Casos prácticos : Active Directory con adaptador puente#

Crea los siguientes clones enlazados con los adaptadores en modo puente:

  • Clon enlazado 1 de Windows Server 2022 llamado SRV-tunombre con IP 10.4.X.Y/8, DHCP si es portátil

  • Clon enlazado 2 de Windows 11 llamado WC5-tunombre 10.5.X.Y/8, DHCP si es portátil

El servidor debe tener IP fija: va a ser el controlador de dominio y el DNS de la red, y los clientes lo tienen que localizar siempre en la misma dirección.

Puedes ver la configuración en el siguiente vídeo

Instalación y configuración de Active Directory y DNS#

  • En SRV-tunombre vamos a Administrador del servidor/Panel/Agregar roles y características/Instalación basada en características o en roles Seleccionar un servidor del grupo de servidores, escoger SRV-tunombre/Marcar la casilla Servicios de dominio de Active Directory

Creación de un dominio#

  • Partiendo de la ventana Resultados de la instalación de Active Directory, pulsar en Promover este servidor a controlador de dominio. (Si se había cerrado la ventana anterior es posible acceder a ella pulsando en el icono de advertencia de la barra de herramientas del Administrador del servidor)

    ../../_images/WS_promoverservidorCD.png
  • De momento, el servidor SRV-tunombre no pertenece a ningún dominio. Tampoco existe un bosque al que agregar un nuevo dominio. Por lo tanto, el primer paso para formar el dominio tunombre.local es crear un nuevo bosque. Para ello seleccionar la opción Agregar un nuevo bosque. Tras escribir el nombre del dominio: tunombre.local, pulsar Siguiente. En capacidades del controlador del dominio, el Servidor de Sistema de nombres de dominio (DNS) y el Catálogo global (GC) deben estar marcados. Como contraseña de restauración de servicios de directorio (DSRM) [2] pondremos @lumn0

Verificar el nombre NetBIOS [1] tunombre y pulsar Siguiente

Si todo ha sido configurado correctamente, hacer clic en Instalar.

Por último, cuando se reinicie, habilita las actualizaciones dinámicas para que los clientes puedan registrar automáticamente sus nombres en el DNS: en Inicio->Herramientas administrativas/DNS/expandir SRV-TUNOMBRE/expandir Zonas de búsqueda directa/ clic con el botón derecho del ratón en tunombre.local/Propiedades/General/lista Actualizaciones dinámicas, elegir sin seguridad y con seguridad y a continuación hacer clic en Aceptar.

Unidades Organizativas, usuarios y grupos#

La estructura lógica de Windows Server se basa en la utilización de dominios y unidades organizativas. En un dominio se puede crear una jerarquía de unidades organizativas, las cuales pueden contener usuarios, grupos, equipos, impresoras y carpetas compartidas, además de otras unidades organizativas.

Para crear las unidades organizativas, en Inicio/Herramientas administrativas/Usuarios y equipos de Active Directory, dentro del dominio tunombre.local crea las unidades organizativas Usuarios y Grupos (clic con el botón derecho del ratón -> Nuevo -> Unidad Organizativa)

../../_images/WS_UO.png

Dentro de la UO Grupos, crea los grupos de seguridad de ámbito global A y B

Dentro de la UO Usuarios, crea los usuarios:

  • tunombreA1

    • Nombre completo: tunombreA1 tuapellidoA1.

    • Contraseña @lumn0A1

    • Nombre de inicio de sesión del usuario: tunombreA1@tunombre.local

    • La contraseña nunca expira

    • Hazle miembro del grupo A

  • tunombreA2

    • Nombre completo: tunombreA2 tuapellidoA2

    • Contraseña @lumn0A2

    • Nombre de inicio de sesión del usuario: tunombreA2@tunombre.local

    • La contraseña nunca expira

    • Hazle miembro del grupo A

  • tunombreB1

    • Nombre completo: tunombreB1 tuapellidoB1.

    • Contraseña @lumn0B1

    • Nombre de inicio de sesión del usuario: tunombreB1@tunombre.local

    • La contraseña nunca expira

    • Hazle miembro del grupo B

  • tunombreB2

    • Nombre completo: tunombreB2 tuapellidoB2

    • Contraseña @lumn0B2

    • Nombre de inicio de sesión del usuario: tunombreB2@tunombre.local

    • La contraseña nunca expira

    • Hazle miembro del grupo B

Unir un equipo al dominio#

Vamos a unir WC5-tunombre al dominio tunombre.local, para ello:

  1. Cambiamos el nombre de la máquina a WC5-tunombre.

  2. Ponemos como servidor DNS la IP de SRV-tunombre (10.4.X.Y): es el requisito imprescindible, porque el cliente localiza el controlador de dominio preguntando a ese DNS.

  3. Haz clic derecho en el botón "Inicio" y selecciona "Sistema > Información" en el menú desplegable.

  4. En la ventana de "Sistema", haz clic en "Configuración avanzada del sistema" en el panel izquierdo.

  5. Se abrirá la ventana de "Propiedades del sistema". Haz clic en la pestaña "Nombre de equipo" y luego en el botón "Cambiar".

  6. En la siguiente ventana, verás la opción "Miembro de". Asegúrate de seleccionar la opción "Dominio" en lugar de "Grupo de trabajo".

  7. Ingresa un nombre del dominio tunombre.local

    ../../_images/quitar_dominio.png
  8. Al aceptar te pedirá las credenciales de un usuario del dominio con permisos para unir equipos (por ejemplo Administrador).

  9. Haz clic en "OK" para guardar los cambios. Es posible que se te solicite reiniciar el equipo para aplicar los nuevos ajustes.

  10. Para comprobarlo, en la pantalla de inicio de sesión elige "Otro usuario" y entra con una cuenta del dominio, por ejemplo tunombreA1@tunombre.local. En el servidor, el equipo aparecerá en el contenedor Computers de Usuarios y equipos de Active Directory.

Quitar el equipo del dominio#

  1. Accede al equipo con una cuenta de administrador local.

  2. Haz clic derecho en el botón "Inicio" y selecciona "Sistema" en el menú desplegable.

  3. En la ventana de "Sistema", haz clic en "Configuración avanzada del sistema" en el panel izquierdo.

  4. Se abrirá la ventana de "Propiedades del sistema". Haz clic en la pestaña "Nombre de equipo" y luego en el botón "Cambiar".

  5. En la siguiente ventana, verás la opción "Miembro de". Asegúrate de seleccionar la opción "Grupo de trabajo" en lugar de "Dominio".

  6. Ingresa un nombre de grupo de trabajo para el equipo. Por defecto, el grupo de trabajo suele ser "WORKGROUP", pero puedes ingresar un nombre diferente si lo deseas.

  7. Haz clic en "OK" para guardar los cambios. Es posible que se te solicite reiniciar el equipo para aplicar los nuevos ajustes.

  8. En el servidor "Inicio/Herramientas administrativas/Usuarios y equipos de Active Directory/"

  9. Selecciona tunombre.local, y elimina del contenedor Computers las cuentas de los equipos que has sacado del dominio (quitar el equipo del dominio no borra su cuenta en el servidor).

Configurar una carpeta compartida#

Al compartir una carpeta intervienen dos juegos de permisos (ver Permisos NTFS y carpetas compartidas): los permisos del recurso compartido — que solo son tres: Control total, Cambiar y Leer, y solo se aplican al acceder por red — y los permisos NTFS de la carpeta. Cuando un usuario accede por red se aplica el más restrictivo de los dos.

Vamos a compartir la carpeta C:\compartida alojada en nuestro servidor, con permisos solo de lectura. Para ello:

Con el botón derecho del ratón accedemos a las propiedades de la carpeta, vamos a la pestaña de Compartir y aquí, en Uso compartido avanzado, seleccionamos compartir esta carpeta.

En el mismo diálogo, en Permisos, comprobamos que Todos tiene solo permisos de Lectura.

Como podemos ver, está compartida en: \\SRV-TUNOMBRE\compartida o \\10.4.X.Y\compartida; si el cliente es GNU/Linux podemos acceder con smb://10.4.X.Y/compartida

Instalación de software utilizando directivas de grupo#

Puedes ver la configuración en el siguiente vídeo

  1. Vamos a instalar VideoLAN en formato msi [3] (la instalación de software por directivas de grupo solo admite paquetes .msi). Para ello lo bajamos y lo guardamos dentro de la carpeta SYSVOL [4] C:\Windows\Sysvol, una carpeta que el servidor ya comparte con todos los equipos del dominio

  2. Para crear un objeto de directiva de grupo, abre la consola de administración de directivas de grupo (Group Policy Management Console) en el controlador de dominio Inicio/Herramientas administrativas de Windows/Administración de directivas de grupo. Crea un nuevo objeto de directiva de grupo (GPO) Instalar VLC

    ../../_images/GPO_VLC.png
  3. En la pestaña de Configuración/Configuración del equipo vamos a Edición

    ../../_images/GPO_VLC_configuracion.png
  4. En Directiva Instalar/Configuración del equipo/Directivas/Configuración de software creamos un nuevo paquete

    ../../_images/GPO_VLC_editar.png
  5. Especificar la ubicación del paquete .msi con su ruta de red (\\servidor\recurso\..., en nuestro caso la carpeta compartida que hemos creado o, por lo general, SYSVOL [4]), nunca con la ruta local C:\...: son los clientes los que tienen que poder descargar el paquete. A continuación seleccionamos una instalación asignada: como la hemos puesto en Configuración del equipo, se instala automáticamente cuando el equipo arranca. (La instalación publicada solo está disponible en Configuración de usuario: el usuario puede elegir instalarla desde el Panel de control.)

    ../../_images/GPO_VLC_editar2.png
  6. Haz un par de clientes más para nuestro dominio. Crea una nueva UO llamada Equipo y dentro crea otra llamada Despacho1, deja el cliente WC5-Tunombre fuera y dentro del Despacho1 el cliente WC6-Tunombre y WC7-Tunombre

    ../../_images/GPO_VLC_Equipos.png
  7. En la consola de administración de Directivas de grupo, navega hasta Despacho1, haz clic derecho en la OU y selecciona Vincular un GPO existente

    ../../_images/GPO_VLC_editar3.png
  8. Los cambios en las políticas de grupo pueden requerir que el cliente se reinicie para que las configuraciones tengan efecto. Por otro lado si queremos aplicar nosotros mismos las directivas de grupo en los clientes de Windows, abre una ventana del símbolo del sistema (cmd) o PowerShell y ejecuta el comando gpupdate /force. Esto obligará al equipo a buscar y aplicar las nuevas directivas de grupo.

Unir un cliente Ubuntu al dominio#

Puedes ver la configuración en el siguiente vídeo

  • Configura la IP 10.10.X.Y/8 (255.0.0.0), donde X.Y son parte de las ips de vuestros equipos, con gateway 10.0.0.2 y subred 10.0.0.0/8 en el caso de que tengas un portátil utiliza DHCP.

  • Cambia el DNS (IP del Windows Server), haz que aparezca en /etc/hosts el nombre del dominio y sincroniza la hora de los dos ordenadores (Kerberos rechaza la autenticación si los relojes difieren más de unos minutos).

Instalar los paquetes necesarios:

apt install sssd-ad sssd-tools realmd adcli

apt install krb5-user
#Reino predeterminado de la versión 5 de Kerberos:
Reino de Kerberos: tunombre.local
Servidores : srv-tunombre.tunombre.local
Servidor administrativo: srv-tunombre

Deshabilitamos la resolución inversa de DNS (rdns = false) en /etc/krb5.conf

head -3  /etc/krb5.conf
[libdefaults]
      default_realm = TUNOMBRE.LOCAL
      rdns = false

Añadimos nuestro Ubuntu al AD:

sudo realm join --user=Administrador -v tunombre.local

Para que se cree el home de forma automática cuando el usuario inicia sesión (marcar la opción Create home directory on login):

pam-auth-update
../../_images/ubuntuADSRV.png

Seleccionar otro usuario

../../_images/ubuntuAD.png

También puedes conectarte por ssh

../../_images/ubuntuADssh.png

Ayuda: Usa "kinit administrador@tunombre.local" para iniciar sesión como administrador en el dominio. Puedes verificar la configuración DNS en "/etc/resolv.conf". Recuerda sincronizar los relojes de los sistemas para mantener una hora precisa en toda la red.

Footnotes