diag-domain-client(1)

DIAG_DOMAIN_CLIENT(1) Manual DIAG_DOMAIN_CLIENT DIAG_DOMAIN_CLIENT(1)

NAME

diag-domain-client - инструмент для диагностики состояния компьютера в домене

SYNOPSYS

diag-domain-client [options] [<check/test-function-name>]

DESCRIPTION

diag-domain-client содержит набор проверок и тестов, по результатам которых можно определить корректность настроек компьютеры для работы в домене, а также убедиться, что доступны все необходимые ресурсы домена.

diag-domain-client имеет модульную структуру. Модули можно вызывать общим списком или отдельно. Утилита позволяет записать результат в log-файл. Процесс диагностики зависит от того, находится ли компьютер в домене или нет. Выполнение некоторых проверок требует полномочий суперпользователя. Для корректной работы необходимо получить Kerberos-билет доменного пользователя.

OPTIONS

-h, --help
Показать справку.
-V, --version
Показать версию программы.
-v, --verbose
Вывести подробные результаты диагностики.
-w, --logfile[=FILE]
Записать подробные протокол журнала в файл по указанному пути. В случае, если путь не указан, то запись производится в файл ./diag-domain-client.log. В случае, если файл уже существует, то запись производится в файл с постфиксом.
-f, --force
Перезаписать протокол журнала в файл по ранее указанному пути или по умолчанию.
-l, --list
Вывести список модулей проверок.

USAGE

Если компьютер не включен в домен:
- Для работы будет актуальна только часть проверок;
- diag-domain-client считает, что компьютер введен в домен, если control system-auth имеет значение sss.

Если компьютер введен в домен:
- от пользователя с Kerberos-билетом (доменный пользователь успешно выполнил kinit);
- от root с Kerberos-билетом.

Если компьютер в домене, утилита diag-domain-client выдаёт FAIL для тех проверок, когда несоответствие проверяемого элемента приводит к неработоспособности машины в домене. При выполнении программы не суперпользователем некоторые проверки могут быть пропущены (SKIP) или находиться в состоянии WARN. В случае успешного выполнения отображается статус DONE.

STATUS OF CHECKS AND TEST

DONE
- успешное выполнение модуля.
SKIP
- пропуск проверки, при выполнении программы без полномочий суперпользователя.
WARN
- предупреждение для некритических тестов в модуле.
FAIL
- неудачное выполнение проверки.

LIST OF CHECKS

check_hostnamectl
Отображает полную информацию о хосте и соответствующие настройки: имя, значок, система, версия ядра, архитектура, информацию о виртуализации (при наличии).
test_hostname
Проверяет, является ли имя компьютера полностью определенным именем домена (FQDN).
check_system_auth
Отображает метод аутентификации пользователей, используемый в подсистеме PAM. sss - компьютер введен в домен, local - не введен; выводит содержимое файла /etc/pam.d/system-auth.
test_domain_system_auth
Проверяет, подходит ли метод аутентификации для работы машины в домене (допустимые значения: sss, winbind).
check_system_policy
Отображает, какие политики применяются в процессе PAM-аутентификации: local - никакие, gpupdate - локальные и доменные.
test_gpupdate_system_policy
Проверяет, настроено ли применение групповых политик в системе.
check_krb5_conf_exists
Проверяет наличие, отображает права доступа и содержимое файла конфигурации krb5.conf.
check_krb5_conf_ccache
Отображает текущий способ кеширования Kerberos-билетов - keyring, file, dir.
test_keyring_krb5_conf_ccache
Проверяет настроенный способ кеширования Kerberos-билетов (для keyring).
check_krb5_conf_kdc_lookup
Проверяет включен ли поиск kerberos-имени домена через DNS. Допустимыми значениями для "dns_lookup_kdc" в /etc/krb5.conf являются - true/yes.
check_krb5_keytab_exists
Проверяет наличие, права доступа и дату последнего изменения файла /etc/krb5.keytab. В этом файле хранятся принципалы и хеши пароля доменной учётной записи компьютера.
check_keytab_credential_list
Отображает содержимое файла /etc/krb5.keytab (файл с учётными данными машинного пользователя). В этом файле хранятся принципалы и хеши пароля доменной учётной записи компьютера. Требуется запуск от root, иначе SKIP.
check_resolv_conf
Проверяет наличие и выводит содержимое файла конфигурации разрешения имен resolv.conf.
compare_resolv_conf_with_default_realm
Сравнивает домен для поиска (поле search в /etc/resolv.conf) с доменом по умолчанию, указанным для Kerberos.
check_smb_conf
Проверяет наличие и выводит содержимое файла настроек конфигурации Samba.
compare_smb_realm_with_krb5_default_realm
Сравнивает домен, указанный в файле конфигурации Samba, с доменом по умолчанию, указанным для Kerberos.
test_smb_realm
Проверяет корректное заполнение информации о домене в конфигурационных файлах Samba и Kerberos.
test_domainname
Сверяет доменное имя из /etc/hostname с именем домена в составе FQDN-имени хоста.
check_time_synchronization
Отображает настройку синхронизации времени с сервером; выводит подробную информацию — часовой пояс, временную зону и т.д. Необходимо для корректной работы с сертификатами, клиент-сервера, электронной подписью, билетами Kerberos.
test_time_synchronization
Проверяет, включена ли синхронизация времени.
check_nameservers
Проверяет доступность всех контроллеров домена по имени (host <domain FQDN>) и ip-адресу(работает ли resolv.conf).
check_domain_controllers
Проверяет доступность всех контроллеров домена в домене (из srv записей). Отображает версии контроллеров домена (из ldap).
check_kerberos_and_ldap_srv_records
Проверяет наличие srv-записей вида _kerberos._udp.<domain FQDN> и _ldap._tcp.<domain FQDN> для домена. Требуется для корректной работы машины в домене. Без записей Kerberos, sssd и winbind не смогут найти контроллеры домена.
compare_netbios_name
Сравнивает короткое имя машины из /etc/hostname с NetBios-именем машины в smb.conf.
check_common_packages
Проверяет наличие установленных основных пакетов и их версий (alterator-auth, libnss-role, libkrb5 и libsmbclient).
check_group_policy_packages
Проверяет наличие установленных основных пакетов и их версий для управления групповыми политиками (local-policy и gpupdate).
check_sssd_ad_packages
Проверяет наличие установленного мета-пакета и его версии для аутентификации c помощью sssd (task-auth-ad-sssd).
check_sssd_winbind_packages
Проверяет наличие установленного мета-пакета и его версии для аутентификации c помощью winbind (task-auth-ad-winbind).

AUTHOR

Written by Evgeny Sinelnikov <sin@altlinux.org>

REPORTING BUGS

Отправить замечания на http://bugzilla.altlinux.org/

COPYRIGHT

Copyright © 2022-2023 Andrey Limachko <liannnix@altlinux.org>
Copyright © 2022-2023 Evgeny Sinelnikov <sin@altlinux.org>
This is free software; see the source for copying conditions. There is NO warranty; not even for MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.

February 2023 diag-domain-client 0.2.8