Модуль №2 | Задание
Полное описание требований, топологии и спецификации для выполнения Модуля №2 («Сетевое и системное администрирование»).
Состав заданий Модуля №2
- Задание №0: Настройка источников пакетов (зеркала Яндекс)
- Задание №1: Контроллер домена Samba DC на сервере BR-SRV
- Задание №2: Файловое хранилище RAID 0 на сервере HQ-SRV
- Задание №3: Сетевая файловая система NFS на HQ-SRV
- Задание №4: Служба сетевого времени Chrony на ISP
- Задание №5: Автоматизация с Ansible на BR-SRV
- Задание №6: Веб-приложение в Docker на BR-SRV
- Задание №7: Веб-приложение Apache + MariaDB на HQ-SRV
- Задание №8: Статический проброс портов (DNAT) на роутерах
- Задание №9: Обратный прокси-сервер Nginx на ISP
- Задание №10: Web-аутентификация в Nginx (.htpasswd)
- Задание №11: Установка Яндекс Браузера на HQ-CLI
Общая спецификация задания Модуля №2
Топология сети и адресация соответствуют схеме Модуля №1:
- Центральный офис (HQ): маршрутизатор
HQ-RTR, серверHQ-SRV, рабочая станцияHQ-CLI. - Филиал (BR): маршрутизатор
BR-RTR, серверBR-SRV. - Провайдер (ISP): пограничный маршрутизатор
ISP.
1. Контроллер домена Samba DC на сервере BR-SRV
- Роль сервера: Контроллер домена Active Directory на базе Samba DC.
- Имя домена:
au-team.irpo. - Клиентский узел: Ввести в созданный домен клиентскую машину
HQ-CLI. - Пользователи домена: Создать 5 пользователей для офиса HQ с именами формата
hquser№(например,hquser1,hquser2,hquser3,hquser4,hquser5). - Группы домена: Создать группу
hq, включить в неё всех созданных пользователейhquser1–hquser5. - Политика входа: Убедиться, что пользователи доменной группы
hqимеют право аутентифицироваться и входить на машинуHQ-CLI. - Делегирование привилегий (sudo): Пользователи группы
hqдолжны иметь возможность повышать привилегии черезsudoисключительно для выполнения ограниченного набора команд:cat,grep,id. Запускать другие команды с повышенными привилегиями пользователи группы права не имеют.
2. Файловое хранилище RAID0 на сервере HQ-SRV
- Дисковый массив: Сконфигурировать программный массив уровня RAID 0 (
stripe) с помощью утилитыmdadm. - Устройства: Использовать два дополнительных подключенных к серверу диска объёмом по 1 Гб.
- Имя массива:
/dev/md0. - Конфигурация: Зафиксировать конфигурацию массива в файле
/etc/mdadm.conf. - Файловая система: Создать раздел на массиве, отформатировать в файловую систему
ext4. - Монтирование: Обеспечить постоянное автоматическое монтирование при загрузке системы в каталог
/raid(через/etc/fstab).
3. Сетевая файловая система NFS на HQ-SRV
- Каталог общего доступа: Папка
/raid/nfsна сервереHQ-SRV. - Права доступа: Доступ на чтение и запись (
rw) исключительно для сети в сторону клиентского сегментаHQ-CLI(сеть VLAN 200). - Клиентская часть: На
HQ-CLIнастроить автомонтирование сетевого ресурса в локальную папку/mnt/nfs. - Отчёт: Основные параметры конфигурации сервера и экспорта зафиксировать в отчёте.
4. Служба сетевого времени Chrony на ISP
- NTP-сервер: Настроить службу времени на базе сервиса
chronyна маршрутизатореISP. - Вышестоящий источник: Внешний NTP-сервер в сети Интернет (на выбор участника, например, пулы
pool.ntp.orgилиtime.google.com). - Стратум: Принудительно установить уровень стратума сервера равным 5 (
local stratum 5). - NTP-клиенты: Настроить синхронизацию времени с
ISPна следующих узлах:HQ-SRVHQ-CLIBR-RTRBR-SRV
5. Автоматизация конфигурации с Ansible на сервере BR-SRV
- Управляющий узел: Сервер
BR-SRV. - Рабочий каталог:
/etc/ansible. - Файл инвентаря (Inventory): Сформировать файл инвентаря, включающий узлы:
HQ-SRVHQ-CLIHQ-RTRBR-RTR
- Проверка доступности: Настроить аутентификацию по SSH-ключам так, чтобы все указанные хосты без ошибок и предупреждений возвращали ответ
pongна команду ad-hoc модуляansible all -m ping.
6. Веб-приложение в Docker на сервере BR-SRV
- Технология: Docker и Docker Compose.
- Исходные образы: Использовать образы
site_latestиmariadb_latest, расположенные в директорииdockerподключаемого дискаAdditional.iso. - Именование контейнеров:
- Основной контейнер приложения:
tespapp(согласно формулировке билета). - Контейнер базы данных:
db.
- Основной контейнер приложения:
- Параметры СУБД:
- Имя базы данных:
testdb - Пользователь:
test - Пароль:
P@ssw0rd
- Имя базы данных:
- Публикация порта: Приложение должно быть доступно для внешних подключений через порт
8080.
7. Веб-приложение Apache + MariaDB на сервере HQ-SRV
- Стек: Классический LAMP (Linux, Apache, MariaDB, PHP).
- Исходные данные: Файлы веб-приложения и дамп базы данных находятся в директории
webдискаAdditional.iso. - Импорт базы данных: Импортировать схему и данные из файла
dump.sqlв базу данныхwebdb. - Учётная запись СУБД: Создать пользователя
webс паролемP@ssw0rdи полными правами на базуwebdb. - Размещение файлов: Скопировать файлы
index.phpи каталогimagesв корневую директорию веб-сервера Apache (/var/www/html/). - Конфигурация подключения: В файле
index.phpуказать корректные параметры подключения к MariaDB (хост, база, логинweb, парольP@ssw0rd). - Проверка: Запустить веб-сервер и проверить корректное отображение динамического сайта в браузере.
8. Статическая трансляция портов (Port Forwarding / DNAT)
На граничных маршрутизаторах филиалов настроить Destination NAT (DNAT) через nftables для публикации внутренних сервисов во внешние сети:
- На маршрутизаторе BR-RTR:
- Проброс порта
8080(внешний) → в порт приложения8080сервераBR-SRV(tespapp). - Проброс порта
2026(внешний) → в порт2026сервераBR-SRV(SSH).
- Проброс порта
- На маршрутизаторе HQ-RTR:
- Проброс порта
8080(внешний) → в порт80(или8080) веб-приложения наHQ-SRV. - Проброс порта
2026(внешний) → в порт2026сервераHQ-SRV(SSH).
- Проброс порта
9. Обратный прокси-сервер Nginx на ISP
- Роль: Reverse Proxy на базе Nginx на маршрутизаторе
ISP. - Виртуальные хосты и маршрутизация:
- При обращении по имени
web.au-team.irpo— запрос проксируется на веб-приложениеHQ-SRV(через проброшенный порт наHQ-RTR). - При обращении по имени
docker.au-team.irpo— запрос проксируется на веб-приложениеtestappнаBR-SRV(через проброшенный порт наBR-RTR).
- При обращении по имени
10. Web-based аутентификация в Nginx на ISP
- Область действия: Доступ к сайту
web.au-team.irpo. - Механизм: HTTP Basic Authentication (
auth_basic). - Файл паролей:
/etc/nginx/.htpasswd. - Учётные данные:
- Логин:
WEB - Пароль:
P@ssw0rd
- Логин:
- Поведение: При запросе сайта клиенту выводится окно авторизации; после ввода верных реквизитов открывается страница приложения.
11. Установка Яндекс Браузера на рабочей станции HQ-CLI
- Целевой узел:
HQ-CLI. - Задача: Установить приложение «Яндекс Браузер» удобным способом (через RPM-пакет / репозиторий).
- Отчётность: Процесс и результаты установки зафиксировать в экзаменационном отчёте.
