• 3

多台 NAS 權限集中控管方式分享

之前有網友詢問 NAS LDAP Server 相關問題, 所以把一些之前的設定分享一下.
另外一個目的, 也是常常看到網友所寫. NAS 功能不都是一樣? 大家都有 video/photo/audio station, 同樣都支援多媒體, 就挑 'C/P 值高' 的就好了, 其實很多時候真的是用過才曉得這中間的細節.


當只有一, 二台 NAS or File Server 時, 在各別的 NAS 上面設定帳密, 以及分別付予共用資料夾的存取權限, 在管理上不會是很大的問題, 當如果所管理的 NAS 及人員較多時, 建議透過帳密集中控管的方式, 在管理上會方便很多. 現在很多 NAS 也提供這類的管理功能.

*整合 Windows AD Server: 一般公司如果已有 Windows AD Server, 很多人會直接將 NAS 的帳密和 AD Server 整合在一起.
*LDAP Sever: 未建置 Windows AD Server, 也可以透過 LDAP Server 來整合 NAS, Email 以及 wifi 認證.


Synology LDAP Server & Client

以處以 Synology NAS 為例, 當你有一台以上的 Synology NAS 時, 可以在其中一台安裝 Directory Server 套件, 以該台 NAS 做為帳密的管理中心.
多台 NAS 權限集中控管方式分享

再把所有的 NAS (包含安裝 Directory Server 該台NAS) 設為 LDAP client.
多台 NAS 權限集中控管方式分享

之後在共用資料夾或是應用程式權限設定, 都能直接以 LDAP 的 user 帳號來指定及認證.
多台 NAS 權限集中控管方式分享

在設定上相當容易, 另外當然也可以跨 Internet 方式來指定由 remote 端的 LDAP Server 來做認證. 但更理想的方式, 在 Synology LDAP Direcotry Server, 提供同步的功能, 你可以建置類似 slave LDAP server 方式, 將 master LDAP server 上面的 DB 自動同步至其他台 consumer LDAP server.
多台 NAS 權限集中控管方式分享

除了 LDAP Server 本身可以設定自動排程 backup LDAP DB(資料庫), 於災難復原時直接將 DB 重新 import 進來迅速恢復帳密相關資訊, 另外透過建置 consumer server, 自動同步 master LDAP server DB.

萬一 main LDAP Server 因為網路斷線或是主機掛點了, 那登入認證怎麼處理?, 只要很簡單的把原本認證的 LDAP Server 指向其他的 Consumer server 就好了, 原本共用資料夾及應用程式權限設定都會保留. 即使你只有一台 LDAP Server, 那麼在其他 NAS 重啟 LDAP Directory Server, 將備份的 LDAP DB 回存, 再將認證指向新的 LDAP Server, 一樣能馬上上線.

另外一點就是在 Synology NAS 的設計上, 它的 LDAP 和本機帳號認證是可以並存的, 這部份就看 User 自己要如何去應用它.

*對於要求 NAS 要全時維持上線的可以考慮用 NAS HA 機置.
*要求次高的, 建置 LDAP server & consumer server, 這樣至少有二台 LDAP Server online.
*更次之的, 只有一台 LDAP server, 設置排程自動備份 LDAP DB, 於緊急情況下可以快速回復.
2016-12-05 15:32 發佈
QNap LDAP Server & Client


官方教學文件.
如何使用 QNAP NAS 的 LDAP 伺服器完成用戶管理?
如何將QNAP NAS加入LDAP目錄服務?

實作
啟用 LDAP Server


建立 user


建立 group


定期備份 LDAP server DB (這裡有個小小不方便的地方, 它沒有辦法即時備份)


將 QNap NAS 加入 LDAP Server 控管. (這裡為了方便說明, 直接加入 join 本機 LDAP Server


於控制台 user & group 部份. 可以檢視及設定 LDAP user & group 針對共用資料夾的存取權限.


在 QNap NAS 的設計上, 有一點和 Synology 不同的部份, 在 Synology NAS 的本機帳號和 LDAP 帳號是可以同時並存的, 共用資料夾的權限可針對本機或是 LDAP User/Group 各別設定. 但 QNap 在 SAMBA 部份, 只能擇一. 這是最大的不同點(如下所示)


ps: 有一個小小缺點, 當設定完成後, 管理者似乎看不出來, 此時的 SAMBA 到底是依本機 or LDAP Server 而定. 因為其他的 Service 如 ftp/afp 等, 是同時支援本機及 LDAP User and Group, 所以在共用資料夾實際上其本機及網域的使用者權限設定都還是並存及可以設定的.

簡單說, 在 UI的設計上還需要再改進, 管理者無法去馬上分辨出來到底上面所列出來的帳號是本機帳號, 還是 LDAP 帳號(如下所示, 實際上都混在一起了)
FB: Pctine
Synology Multi-Site LDAP Server 建置方案分享

情境: A公司在台北及上海各有 Office, 且各有一台 Synology NAS, 希望集中控管所有 user 的帳號及共用資料夾存取權限. 且各地的檔案存取權限就近向當地的 LDAP Server 認證.

台北NAS: nas1
上海NAS: nas2

做法:

1) nas1 & nas2 安裝 LDAP server. 並於 nas1 建立 LDAP user & group.

2) nas1 ldap server 新增一 ldap user - consumer, 並加入 LDAP consumer group

3) nas1 控制台 > ldap client join nas1 本機 ldap server (以 admin 帳號認證)

4) nas2 ldap server, 以 consumer 帳號設定 join nas1 ldap consumer server (此步驟用於向 main LDAP sever 同步帳號)

5) nas2 控制台 > ldap client join nas2 本機 ldap sever (以 admin 帳號認證)















測試 nas2 ldap user 登入上海當地 NAS 共用資料夾.


這樣不僅帳號集中控管. 認證直接由當地 LDAP server 負責, 不需再跨 Internet 認證, 另外 LDAP 帳號也能自動同步至異地備份.
FB: Pctine

賣台阿六 wrote:
pc大,請問此圖中的FQDN是一定要申請域名嗎?要架DNS嗎?
idv.tw可用嗎...(恕刪)


如果只是內部用於認證, 那麼不用申請域名, 你用 idv.tw 這些都可以.
FB: Pctine
你好!
請教一下,pctine 老師
我有synology and qnap 兩個品牌的nas
如果我用qnap ldap 當server 那一定沒問題
但是qnap ldap server 如果故障
有什麼方式可以將qnap ldap server 的資料
轉移至synology ldap server

或者 pctine 老師
有更好的方式可以
傳授

謝謝!!

lights5678 wrote:
你好! 請...(恕刪)


用朋友相稱就好了, 你提的 LDAP 問題我再實測看看.


先提一下, Qnap 這裡少了一個立即備份的功能, 無法即時匯出 LDAP 設定檔. 有點不方便.
FB: Pctine

pctine wrote:
Synology Multi...(恕刪)

請教pctine大大, 依照這樣的方式後, 還是只能在provider server這邊新增LDAP user account嗎? 這樣當provider斷線, consumer server這一台還是能讓user使用LDAP帳號連線嗎? 另外備份的功能, 是把整個共用資料夾的內容備份?還是只有權限呢?
andrew.kuo wrote:
依照這樣的方式後, 還是只能在provider server這邊新增LDAP user account嗎? 這樣當provider斷線, consumer server這一台還是能讓user使用LDAP帳號連線嗎? 另外備份的功能, 是把整個共用資料夾的內容備份?還是只有權限呢?...(恕刪)


帳號的維護都是在 provider server 做, 像你所提, 萬一 provider server 斷線了, 那麼原本 consumer server 這台 NAS 的認證, 可能也是指向 provider server, 那麼你就手動去改 ldap 認證, 指向本機 consumer server 就好了. 原本 NAS 上面的檔案目錄權限不用重設.

所以在這個部份不是完全全自動切換, 但手動切換也是很快的.
FB: Pctine

pctine wrote:
帳號的維護都是在 provider...(恕刪)


不好意思 pctine大大, 底下這段不太理解, 請問是否可以指導一下操作步驟?


"手動去改 ldap 認證, 指向本機 consumer server "
  • 3
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?