diag-domain-client(1)
| DIAG_DOMAIN_CLIENT(1) | Manual DIAG_DOMAIN_CLIENT | DIAG_DOMAIN_CLIENT(1) |
NAME
diag-domain-client - инструмент для диагностики состояния компьютера в домене
SYNOPSYS
diag-domain-client [options] [<check/test-function-name>]
DESCRIPTION
diag-domain-client содержит набор проверок и тестов, по результатам которых можно определить корректность настроек компьютеры для работы в домене, а также убедиться, что доступны все необходимые ресурсы домена.
diag-domain-client имеет модульную структуру. Модули можно вызывать общим списком или отдельно. Утилита позволяет записать результат в log-файл. Процесс диагностики зависит от того, находится ли компьютер в домене или нет. Выполнение некоторых проверок требует полномочий суперпользователя.
OPTIONS
- -h, --help
- Показать справку.
- -V, --version
- Показать версию программы.
- -v, --verbose
- Вывести подробные результаты диагностики.
- -w, --logfile[=FILE]
- Записать подробные протокол журнала в файл по указанному пути. В случае, если путь не указан, то запись производится в файл ./diag-domain-client.log. В случае, если файл уже существует, то запись производится в файл с постфиксом.
- -f, --force
- Перезаписать протокол журнала в файл по ранее указанному пути или по умолчанию.
- -l, --list
- Вывести список модулей проверок.
- -c, --compact
- Компактный вывод без информации о системе и декоративных элементов. Сохраняет только результаты выполнения команд без сообщений о статусе (DONE, FAIL и т.д.). Подходит для автоматизации и операций конвейерной обработки. -r, --report[=FILE] Сформировать и сохранить в FILE отчёт о состоянии системы как доменого слиента, если файл не указан, отчёт архив с отчётом выводится в stdout. Содержит конфигурационные файлы Kerberos и Samba, а также результаты всех тестов данного инструмента.
USAGE
Если
компьютер
не включен
в домен:
- Для работы
будет
актуальна
только
часть
проверок;
- diag-domain-client
считает,
что
компьютер
введен в
домен, если
control system-auth имеет
значение sss.
Если компьютер введен в домен, то действия требующие авторизации в домене, выполняются от root с Kerberos-билетом машины.
Если компьютер в домене, утилита diag-domain-client выдаёт FAIL для тех проверок, когда несоответствие проверяемого элемента приводит к неработоспособности машины в домене. При выполнении программы не суперпользователем некоторые проверки могут быть пропущены (SKIP) или находиться в состоянии WARN. В случае успешного выполнения отображается статус DONE.
STATUS OF CHECKS AND TEST
- DONE
- - успешное выполнение модуля.
- SKIP
- - пропуск проверки, при выполнении программы без полномочий суперпользователя.
- WARN
- - предупреждение для некритических тестов в модуле.
- FAIL
- - неудачное выполнение проверки.
LIST OF CHECKS
- check_hostnamectl
- Отображает полную информацию о хосте и соответствующие настройки: имя, значок, система, версия ядра, архитектура, информацию о виртуализации (при наличии).
- test_hostname
- Проверяет, является ли имя компьютера полностью определенным именем домена (FQDN).
- check_system_auth
- Отображает метод аутентификации пользователей, используемый в подсистеме PAM. sss - компьютер введен в домен, local - не введен; выводит содержимое файла /etc/pam.d/system-auth.
- test_domain_system_auth
- Проверяет, подходит ли метод аутентификации для работы машины в домене (допустимые значения: sss, winbind).
- check_system_policy
- Отображает, какие политики применяются в процессе PAM-аутентификации: local - никакие, gpupdate - локальные и доменные.
- test_gpupdate_system_policy
- Проверяет, настроено ли применение групповых политик в системе.
- check_krb5_conf_exists
- Проверяет наличие, отображает права доступа и содержимое файла конфигурации krb5.conf.
- check_krb5_conf_ccache
- Отображает текущий способ кеширования Kerberos-билетов - keyring, file, dir.
- test_keyring_krb5_conf_ccache
- Проверяет настроенный способ кеширования Kerberos-билетов (для keyring).
- check_krb5_conf_kdc_lookup
- Проверяет включен ли поиск kerberos-имени домена через DNS. Допустимыми значениями для "dns_lookup_kdc" в /etc/krb5.conf являются - true/yes.
- check_krb5_keytab_exists
- Проверяет наличие, права доступа и дату последнего изменения файла /etc/krb5.keytab. В этом файле хранятся принципалы и хеши пароля доменной учётной записи компьютера.
- check_keytab_credential_list
- Отображает содержимое файла /etc/krb5.keytab (файл с учётными данными машинного пользователя). В этом файле хранятся принципалы и хеши пароля доменной учётной записи компьютера. Требуется запуск от root, иначе SKIP.
- check_resolv_conf
- Проверяет наличие и выводит содержимое файла конфигурации разрешения имен resolv.conf.
- compare_resolv_conf_with_default_realm
- Сравнивает домен для поиска (поле search в /etc/resolv.conf) с доменом по умолчанию, указанным для Kerberos.
- check_smb_conf
- Проверяет наличие и выводит содержимое файла настроек конфигурации Samba.
- compare_smb_realm_with_krb5_default_realm
- Сравнивает домен, указанный в файле конфигурации Samba, с доменом по умолчанию, указанным для Kerberos.
- test_smb_realm
- Проверяет корректное заполнение информации о домене в конфигурационных файлах Samba и Kerberos.
- test_domainname
- Сверяет доменное имя из /etc/hostname с именем домена в составе FQDN-имени хоста.
- check_time_synchronization
- Отображает настройку синхронизации времени с сервером; выводит подробную информацию — часовой пояс, временную зону и т.д. Необходимо для корректной работы с сертификатами, клиент-сервера, электронной подписью, билетами Kerberos.
- test_time_synchronization
- Проверяет, включена ли синхронизация времени.
- check_nameservers
- Проверяет доступность всех контроллеров домена по имени (host <domain FQDN>) и ip-адресу(работает ли resolv.conf).
- check_domain_controllers
- Проверяет доступность всех контроллеров домена в домене (из srv записей). Отображает версии контроллеров домена (из ldap).
- check_kerberos_and_ldap_srv_records
- Проверяет наличие srv-записей вида _kerberos._udp.<domain FQDN> и _ldap._tcp.<domain FQDN> для домена. Требуется для корректной работы машины в домене. Без записей Kerberos, sssd и winbind не смогут найти контроллеры домена.
- compare_netbios_name
- Сравнивает короткое имя машины из /etc/hostname с NetBios-именем машины в smb.conf.
- check_common_packages
- Проверяет наличие установленных основных пакетов и их версий (alterator-auth, libnss-role, libkrb5 и libsmbclient).
- check_group_policy_packages
- Проверяет наличие установленных основных пакетов и их версий для управления групповыми политиками (local-policy и gpupdate).
- check_sssd_ad_packages
- Проверяет наличие установленного мета-пакета и его версии для аутентификации c помощью sssd (task-auth-ad-sssd).
- check_winbind_packages
- Проверяет наличие установленного мета-пакета и его версии для аутентификации c помощью winbind (task-auth-ad-winbind).
- check_krb5_init_trace
- Проверяет возможность получения Kerberos-билета и выводит трассировку процесса.
AUTHOR
Written by Evgeny Sinelnikov <sin@altlinux.org>
REPORTING BUGS
Отправить замечания на http://bugzilla.altlinux.org/
COPYRIGHT
Copyright © 2022-2023 Andrey Limachko
<liannnix@altlinux.org>
Copyright © 2022-2023 Evgeny Sinelnikov <sin@altlinux.org>
This is free software; see the source for copying conditions. There is NO
warranty; not even for MERCHANTABILITY or FITNESS FOR A PARTICULAR
PURPOSE.
| February 2023 | diag-domain-client 0.7.4 |
