恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
Ubuntu+Samba4搭建企业级AD域控实战指南
首页
资讯中心
/
Ubuntu+Samba4搭建企业级AD域控实战指南
Ubuntu+Samba4搭建企业级AD域控实战指南
发布时间:2026/8/17 4:31:00
1. 项目概述在混合操作系统环境中Windows Active DirectoryAD域控服务一直是企业IT基础设施的核心组件。但你知道吗其实完全可以用Ubuntu ServerSamba4的组合来搭建一个功能完整的AD域控制器。我最近就在生产环境部署了一套实测支持Windows 10/11客户端无缝加入域组策略、DNS、Kerberos认证等企业级功能全部可用。这个方案特别适合预算有限但需要AD服务的中小企业需要与Windows域集成的Linux运维环境想摆脱Windows Server授权费用的技术团队2. 环境准备与依赖安装2.1 系统要求建议我选用的是Ubuntu Server 22.04 LTS长期支持版本更稳定。硬件配置根据用户量决定50人以下2核CPU/4GB内存/50GB存储50-200人4核CPU/8GB内存/100GB存储务必使用静态IPDNS指向自己后面会配置重要提示虚拟机部署时务必关闭时间同步功能让域控自己管理时间否则会导致Kerberos认证失败。2.2 基础软件安装先更新系统并安装必要组件sudo apt update sudo apt upgrade -y sudo apt install samba winbind krb5-user krb5-config libpam-winbind libnss-winbind acl attr -y安装过程中会提示配置Kerberos默认realm建议写成大写域名如EXAMPLE.COMKDC和admin server填写本机FQDN其他保持默认即可3. Samba AD域控配置实战3.1 初始化域控配置关键命令就这一条sudo samba-tool domain provision \ --use-rfc2307 \ --realmEXAMPLE.COM \ --domainEXAMPLE \ --adminpassYourComplexPssw0rd \ --server-roledc \ --dns-backendSAMBA_INTERNAL参数说明--use-rfc2307启用Unix属性扩展realm/domain必须与Kerberos配置一致adminpass至少包含大小写字母、数字、特殊字符dns-backend用Samba内置DNS服务3.2 关键配置文件调整编辑/etc/samba/smb.conf确认包含[global] dns forwarder 8.8.8.8 idmap_ldb:use rfc2307 yes template shell /bin/bash template homedir /home/%U然后启动服务sudo systemctl unmask samba-ad-dc sudo systemctl start samba-ad-dc sudo systemctl enable samba-ad-dc4. 客户端加入域实操4.1 Windows客户端加入确保客户端DNS指向Samba服务器计算机属性 → 更改设置 → 域 → 输入域名如example用域管理员账号administratorexample.com验证加入成功后建议重启两次确保组策略完全应用。4.2 Linux客户端配置安装必要软件sudo apt install samba-client krb5-user libpam-krb5 -y然后执行sudo realm join --useradministrator EXAMPLE.COM验证是否成功kinit administratorEXAMPLE.COM klist # 应显示获取的TGT票据5. 高频问题排错指南5.1 时间同步问题症状客户端无法认证日志出现Clock skew too great 解决sudo apt install ntp sudo systemctl stop systemd-timesyncd sudo systemctl disable systemd-timesyncd sudo systemctl enable ntp sudo systemctl start ntp5.2 DNS解析失败检查工具host -t SRV _ldap._tcp.example.com host -t SRV _kerberos._udp.example.com若无返回检查samba_dnsupdate服务是否运行。5.3 组策略应用异常在Windows客户端执行gpupdate /force rsop.msc # 查看实际应用的策略Samba侧需确保/var/lib/samba/sysvol权限正确sudo chmod 0755 /var/lib/samba/sysvol sudo chown -R root:root /var/lib/samba/sysvol6. 生产环境优化建议备份策略定期备份/var/lib/samba/private和/etc/samba目录监控指标sudo samba-tool dbcheck sudo samba-tool ntacl get /var/lib/samba/sysvol密码策略调整sudo samba-tool domain passwordsettings set \ --complexityon \ --min-pwd-length8 \ --min-pwd-age1 \ --max-pwd-age90我在实际部署中发现当用户超过100人时建议将/var/lib/samba挂载到独立SSD分区能显著提升认证速度。另外每月执行一次samba-tool ntacl sysvolcheck可以预防ACL权限漂移问题。