programového balíku APS Administrator

APS Web Panel. Rozšiřující webový modul pro APS Administrator. Webové rozhraní pro vybrané funkce programového balíku APS Administrator APS Web Panel Rozšiřující webový modul pro APS Administrator Webové rozhraní pro vybrané funkce programového balíku APS Administrator Instalační a uživatelská příručka 2004 2016,TECH FASS s.r.o., Věštínská

Více

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS Pro přístup do administrace služby GTS Bezpečný Internet používejte zákaznický WebCare GTS Czech, který je přístupny přes webové

Více

Nastavení DCOM. Uživatelský manuál

Nastavení DCOM. Uživatelský manuál Nastavení DCOM Uživatelský manuál Obsah Úvod... 2 Nastavení DCOM pro počítač Hostitel... 3 Operační systém Windows XP... 3 Nastavení vlastností DCOM na Windows XP... 3 Rozšířená nastavení DCOM na Windows

Více

Osnova dnešní přednášky

Osnova dnešní přednášky Osnova dnešní přednášky Pracovní skupina x doména Active Directory Něco z historie Použité technologie Pojmy Instalace Active Directory DNS DNS v Active Directory Pracovní skupina x doména Pracovní skupina

Více

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost Registrační číslo projektu: CZ.1.07/1.5.00/34.0553 CZ.1.07 Vzděláním pro konkurenceschopnost Projekt je realizován v rámci Operačního programu Vzdělávání pro konkurence schopnost, který je spolufinancován

Více

Administrace OS Unix. Úvodní informace Principy administrace Uživatelé

Administrace OS Unix. Úvodní informace Principy administrace Uživatelé Administrace OS Unix Úvodní informace Principy administrace Uživatelé Ing. Zdeněk Muzikář, CSc., Ing. Jan Žďárek, Ph.D. Příprava studijního programu Informatika je podporována projektem financovaným z

Více

PDS. Obsah. protokol LDAP. LDAP protokol obecně. Modely LDAP a jejich funkce LDIF. Software pro LDAP. Autor : Petr Štaif razzor_at

PDS. Obsah. protokol LDAP. LDAP protokol obecně. Modely LDAP a jejich funkce LDIF. Software pro LDAP. Autor : Petr Štaif   razzor_at PDS Adresářov ové služby a protokol LDAP Autor : Petr Štaif e-mail : razzor_at at_tiscali.czcz Obsah Adresářov ové služby LDAP protokol obecně Modely LDAP a jejich funkce LDIF Software pro LDAP Závěr Adresářov

Více

Postup instalace ČSOB BusinessBanking pro MS SQL 2005/2008

Postup instalace ČSOB BusinessBanking pro MS SQL 2005/2008 Postup instalace ČSOB BusinessBanking pro MS SQL 2005/2008 1. Instalace na straně serveru Instalace aplikace BB24 24x7 vyžaduje základní znalosti z administrace SQL serveru. Při dodržení následujícího

Více

DŮLEŽITÉ INFORMACE, PROSÍM ČTĚTE!

DŮLEŽITÉ INFORMACE, PROSÍM ČTĚTE! DŮLEŽITÉ INFORMACE, PROSÍM ČTĚTE! Tento dodatek k uživatelské příručce obsahuje postup nastavení USB portu pro ADSL modem CellPipe 22A-BX-CZ Verze 1.0 01/2004 Úvod Vážený zákazníku, tento text popisuje

Více

Zásuvné Autentifikační Moduly

Zásuvné Autentifikační Moduly Zásuvné Autentifikační Moduly Ondřej Caletka O.Caletka@sh.cvut.cz http://www.pslib.cz/caletka Zásuvné Autentifikační Moduly Anglicky Pluggable Authentication Modules zkratka PAM Implementace DCE-RFC 86.0,

Více

MBus Explorer MULTI. Uživatelský manuál V. 1.1

MBus Explorer MULTI. Uživatelský manuál V. 1.1 MBus Explorer MULTI Uživatelský manuál V. 1.1 Obsah Sběr dat ze sběrnice Mbus...3 Instalace...3 Spuštění programu...3 Program MBus Explorer Multi...3 Konfigurace sítí...5 Konfigurace přístrojů...6 Nastavení

Více

BRICSCAD V15. Licencování

BRICSCAD V15. Licencování BRICSCAD V15 Licencování Protea spol. s r.o. Makovského 1339/16 236 00 Praha 6 - Řepy tel.: 235 316 232, 235 316 237 fax: 235 316 038 e-mail: obchod@protea.cz web: www.protea.cz Copyright Protea spol.

Více

Instalace a první spuštění Programu Job Abacus Pro

Instalace a první spuštění Programu Job Abacus Pro Instalace a první spuštění Programu Job Abacus Pro Pro chod programu je nutné mít nainstalované databázové úložiště, které je připraveno v instalačním balíčku GAMP, který si stáhnete z našich webových

Více

Návod k instalaci S O L U T I O N S

Návod k instalaci S O L U T I O N S Návod k instalaci SOLUTIONS Návod k instalaci Hasičská 53 700 30 Ostrava-Hrabůvka www.techis.eu www.elvac.eu +420 597 407 507 Obchod: +420 597 407 511 obchod@techis.eu Podpora: +420 597 407 507 support@techis.eu

Více

Postup instalace síťové verze Mount Blue

Postup instalace síťové verze Mount Blue Postup instalace síťové verze Mount Blue Instalace na serveru 1. Stáhněte si instalační balíček pro server ze stránek Mount Blue na adrese: http://www.mountblue.cz/download/mountblue-server-setup.exe 2.

Více

1. Obecná konfigurace autentizace osob. 2. Konfigurace klienta Windows Vista

1. Obecná konfigurace autentizace osob. 2. Konfigurace klienta Windows Vista 1. Obecná konfigurace autentizace osob K autentizaci jakéhokoliv bezdrátového klienta k bezdrátové síti ISS-COP v Brně je nutné nastavit následující parametry. SSID pro učitele: ISSCOP_V1 SSID pro studenty:

Více

Αlpha 8 instalace a upgrade. Poznámky k instalaci Αlpha V8, Logical Medical Systems. GENNET s.r.o Kostelní 9 170 00 Praha 7

Αlpha 8 instalace a upgrade. Poznámky k instalaci Αlpha V8, Logical Medical Systems. GENNET s.r.o Kostelní 9 170 00 Praha 7 Poznámky k instalaci Αlpha V8, Logical Medical Systems GENNET s.r.o Kostelní 9 170 00 Praha 7 David Stejskal uživatelská podpora david.stejskal@gennet.cz Jana Vávrová uživatelská podpora jana.vavrova@gennet.cz

Více

Testovací protokol USB Token Cryptomate

Testovací protokol USB Token Cryptomate Testovací protokol USB Token Cryptomate 1 Úvod 1.1 Testovaný produkt Hardware: ACS CryptoMate Software: ACS Admin Tool 2.4 Datum testování: 24. 12. 2009 1.2 Konfigurace testovacího počítače Příloha č.

Více

FAKULTA INFORMAČNÍCH TECHNOLOGIÍ SPOLEČNOST DECADIC PROJEKT FRAMETRIX

FAKULTA INFORMAČNÍCH TECHNOLOGIÍ SPOLEČNOST DECADIC PROJEKT FRAMETRIX FAKULTA INFORMAČNÍCH TECHNOLOGIÍ ÚSTAV INFORMAČNÍCH SYSTÉMŮ MANAGEMENT PROJEKTŮ SPOLEČNOST DECADIC PROJEKT FRAMETRIX SPECIFIKACE POŽADAVKŮ AUTOR DOKUMENTU JIŘÍ JANDA BRNO 15. března 2012 Obsah 1 Úvod........................................

Více

Administrace služby - GTS Network Storage

Administrace služby - GTS Network Storage 1. Návod k ovládání programu Cisco VPN Client (IP SECový tunel pro přístup GTS Network Storage) Program Cisco VPN client lze bezplatně stáhnout z webových stránek GTS pod odkazem: Software ke stažení http://www.gts.cz/cs/zakaznicka-podpora/technicka-podpora/gtspremium-net-vpn-client/software-ke-stazeni.shtml

Více

Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware

Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware Instalace a základní administrátorské nastavení 602LAN SUITE 5 Groupware Obsah Úvod...2 Instalace...2 Doporučená hardwarová konfigurace......2 Podporované operační systémy......2 Ještě před instalací......2

Více

Jazz pro Účetní (export) Příručka uživatele

Jazz pro Účetní (export) Příručka uživatele JAZZ pro Účetní - export (SQL/E1) Příručka uživatele 1 / 8 JAZZ pro Účetní export (SQL/E1) Příručka uživatele 2019 Václav Petřík JAZZWARE.CZ Příručka k programu Jazz pro Účetní - export (SQL/E1) pro Windows

Více

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský kalenj1@fel.cvut.cz

Audit bezpečnosti počítačové sítě. Předmět: Správa počítačových sítí Jiří Kalenský kalenj1@fel.cvut.cz Audit bezpečnosti počítačové sítě Předmět: Správa počítačových sítí Jiří Kalenský kalenj1@fel.cvut.cz Zadání Prověřit bezpečnost v dané počítačové síti (cca 180 klientských stanic) Nejsou povoleny destruktivní

Více

Informační manuál PŘIHLÁŠENÍ DO SÍTĚ NOVELL (ZAMĚSTNANEC, DOKTORAND)

Informační manuál PŘIHLÁŠENÍ DO SÍTĚ NOVELL (ZAMĚSTNANEC, DOKTORAND) Informační manuál PŘIHLÁŠENÍ DO SÍTĚ NOVELL (ZAMĚSTNANEC, DOKTORAND) Obsah 1) Přihlášení do sítě při startu PC... 1 2) Dodatečné přihlášení do sítě Novell (z Windows)... 2 3) Odhlášení ze sítě... 2 4)

Více

17. července 2005 15:51 z moravec@yahoo.com http://www.z-moravec.net/

17. července 2005 15:51 z moravec@yahoo.com http://www.z-moravec.net/ 17. července 2005 15:51 z moravec@yahoo.com http://www.z-moravec.net/ Úvod 1 Úvod Nedávno jsem zveřejnil návod na vytvoření návštěvní knihy bez nutnosti použít databázi. To je výhodné tehdy, kdy na serveru

Více

LINUX uživatelské účty (1)

LINUX uživatelské účty (1) LINUX uživatelské účty (1) Trocha teorie: Jak bylo již mnohokrát řečeno, LINUX je systémem víceuživatelským. Tzn. Že k dané instanci OS se může v reálném čase připojit současně více uživatelů, a to jak

Více

Windows Server 2003 Active Directory GPO Zásady zabezpečení

Windows Server 2003 Active Directory GPO Zásady zabezpečení Windows Server 2003 Active Directory GPO Zásady zabezpečení Zásady zabezpečení (Group Policy Objects) slouží k centrální správě uživatelů a počítačů. Lze pomocí nich aplikovat jednotné nastavení platné

Více

Instalace systému Docházka 3000 na operační systém ReactOS Zdarma dostupné kompatibilní alternativě k systému Windows

Instalace systému Docházka 3000 na operační systém ReactOS Zdarma dostupné kompatibilní alternativě k systému Windows Instalace systému Docházka 3000 na operační systém ReactOS Zdarma dostupné kompatibilní alternativě k systému Windows Tento návod popisuje možnost provozovat Docházku 3000 pod zdarma dostupným operačním

Více

Instalace Active Directory

Instalace Active Directory Instalace Active Directory Proces implementace Active Directory se sestává z několika kroků. Před vlastní instalací je zapotřebí zvážit mnoho faktorů. Špatně navržená struktura Active Directory způsobí

Více

SSL Secure Sockets Layer

SSL Secure Sockets Layer SSL Secure Sockets Layer internetové aplikační protokoly jsou nezabezpečené SSL vkládá do architektury šifrující vrstvu aplikační (HTTP, IMAP,...) SSL transportní (TCP, UDP) síťová (IP) SSL poskytuje zabezpečenou

Více

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE 1. Počítačové sítě, základní rozdělení počítačových sítí a. vznik a vývoj počítačových sítí b. výhody počítačových sítí c. rozdělení sítí z hlediska

Více

HP-2000E UŽIVATELSKÝ MANUÁL

HP-2000E UŽIVATELSKÝ MANUÁL HP-2000E UŽIVATELSKÝ MANUÁL Strana 1 / 7 Úvod AirLive konfigurační utilita pro OS Windows umožňuje uživatelům identifikovat HomePlug zařízení (HP1000E Sérii & HP2000E Sérii) v elektrické síti. Dále zobrazuje

Více

Instalace programu ProGEO

Instalace programu ProGEO Instalace programu ProGEO Obsah dokumentu: 1. Požadavky na systém 2. Průběh instalace 3. Aktivace zakoupené licence 4. Automatické aktualizace Updater 1. Požadavky na systém Softwarové požadavky: MicroStation

Více

Překlad jmen, instalace AD. Šimon Suchomel

Překlad jmen, instalace AD. Šimon Suchomel Překlad jmen, instalace AD Šimon Suchomel Překladové služby DNS LLMNR (Link Local Multicast Name Resolution) NetBIOS LLMNR Převzato z MCTS Self Paced Training Kit Exam 70-642.Configuring Windows Server

Více

Mobilita a roaming Možnosti připojení

Mobilita a roaming Možnosti připojení Projekt Eduroam Projekt Eduroam je určený pro bezdrátové a pevné připojení mobilních uživatelů do počítačové sítě WEBnet. Mohou jej využívat studenti, zaměstnanci a spřátelené organizace. V rámci tohoto

Více

IMPLEMENTACE OPERAČNÍHO SYSTÉMU LINUX DO VÝUKY INFORMAČNÍCH TECHNOLOGIÍ

IMPLEMENTACE OPERAČNÍHO SYSTÉMU LINUX DO VÝUKY INFORMAČNÍCH TECHNOLOGIÍ Identifikační údaje školy Číslo projektu Název projektu Číslo a název šablony Autor Tematická oblast Číslo a název materiálu Anotace Vyšší odborná škola a Střední škola, Varnsdorf, příspěvková organizace

Více

Identita uživatelů, přístupová práva. Linux

Identita uživatelů, přístupová práva. Linux Identita uživatelů, přístupová práva Linux Uživatel Při přihlášení do systému musí uživatel: identifikovat systém, na který se chce přihlásit fyzické umístění (lokální přihlášení) jméno systému/ IP adresa

Více

PŘÍRUČKA SÍŤOVÝCH APLIKACÍ

PŘÍRUČKA SÍŤOVÝCH APLIKACÍ PŘÍRUČKA SÍŤOVÝCH APLIKACÍ Uložení protokolu tisku na síť Verze 0 CZE Definice poznámek V celé Příručce uživatele používáme následující ikony: Poznámky uvádějí, jak reagovat na situaci, která může nastat,

Více

B Series Waterproof Model. IP Kamera. Uživatelský manuál

B Series Waterproof Model. IP Kamera. Uživatelský manuál B Series Waterproof Model IP Kamera Uživatelský manuál Obsah 1 ÚVODEM... 3 2 VZHLED A ROZHRANÍ... 3 3 PŘIPOJENÍ KE KAMEŘE Z VAŠÍ LAN SÍTĚ... 4 4 PŘIPOJENÍ KAMERY PŘES WAN ROZHRANÍ... 8 5 DALŠÍ NASTAVENÍ...

Více

APS Administrator.ST

APS Administrator.ST APS Administrator.ST Rozšiřující webový modul pro APS Administrator Webové rozhraní sledování docházky studentů Instalační a uživatelská příručka 2004 2016,TECH FASS s.r.o., Věštínská 1611/19, Praha, www.techfass.cz,

Více

Uživatelský manuál. Aplikace GraphViewer. Vytvořil: Viktor Dlouhý

Uživatelský manuál. Aplikace GraphViewer. Vytvořil: Viktor Dlouhý Uživatelský manuál Aplikace GraphViewer Vytvořil: Viktor Dlouhý Obsah 1. Obecně... 3 2. Co aplikace umí... 3 3. Struktura aplikace... 4 4. Mobilní verze aplikace... 5 5. Vytvoření projektu... 6 6. Části

Více

Přednáška 5. Identita uživatelů, procesů a souborů. Přístupová práva a jejich nastavení. Úvod do Operačních Systémů Přednáška 5

Přednáška 5. Identita uživatelů, procesů a souborů. Přístupová práva a jejich nastavení. Úvod do Operačních Systémů Přednáška 5 Přednáška 5 Identita uživatelů, procesů a souborů. Přístupová práva a jejich nastavení. 1 Uživatel Při přihlášení do systému musí uživatel: identifikovat systém, na který se chce přihlásit fyzické umístění

Více

TDP RPort 1.0. uživatelská příručka. 12. července 2007 Na slupi 2a, Praha 2

TDP RPort 1.0. uživatelská příručka. 12. července 2007 Na slupi 2a, Praha 2 uživatelská příručka 12. července 2007 Na slupi 2a, Praha 2 1 Co je? TDP RPort ( remote port ) umožňuje z klientské stanice navázat šifrované spojení pomocí protokolu TCP se sériovým portem serveru a zpřístupnit

Více

EvMO postup při instalaci a nastavení programu

EvMO postup při instalaci a nastavení programu EvMO2010 - postup při instalaci a nastavení programu 1 Program EvMO2010 je distribuován v přenosné verzi. Obsahuje datové a systémové soubory. Pro jeho komfortní zprovoznění byl vytvořen jednoduchý instalační

Více

s anténou a podstavcem CD-ROM obsahující návod a informace o záruce Ethernetový kabel (CAT5 UTP nekřížený) ADSL kabel (standardní telefonní kabel)

s anténou a podstavcem CD-ROM obsahující návod a informace o záruce Ethernetový kabel (CAT5 UTP nekřížený) ADSL kabel (standardní telefonní kabel) ČESKY Toto zařízení lze nastavit pomocí libovolného aktuálního webového prohlížeče, např. Internet Explorer 6 nebo Netscape Navigator 6.2.3. DSL-G664T Bezdrátový ADSL směrovač Než začnete 1. Pokud jste

Více

Administrace služby IP komplet premium

Administrace služby IP komplet premium 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare T-Mobile Czech Republic Pro přístup do administrace služby Bezpečný Internet používejte zákaznický WebCare T-Mobile Czech Republic,

Více

CYCLOPE PRINT MANAGEMENT SOFTWARE- UŽIVATELSKÁ PŘÍRUČKA

CYCLOPE PRINT MANAGEMENT SOFTWARE- UŽIVATELSKÁ PŘÍRUČKA CYCLOPE PRINT MANAGEMENT SOFTWARE- UŽIVATELSKÁ PŘÍRUČKA Obsah Cyclope Print Management Software- uživatelská příručka... 1 1. Přehled produktu... 2 2. Stručný popis produtku CPMS... 2 2.1. Stažení CPMS...

Více

EvMO postup při instalaci

EvMO postup při instalaci EvMO2017 - postup při instalaci 1 Program EvMO2017 je distribuován v přenosné verzi. Obsahuje datové a systémové soubory. Pro jeho komfortní zprovoznění byl vytvořen jednoduchý instalační program. Ten

Více

Administrace služby IP komplet premium

Administrace služby IP komplet premium 1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare T-Mobile Czech Republic Pro přístup do administrace služby Bezpečný Internet používejte zákaznický WebCare T-Mobile Czech Republic,

Více

SYSTEM EDUBASE INSTALAČNÍ PŘÍRUČKA

SYSTEM EDUBASE INSTALAČNÍ PŘÍRUČKA SYSTEM EDUBASE INSTALAČNÍ PŘÍRUČKA Tento dokument byl kompletně napsán, sestaven a vytištěn v programu dosystem - EduBase. Více informací o programu dosystem - EduBase naleznete na www.dosli.cz. VARIACE

Více

.NET Framework verze 3.5... 4 Program pro připojení ke vzdálené ploše (RDC) verze 7.1... 5

.NET Framework verze 3.5... 4 Program pro připojení ke vzdálené ploše (RDC) verze 7.1... 5 Obsah Přístup k serveru ČMIS Kancelář Online... 2 Úvod... 2 Uživatelé s operačním systémem Windows XP musí nainstalovat:... 2 Uživatelé s operačním systémem Windows Vista musí nainstalovat:... 4.NET Framework

Více

Operační systémy 2. Firewally, NFS Přednáška číslo 7b

Operační systémy 2. Firewally, NFS Přednáška číslo 7b Operační systémy 2 Firewally, NFS Přednáška číslo 7b Firewally a iptables Firewall síťové zařízení, které slouží k řízení a zabezpečování síťového provozu mezi sítěmi s různou úrovní důvěryhodnosti a/nebo

Více

Instalace MS SQL Server Express a MS SQL Server Management Express

Instalace MS SQL Server Express a MS SQL Server Management Express Instalace MS SQL Server Express a MS SQL Server Management Express Následující kroky popisují instalaci SQL serveru 2005 Express. Důležitá nastavení jsou popsána u jednotlivých obrázků. Jednotlivé kroky

Více

Průvodce instalací modulu Offline VetShop verze 3.4

Průvodce instalací modulu Offline VetShop verze 3.4 Průvodce instalací modulu Offline VetShop verze 3.4 Úvod k instalaci Tato instalační příručka je určena uživatelům objednávkového modulu Offline VetShop verze 3.4. Obsah 1. Instalace modulu Offline VetShop...

Více

WNC::WebNucleatCreator

WNC::WebNucleatCreator Tomáš Dlouhý WNC::WebNucleatCreator Verze: 5.1 1 Obsah Obsah...2 Úvod...3 Novinky...3 Požadavky...4 Instalace...4 Přihlášení se do WNC...6 Moduly...7 Modul Blog...7 Modul Categories...8 Modul News...8

Více

ČÁST 1 ÚVOD. Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ

ČÁST 1 ÚVOD. Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ Stručný obsah ČÁST 1 ÚVOD Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ Uživatelé a skupiny 117 Soubory a složky 199 Správa

Více

1 Uživatelská dokumentace

1 Uživatelská dokumentace 1 Uživatelská dokumentace Systém pro závodění aut řízených umělou inteligencí je zaměřen na závodění aut v prostředí internetu. Kromě toho umožňuje testovat jednotlivé řidiče bez nutnosti vytvářet závod

Více

DNS. Počítačové sítě. 11. cvičení

DNS. Počítačové sítě. 11. cvičení DNS Počítačové sítě 11. cvičení Úvod k DNS (Domain Name System) Jmenná služba používaná v Internetu Mapuje doménová jména na IP adresy a naopak Komunikace probíhá nad UDP (port 53), pro velké požadavky/odpovědi

Více

SIMATIC S IT. Micro Automation. Promoters Meeting October Představení CP IT SPIDER CONTROL TELESERVIS. TESTOVACÍ server.

SIMATIC S IT. Micro Automation. Promoters Meeting October Představení CP IT SPIDER CONTROL TELESERVIS. TESTOVACÍ server. SIMATIC S7-200 243-1 2005, Page 1 Program workshopu Začátek: 9.00 GPRS - aplikace pro GPRS, základy - jak nastavit vzdálenou stanici, knihovna instrukcí pro GPRS - jak nastavit server (SINAUT MICRO SC,

Více

EPLAN Electric P8 2.7 s databázemi na SQL serveru

EPLAN Electric P8 2.7 s databázemi na SQL serveru EPLAN Electric P8 2.7 s databázemi na SQL serveru EPLAN Electric P8 2.7 k dispozici pouze ve verzi 64bit. EPLAN Electric P8 využívá k ukládání některých dat databáze. Artikly, překladový slovník 1 ) a

Více

STRUČNÝ NÁVOD K POUŽITÍ

STRUČNÝ NÁVOD K POUŽITÍ STRUČNÝ NÁVOD K POUŽITÍ REPOTEC RP-IP0613 Úvod Bandwidth manager REPOTEC (dále jen BM) je levný a jednoduchý omezovač rychlosti pro jakékoliv sítě založené na protokolu TCP/IP. Velice snadno se ovládá

Více

Na vybraném serveru vytvoříme MySQL databázi. Soubory scratch.jpa, kickstart.php a en-gb.kickstart.ini nahrajeme na vybraný server.

Na vybraném serveru vytvoříme MySQL databázi. Soubory scratch.jpa, kickstart.php a en-gb.kickstart.ini nahrajeme na vybraný server. 1 Práce se systémem Tento dokument popíše způsob instalace a základy práce se systémem Joomla!, ve kterém je učebnice jazyka Scratch vytvořena. Podrobný návod k systému Joomla! je popsán v dokumentaci

Více

Excel a externí data KAPITOLA 2

Excel a externí data KAPITOLA 2 Excel a externí data KAPITOLA 2 V této kapitole: Připojení databáze Microsoft Access Data z webových stránek a z textových souborů Data z databází Program Microsoft Query Práce se soubory typu XML Velkou

Více

plussystem Příručka k instalaci systému

plussystem Příručka k instalaci systému plussystem Příručka k instalaci systému Tato příručka je určena zejména prodejcům systému a případně koncovým uživatelům. Poskytuje návod, jak provést potřebná nastavení komponent. ITFutuRe s.r.o. 26.2.2015

Více

Semestrální projekt do předmětu SPS

Semestrální projekt do předmětu SPS Semestrální projekt do předmětu SPS Název projektu: Instalace a provoz protokolu IPv6 v nových verzích MS Windows (XP). Ověření proti routerům Cisco a Linux. Cíl projektu: Autoři: Cílem tohoto projektu

Více

Instalační příručka Command WorkStation 5.6 se sadou Fiery Extended Applications 4.2

Instalační příručka Command WorkStation 5.6 se sadou Fiery Extended Applications 4.2 Instalační příručka Command WorkStation 5.6 se sadou Fiery Extended Applications 4.2 Sada Fiery Extended Applications Package (FEA) v4.2 obsahuje aplikace Fiery pro provádění úloh souvisejících se serverem

Více

Technická specifikace

Technická specifikace Informační systém pro vysoké a vyšší odborné školy Technická specifikace Obecný popis systému Technická specifikace Obecný popis systému Computer Aided Technologies, s.r.o. Tato příručka je součástí dokumentace

Více

Postup instalace služby ČSOB BusinessBanking 24 pro Oracle

Postup instalace služby ČSOB BusinessBanking 24 pro Oracle Postup instalace služby ČSOB BusinessBanking 24 pro Oracle Obsah 1. Nová instalace... 2 1.1. Server... 2 1.2. Klientská stanice... 2 1.3. Příklad instalace klientské části Oracle 9.2... 4 2. Přechod z

Více

Školící dokumentace administrátorů IS KRIZKOM (úroveň ÚSÚ) role ( administrátor )

Školící dokumentace administrátorů IS KRIZKOM (úroveň ÚSÚ) role ( administrátor ) Školící dokumentace administrátorů IS KRIZKOM (úroveň ÚSÚ) role ( administrátor ) DATASYS s.r.o., Jeseniova 2829/20, 130 00 Praha 3 tel.: +420225308111, fax: +420225308110 www.datasys.cz Obsah 1.1 Historie

Více

konec šedesátých let vyvinut ze systému Multics původní účel systém pro zpracování textů autoři: Ken Thompson a Denis Ritchie systém pojmnoval Brian

konec šedesátých let vyvinut ze systému Multics původní účel systém pro zpracování textů autoři: Ken Thompson a Denis Ritchie systém pojmnoval Brian 02 konec šedesátých let vyvinut ze systému Multics původní účel systém pro zpracování textů autoři: Ken Thompson a Denis Ritchie systém pojmnoval Brian Kernighan v r. 1973 přepsán do jazyka C Psát programy,

Více

Instalace a konfigurace web serveru. WA1 Martin Klíma

Instalace a konfigurace web serveru. WA1 Martin Klíma Instalace a konfigurace web serveru WA1 Martin Klíma Instalace a konfigurace Apache 1. Instalace stáhnout z http://httpd.apache.org/ nebo nějaký balíček předkonfigurovaného apache, např. WinLamp http://sourceforge.net/projects/winlamp/

Více

Bezdrátové routery LTE & UMTS datové a hlasové brány

Bezdrátové routery LTE & UMTS datové a hlasové brány Bezdrátové routery LTE & UMTS datové a hlasové brány Jak na to? Základní nastavení www.2n.cz 1. Základní nastavení V tomto dokumentu si popíšeme jak jednoduše nastavit základní funkci 2N SpeedRoute nebo

Více