<?xml version="1.0" encoding="UTF-8" standalone="no"?>
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml"><head><meta http-equiv="Content-Type" content="text/html; charset=UTF-8" /><title>6.5. Grupos de trabajo y dominios Windows</title><link rel="stylesheet" href="./estilo.css" type="text/css" /><meta name="generator" content="DocBook XSL Stylesheets V1.64.1" /><meta name="keywords" content="Samba" /><link rel="home" href="index.html" title="Integración de redes con OpenLDAP, Samba, CUPS y PyKota" /><link rel="up" href="samba-conceptos-teoricos.html" title="Capítulo 6. Conceptos teóricos" /><link rel="previous" href="samba-familiarizandose-con-una-red-smb.html" title="6.4. Familiarizándose con una red SMB" /><link rel="next" href="samba-novedades-de-samba-2.2.html" title="6.6. Novedades de Samba 2.2" /><meta xmlns="http://www.w3.org/TR/xhtml1/transitional" name="generator" content="Experimental LDP.XSL $Revision: 1.3 $"></meta>
  <!-- Generated by LDP XSLT customization layer
      based on Norman Walsh's DocBook XSL stylesheets.
      More information at http://www.linuxdoc.org/ -->
  </head><body><div class="navheader"><table width="100%" summary="Navigation header"><tr><th colspan="3" align="center">6.5. Grupos de trabajo y dominios Windows</th></tr><tr><td width="20%" align="left"><a accesskey="p" href="samba-familiarizandose-con-una-red-smb.html">Anterior</a> </td><th width="60%" align="center">Capítulo 6. Conceptos teóricos</th><td width="20%" align="right"> <a accesskey="n" href="samba-novedades-de-samba-2.2.html">Siguiente</a></td></tr></table><hr /></div><div class="sect1" lang="es" xml:lang="es"><div class="titlepage"><div><div><h2 class="title" style="clear: both"><a id="samba-grupos-de-trabajo-y-dominios-windows"></a>6.5. Grupos de trabajo y dominios Windows</h2></div></div><div></div></div><p>
	Hasta ahora se ha cubierto la tecnología básica <span class="acronym">SMB</span>, que sería todo lo que
	necesitaría saber si su red estuviese compuesta únicamente de clientes <span class="acronym">MS-DOS</span>.
	Se asumirá que posee clientes Windows, especialmente las versiones más recientes, por lo
	que en las siguientes secciones se describirán las mejoras que Microsoft ha introducido en
	en las redes <span class="acronym">SMB</span> -denominadas: <i class="emphasis">Windows para grupos de
	trabajo</i> y <i class="emphasis">Dominios Windows</i>.
	</p><div class="sect2" lang="es" xml:lang="es"><div class="titlepage"><div><div><h3 class="title"><a id="samba-grupos-de-trabajo-windows"></a>6.5.1. Grupos de trabajo Windows</h3></div></div><div></div></div><p>
		Los grupos de trabajo de Windows son muy similares a los grupos <span class="acronym">SMB</span>
		ya descritos. Pero necesita saber algunas cosas adicionales.
		</p></div><div class="sect2" lang="es" xml:lang="es"><div class="titlepage"><div><div><h3 class="title"><a id="samba-navegando"></a>6.5.2. Navegando</h3></div></div><div></div></div><p>
		La navegación es el proceso de buscar otros ordenadores o recursos compartidos en la
		red Windows. Tenga en cuenta que no tiene ningún parecido con un navegador web,
		a parte de la idea general de “<span class="quote">descubrir que hay</span>”. Por otro lado,
		navegar por la red de Windows es parecido a hacerlo por la web, en el sentido de que
		todo lo que existe pude cambiar sin previo aviso.
		</p><p>
		Antes de la existencia del navegador, los usuarios debían conocer el nombre
		del ordenador al que se querían conectar, luego tenían que teclear manualmente
		una dirección <span class="acronym">UNC</span> en el gestor de archivos o la aplicación implicada
		para poder acceder al recurso. La dirección <span class="acronym">UNC</span> era algo
		parecido a lo que se muestra en el <a href="samba-grupos-de-trabajo-y-dominios-windows.html#samba-ejemplo-notacion-unc-2" title="Ejemplo 6.7. Notación UNC">Ejemplo 6.7, “Notación UNC”</a>:		
		</p><div class="example"><a id="samba-ejemplo-notacion-unc-2"></a><p class="title"><b>Ejemplo 6.7. Notación <span class="acronym">UNC</span></b></p><table xmlns="http://www.w3.org/TR/xhtml1/transitional" border="0" bgcolor="#E0E0E0" width="90%"><tr><td><pre class="screen">\\toltec\spirit\</pre></td></tr></table></div><p>
		La navegación es mucho más conveniente, ya que permite examinar los contenidos de la red
		haciendo uso de una interfaz “<span class="quote">apunta-y-pulsa</span>” del entorno de red de los
		clientes Windows.
		</p><p>
		Encontrará dos tipos de navegación en una red <span class="acronym">SMB</span>:
		</p><div class="itemizedlist"><ul type="fillcircle"><li style="list-style-type: fillcircle"><p>Navegar por una lista de ordenadores y sus recursos compartidos</p></li><li style="list-style-type: fillcircle"><p>Navegar por los recursos compartidos de un determinado ordenador</p></li></ul></div><p>
		A continuación se profundizará un poco en el primer tipo. En cada <span class="acronym">LAN</span>
		(o subred) con un grupo de trabajo o dominio Windows, un ordenador tiene la responsabilidad
		de mantener la lista de ordenadores que están en un momento dado accesibles a través
		de la red. Este ordenador se denomina buscador (browser) maestro local, y la lista
		que mantiene se denomina lista de búsqueda. Los ordenadores de una red utilizan la
		lista de búsqueda para minimizar el tráfico de datos necesario para realizar una
		búsqueda. En vez de que cada ordenador pregunte por la lista de ordenadores actualmente
		disponibles, estos pueden preguntar al buscador maestro local para obtener una
		lista completa y actualizada.
		</p><p>
		Para navegar por los recursos de un determinado ordenador, el usuario debe conectar
		a dicho ordenador; esta información no se puede obtener de la lista de búsqueda.
		La navegación por la lista de recursos compartidos de un ordenador se realiza haciendo
		doble <i class="emphasis">click</i> sobre el icono del ordenador que se presenta en el
		entorno de red. Como se veía al principio del capítulo, el ordenador responderá con
		una lista de los recursos que están accesibles una vez que el usuario se haya autentificado.
		</p><p>
		Cada servidor en un grupo de trabajo Windows necesita anunciar su presencia al brower
		maestro local, una vez que ha registrado su nombre <span class="acronym">NetBIOS</span>, y
		(teóricamente) anuncia que va a dejar el grupo de trabajo cuando es desconectado.
		Es responsabilidad del buscador maestro local almacenar los servidores que se han anunciado.
		</p><div class="warning" style="margin-left: 0.5in; margin-right: 0.5in;"><table border="0" summary="Warning"><tr><td rowspan="2" align="center" valign="top" width="25"><img alt="[Warning]" src="./imagenes/warning.png" /></td><th align="left">Aviso</th></tr><tr><td colspan="2" align="left" valign="top"><p>El entorno de red de Windows puede comportarse de manera extraña:
		hasta que se selecciona un ordenador, el entorno de red de Windows puede
		contener información no actualizada. Esto significa que el entorno de red de
		Windows puede mostrar ordenadores que se han caído o no informar de aquellos
		ordenadores que todavía no se han anunciado. Resumiendo, una vez seleccionado un
		servidor y realizada la conexión con el, puede estar seguro de que los
		recursos compartidos así como las impresoras existen realmente en la red.</p></td></tr></table></div><p>
		A parte de los roles vistos con anterioridad, casi cualquier sistema Windows
		(incluyendo Windows para grupos de trabajo y Windows 95/98/Me o Windows
		<span class="acronym">NT</span>/2000/<span class="acronym">XP</span>)
		puede actuar como un buscador maestro local. Un buscador maestro local puede tener uno
		o más buscadores de respaldo en la subred local, que tomarán el relevo al buscador
		maestro local en el caso de que este falle o se vuelva inaccesible. Para asegurar
		operaciones fluidas, los buscadores de respaldo actualizarán frecuentemente su lista
		con la del buscador maestro local.
		</p><p>
		A continuación se muestra como calcular el número mínimo de buscadores de respaldo que
		se pueden asignar en un grupo de trabajo:
		</p><div class="itemizedlist"><ul type="fillcircle"><li style="list-style-type: fillcircle"><p>Si la red está formada por hasta 32 máquinas Windows
				<span class="acronym">NT</span>/2000/<span class="acronym">XP</span>,
				o hasta 16 máquinas Windows 95/98/Me, el buscador maestro local
				asigna un buscador de respaldo a mayores del buscador maestro local</p></li><li style="list-style-type: fillcircle"><p>Si el número de máquinas Windows
				<span class="acronym">NT</span>/2000/<span class="acronym">XP</span> está comprendido
				entre 33 y 64, o el número de máquinas Windows 95/98/Me está
				comprendido entre 17 y 32, el buscador maestro local asigna
				dos buscadores de respaldo</p></li><li style="list-style-type: fillcircle"><p>Para cada grupo de 32 máquinas Windows
				<span class="acronym">NT</span>/2000/<span class="acronym">XP</span> o
				16 ordenadores  Windows 95/98/Me además de esto, el buscador
				maestro local asigna otro buscador de respaldo</p></li></ul></div><p>
		No existe límite en cuanto al número máximo de buscadores de respaldo que pueden ser
		asignados por un buscador maestro local.
		</p></div><div class="sect2" lang="es" xml:lang="es"><div class="titlepage"><div><div><h3 class="title"><a id="samba-elecciones-para-navegación"></a>6.5.3. Elecciones para la navegación</h3></div></div><div></div></div><p>
		La navegación es un aspecto crítico en cualquier grupo de trabajo Windows. Sin embargo,
		no todo funciona correctamente en todas las redes. Sirva el siguiente ejemplo para
		ilustrar este hecho: imagínese un ordenador con Windows ubicado en el despacho de
		un <span class="acronym">CEO</span> de una pequeña compañía actúa como buscador maestro local
		-esto quiere decir, que será un buscador maestro local hasta que el <span class="acronym">CEO</span>
		lo desconecte para recibir su masaje-. En este momento, la máquina Windows
		<span class="acronym">NT</span> ubicada en la sección de piezas de recambio de un departamento
		está dispuesta a tomar el control del trabajo. Sin embargo, dicho ordenador está
		ejecutando un programa extremadamente grande y mal escrito que está consumiendo
		los recursos del procesador. La moraleja: los navegadores han de ser muy tolerantes
		con las idas y venidas de los servidores. Debido a que casi cualquier sistema
		Windows puede servir como buscador, ha de haber alguna forma de decidir en cualquier
		momento quien toma el trabajo. El proceso de decisión se denomina
		<i class="emphasis">elección</i>.
		</p><p>
		Casi cualquier sistema Windows tiene un algoritmo de elección, de forma que
		los sistemas se puedan poner de acuerdo en quien será el buscador maestro local y
		quien el buscador de respaldo local. Una elección puede ser forzada en cualquier momento.
		Por ejemplo, imagine que el <span class="acronym">CEO</span> ha finalizado su masaje y
		reinicia el servidor. Como el servidor vuelve a estar disponible, anuncia su presencia,
		y tendrá lugar una elección para ver si el <span class="acronym">PC</span> ubicado en la
		sección de piezas de recambio todavía continua siendo el buscador maestro local.
		</p><p>
		Cuando se ejecuta una elección, cada ordenador difunde información sobre sí mismo
		haciendo uso de datagramas. Esta información incluye:
		</p><div class="itemizedlist"><ul type="fillcircle"><li style="list-style-type: fillcircle"><p>La versión del protocolo de elección utilizado</p></li><li style="list-style-type: fillcircle"><p>El sistema operativo del ordenador</p></li><li style="list-style-type: fillcircle"><p>La cantidad de tiempo que el ordenador ha estado conectado a la
				red</p></li><li style="list-style-type: fillcircle"><p>El <i class="emphasis">hostname</i> del cliente</p></li></ul></div><p>
		Estos valores determinan que sistema operativo tiene la veteranía y pueda cumplir
		con el rol de buscador maestro local<sup>[<a id="id2740670" href="#ftn.id2740670">20</a>]</sup>.
		La estructura desarrollada para lograr esto
		no es elegante y tiene problemas de seguridad implícitos. Mientras que un dominio
		de búsqueda puede ser integrado con un dominio de seguridad, el algoritmo de elección
		no tiene en cuenta que ordenadores van a ser buscadores. Esto es posible para cualquier
		ordenador que ejecute un servicio de búsqueda y se haya registrado como participante
		en la elección del buscador, una vez ha ganado es capaz de cambiar la lista de
		búsqueda. No obstante, la navegación es una característica llave en el funcionamiento
		de la red de Windows, y las características de compatibilidad hacia atrás garantizarán
		que seguirá en uso durante los años venideros.
		</p></div><div class="sect2" lang="es" xml:lang="es"><div class="titlepage"><div><div><h3 class="title"><a id="samba-autentificacion-windows-95-98-me"></a>6.5.4. Autentificación de Windows 95/98/Me</h3></div></div><div></div></div><p>
		Existen tres tipos de claves cuando un sistema Windows 95/98/Me está interactuando
		en un grupo de trabajo Windows:
		</p><div class="itemizedlist"><ul type="fillcircle"><li style="list-style-type: fillcircle"><p>Una clave de Windows</p></li><li style="list-style-type: fillcircle"><p>Una clave de red Windows</p></li><li style="list-style-type: fillcircle"><p>Una clave para cada uno de los recursos compartidos a los que
				se le ha asignado protección con contraseña</p></li></ul></div><p>
		Las claves de Windows funcionan de tal forma que son la fuente de confusión para
		los administradores de sistemas Unix. No hay manera de prevenir el uso de los
		ordenadores por parte de usuarios sin autorización. (Si no se lo cree, pulse
		sobre el botón <i class="emphasis">Cancelar</i> del cuadro de diálogo de
		autentificación y compruebe lo que ocurre). En lugar de eso, la clave de Windows
		se utiliza para poder acceder a los archivos y recursos compartidos disponibles
		en la red de Windows que están protegidos con clave. Existe un archivo por cada
		usuario registrado en el sistema, este se puede encontrar en el directorio
		<tt class="filename">C:\Windows</tt> y su nombre será el de
		la cuenta del usuario, seguido por la extensión <i class="emphasis">.pwl</i>.
		Por ejemplo, si la cuenta de usuario es <i class="emphasis">sara</i>, el archivo
		será <tt class="filename">C:\Windows\sara.pwl</tt>. Este archivo está encriptado
		con la clave de Windows como llave de encriptación.
		</p><div class="tip" style="margin-left: 0.5in; margin-right: 0.5in;"><table border="0" summary="Tip"><tr><td rowspan="2" align="center" valign="top" width="25"><img alt="[Tip]" src="./imagenes/tip.png" /></td><th align="left">Sugerencia</th></tr><tr><td colspan="2" align="left" valign="top"><p>Como medida de seguridad, debería comprobar la existencia de
		archivos <i class="emphasis">.pwl</i> en los clientes Windows 95/98/Me,
		ya que pueden haber sido creados debido a los intentos de acceso fallidos
		por parte de los usuarios. Un archivo <i class="emphasis">.pwl</i> se puede
		romper con facilidad y puede contener claves válidas de cuentas Samba
		o recursos compartidos.</p></td></tr></table></div><p>
		La primera vez que se accede a la red, Windows intenta utilizar la clave de Windows
		como clave de red. Si hay éxito, no se le preguntará al usuario por una clave
		de acceso a la red, de esta forma, los siguientes ingresos en el sistema Windows
		ingresarán automáticamente a su vez en la red de Windows, haciendo las cosas
		más sencillas al usuario.
		</p><p>
		Los recursos compartidos en un grupo de trabajo pueden tener asignados a su vez
		claves que limitan el acceso a los mismos. La primera vez que un usuario intenta acceder
		a este tipo de recursos, se le solicitará una clave, pudiendo seleccionar una
		opción en el cuadro de diálogo de autentificación para añadir la clave a su
		lista de claves. Esta opción está marcada por defecto; si se acepta, Windows
		almacenará la clave en el fichero <i class="emphasis">.pwl</i> del usuario,
		siendo manejadas automáticamente por Windows ulteriores autentificaciones para dicho
		recurso.
		</p><p>
		La estrategia de Samba para la autentificación en los grupos de trabajo es un poco
		diferente, y ha sido el resultado de mezclar el modelo de grupos de trabajo de
		Windows con el modelo Unix, donde se ejecuta Samba<sup>[<a id="id2740875" href="#ftn.id2740875">21</a>]</sup>.
		</p></div><div class="sect2" lang="es" xml:lang="es"><div class="titlepage"><div><div><h3 class="title"><a id="samba-dominios-de-windows-nt"></a>6.5.5. Dominios de Windows NT</h3></div></div><div></div></div><p>
		El modelo de red punto-a-punto de los grupos de trabajo Windows funciona bastante bien
		siempre y cuando el número de ordenadores de la red sea pequeño y haya una comunidad
		de usuarios muy restringida. Sin embargo, en grandes redes la simplicidad de los grupos
		de trabajo llega a ser un factor limitador. Los grupos de trabajo ofrecen sólo el nivel
		más básico de seguridad, y debido a que cada recurso compartido puede tener su propia
		clave, es un inconveniente (por decir lo mínimo) para los usuarios tener que
		recordar la clave de cada recurso en una red de gran envergadura. Incluso si esto
		no fuese un problema, mucha gente encuentra frustrante tener que interrumpir
		su proceso de trabajo para teclear la clave del recurso compartido en el cuadro de
		diálogo cada vez que se accede a otro recurso de red.
		</p><p>
		Para soportar las necesidades de las grandes redes, tales como las que se encuentran
		en los departamentos computacionales, Microsoft introdujo los dominios con la versión
		3.51 de Windows <span class="acronym">NT</span>. Un dominio Windows <span class="acronym">NT</span> es
		en esencia un grupo de trabajo de un ordenador <span class="acronym">SMB</span> que tiene
		una característica añadida: el servidor que actúa como controlador de dominio
		(vea la <a href="samba-grupos-de-trabajo-y-dominios-windows.html#samba-un-simple-dominio-windows" title="Figura 6.12. Un simple dominio Windows">Figura 6.12, “Un simple dominio Windows”</a>).
		</p><div class="figure"><a id="samba-un-simple-dominio-windows"></a><p class="title"><b>Figura 6.12. Un simple dominio Windows<sup>[<a id="id2740979" href="#ftn.id2740979">22</a>]</sup></b></p><div class="mediaobject"><img src="./imagenes/samba-un-simple-dominio-windows.png" alt="Un simple dominio WindowsSi quiere obtener el código fuente de esta figura realizada con pulse aquí." /></div></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-controladores-de-dominio"></a>6.5.5.1. Controladores de dominio</h4></div></div><div></div></div><p>
			Un controlador de dominio en un dominio Windows <span class="acronym">NT</span> funciona
			de manera muy similar a un servidor <span class="acronym">NIS</span> en una red Unix,
			manteniendo una base de datos del dominio que contiene la información
			de los usuarios y grupos, así como sus servicios asociados. Las responsabilidades
			de un controlador de dominio están principalmente centradas en la seguridad,
			incluyendo la autentificación o la tarea de permitir o denegar el acceso
			a los recursos del dominio a un determinado usuario. Esto se realiza
			normalmente gracias al uso de un nombre de usuario y una clave. El servicio
			que mantiene la base de datos en los controladores de dominio se denomina
			<i class="emphasis">Security Account Manager</i> (<span class="acronym">SAM</span>).
			</p><p>
			El modelo de seguridad de Windows <span class="acronym">NT</span> gira en torno a los
			identificadores de seguridad (<span class="acronym">SID</span>s) y las listas de
			control de acceso (<span class="acronym">ACL</span>s). Los identificadores de seguridad
			son utilizados para representar objetos en un dominio, que incluyen (pero
			no limitan) a los usuarios, los grupos, los ordenadores y los procesos.
			Los <span class="acronym">SID</span>s se escriben normalmente en un formulario
			<span class="acronym">ASCII</span> como campos separados por guiones, tal y como
			se muestra en el <a href="samba-grupos-de-trabajo-y-dominios-windows.html#samba-ejemplo-sid" title="Ejemplo 6.8. Muestra de un SID (Security IDentifier)">Ejemplo 6.8, “Muestra de un SID (Security IDentifier)”</a>:
			</p><div class="example"><a id="samba-ejemplo-sid"></a><p class="title"><b>Ejemplo 6.8. Muestra de un <span class="acronym">SID</span> (<i class="emphasis">Security IDentifier</i>)</b></p><table xmlns="http://www.w3.org/TR/xhtml1/transitional" border="0" bgcolor="#E0E0E0" width="90%"><tr><td><pre class="screen">S-1-5-21-1638239387-7675610646-9254035128-545</pre></td></tr></table></div><p>
			Un <span class="acronym">SID</span> comienza con el carácter “<span class="quote">S</span>”, seguido
			de un guión. El número inmediatamente posterior al primer guión se denomina
			<i class="emphasis">identificador relativo</i> (<span class="acronym">RID</span>)
			y es un número único dentro del dominio que identifica a un usuario,
			un grupo, un ordenador o cualquier otro objeto. El número <span class="acronym">RID</span>
			es análogo al <i class="emphasis">user <span class="acronym">ID</span></i>
			(<span class="acronym">UID</span>) o al <i class="emphasis">group <span class="acronym">ID</span></i>
			(<span class="acronym">GID</span>) en un sistema Unix o dentro de un dominio
			<span class="acronym">NIS</span>.
			</p><p>
			Las <span class="acronym">ACL</span>s proveen la misma funcionalidad que los permisos
			de los archivos “<span class="quote">rwx</span>” comunes en los sistemas Unix. Sin embargo,
			las <span class="acronym">ACL</span>s son más versátiles. Los permisos de los archivos
			Unix sólo pueden establecer permisos para el propietario y el grupo al que
			el fichero pertenece, y “<span class="quote">otros</span>”, significa que cualquier
			otro usuario. Las <span class="acronym">ACL</span>s de Windows
			<span class="acronym">NT</span>/2000/<span class="acronym">XP</span> permiten establecer
			permisos individuales para cualquier número arbitrario de usuarios y/o
			grupos. Las <span class="acronym">ACL</span>s están constituidas por una o más
			entradas de control de acceso (<span class="acronym">ACE</span> - Access Control Entries),
			cada una de las cuales contienen un <span class="acronym">SID</span> y derechos
			de acceso asociados a este.
			</p><p>
			El soporte de <span class="acronym">ACL</span>s ha sido incluido como una característica
			estándar en algunas variantes de Unix y están disponibles como añadidos para
			otras. Samba soporta el mapeo de las <span class="acronym">ACL</span>s entre Windows
			y Unix<sup>[<a id="id2741250" href="#ftn.id2741250">23</a>]</sup>.
			</p></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-controladores-de-dominio-primarios-y-secundarios"></a>6.5.5.2. Controladores de dominio primarios y secundarios</h4></div></div><div></div></div><p>
			Ya se ha hablado sobre buscadores maestros y de respaldo. Los controladores de
			dominio se parecen a estos en que un dominio tiene un controlador primario
			(<span class="acronym">PDC</span>) y puede tener uno o más controladores secundarios
			de dominio (<span class="acronym">BDC</span>s). Si un <span class="acronym">PDC</span> falla
			o no está accesible, sus tareas son automáticamente traspasadas a uno
			de los <span class="acronym">BDC</span>s. Los <span class="acronym">BDC</span>s sincronizan
			frecuentemente sus datos <span class="acronym">SAM</span> con el <span class="acronym">PDC</span>,
			por lo que si surge la necesidad cualquiera de ellos puede desempeñar
			inmediatamente los servicios del controlador primario, sin ningún tipo
			de impacto para los clientes. Sin embargo, tenga en cuenta que los
			<span class="acronym">BDC</span>s tienen copias de solo lectura de la base de datos
			<span class="acronym">SAM</span>; estos sólo pueden actualizar sus datos mediante
			la sincronización con un <span class="acronym">PDC</span>. Un servidor en un dominio
			Windows puede hacer uso de la <span class="acronym">SAM</span> de cualquier
			<span class="acronym">PDC</span> o <span class="acronym">BDC</span> para autentificar a un
			usuario que intente acceder a sus recursos e ingresar en el dominio.
			</p><p>
			Todas las versiones recientes de Windows pueden ingresar en un dominio
			como clientes para tener acceso a los recursos de los servidores de dominio.
			Los sistemas que son considerados miembros del dominio son una clase más
			exclusiva, compuesta de un <span class="acronym">PDC</span> y uno o varios
			<span class="acronym">BDC</span>s, así como los servidores miembros del dominio,
			que no son más que sistemas que se han unido como miembros al domino,
			y son conocidos por los controladores de dominio debido a la cuenta
			existente para ellos en la base de datos <span class="acronym">SAM</span>.
			</p></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-autentificacion"></a>6.5.5.3. Autentificación</h4></div></div><div></div></div><p>
			Cuando un usuario teclea su usuario y clave para ingresar en un dominio Windows,
			se invoca un <i class="emphasis">desafío</i> de seguridad y un protocolo
			de respuesta entre el ordenador cliente y el controlador de dominio para
			verificar que el usuario y la clave son válidos. Seguidamente el controlador
			de dominio envía el <span class="acronym">SID</span> de nuevo al cliente, quien lo
			utilizará para crear un <span class="acronym">SAT</span>
			(<i class="emphasis">Security Access Token</i>) que es válido únicamente para este
			sistema, que será utilizado para autentificaciones ulteriores. Esta
			señal de acceso contiene la información sobre el usuario codificada en su interior,
			la cual incluye el nombre de usuario, el grupo y los permisos que el usuario
			posee en el dominio. En este momento, el usuario está autentificado en el
			dominio.
			</p><p>
			Posteriormente, cuando el cliente intenta acceder a un recurso compartido dentro
			del dominio, el sistema cliente entra en un <i class="emphasis">desafío</i>
			de seguridad y un intercambio de respuestas con el servidor del recurso.
			Seguidamente el servidor entra en otro <i class="emphasis">desafío</i> de seguridad
			y conversación de respuesta con el controlador de dominio, para comprobar
			que el cliente es válido. (Lo que ocurre realmente es que el servidor utiliza
			la información que ha obtenido del cliente para hacerse pasar por este y
			autentificarse el mismo ante el controlador de dominio. Si el controlador
			de dominio valida sus credenciales, envía un <span class="acronym">SID</span>
			al servidor, que utilizará para crear su propio <span class="acronym">SAT</span>
			para el cliente, de esta forma habilita el acceso a sus recursos locales
			en beneficio del cliente.) En este punto, el cliente se encuentra autentificado
			para los recursos del servidor y se le permite acceder a ellos. El servidor
			utiliza el <span class="acronym">SID</span> almacenado en el <span class="acronym">SAT</span> para
			determinar que permisos de modificación y uso posee el cliente para el recurso
			en cuestión, esto lo consigue comparándolo con las entradas de las
			<span class="acronym">ACL</span>s	del recurso.
			</p><p>
			Aunque este método de autentificación pueda parecer demasiado complicado, permite
			a los clientes la autentificación sin enviar las claves en texto plano a través
			de la red, y es mucho más difícil de romper que la endeble seguridad que
			proporcionan los grupos de trabajo descritos anteriormente.
			</p></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-servicio-de-nombres-con-wins-y-dns"></a>6.5.5.4. Servicio de nombres con <span class="acronym">WINS</span>
			y <span class="acronym">DNS</span></h4></div></div><div></div></div><p>
			El servicio de nombres de Internet de Windows (<span class="acronym">WINS</span>) es una
			implementación de Microsoft del servidor de nombres <span class="acronym">NetBIOS</span>
			(<span class="acronym">NBNS</span>). Como tal, <span class="acronym">WINS</span> hereda muchas de
			las características de <span class="acronym">NetBIOS</span>. En primer lugar,
			<span class="acronym">WINS</span> sólo puede tener nombres nombres simples o llanos
			para las máquinas, tales como <i class="emphasis">inca</i>, <i class="emphasis">mixtec</i>
			o <span class="acronym">navaho</span>, y grupos de trabajo como PERU, MEXICO o USA.
			Otra característica es que <span class="acronym">WINS</span> es dinámico: cuando un
			un cliente se conecta inicialmente a la red, este solicita un nombre,
			una dirección y un grupo de trabajo al servidor <span class="acronym">WINS</span> local.
			Este servidor <span class="acronym">WINS</span> almacenará la información mientras
			el cliente refresque periódicamente su registro <span class="acronym">WINS</span>, lo que
			indicará que todavía está conectado a la red. Advierta que los servidores
			<span class="acronym">WINS</span> no son específicos de un grupo de trabajo o un
			dominio; pueden contener información sobre múltiples dominios y/o grupos
			de trabajo, y pueden estar presentes en más de una subred. 
			</p><p>
			Se pueden configurar múltiples servidores <span class="acronym">WINS</span> para que
			se sincronicen unos con otros. Esto permite que las entradas de los ordenadores
			que aparecen y desaparecen de la red se propagarse de un servidor
			<span class="acronym">WINS</span> a otro. Aunque que en teoría esto parece eficiente,
			podría volverse rápidamente problemático si hay varios servidores
			<span class="acronym">WINS</span> en la red. Debido a que los servicios
			<span class="acronym">WINS</span> pueden atravesar múltiples subredes (puede
			especificar la dirección del servidor <span class="acronym">WINS</span> en cada
			uno de los clientes u obtenerla vía <span class="acronym">DHCP</span>), normalmente
			es más eficiente tener a cada cliente Windows, no importa cuántos dominios
			Windows haya, apuntando a un mismo servidor <span class="acronym">WINS</span>. De esa
			forma, sólo habrá un servidor <span class="acronym">WINS</span> dominante con la
			información correcta, en lugar de tener varios servidores <span class="acronym">WINS</span>
			esforzándose por mantenerse sincronizados con los cambios más recientes. 
			</p><p>
			El servidor <span class="acronym">WINS</span> activo en un determinado momento es conocido
			como el servidor <span class="acronym">WINS</span> primario. También puede instalar un
			servidor <span class="acronym">WINS</span> secundario, el cual entrará en acción en
			el caso de que el primario falle o se vuelva inaccesible. Tanto el servidor
			primario como cualquier otro servidor <span class="acronym">WINS</span> sincronizarán
			sus bases de datos de direcciones periódicamente.
			</p><p>
			En la familia de sistemas operativos Windows, sólo la edición de servidor Windows
			<span class="acronym">NT</span>/2000 puede actuar como servidor <span class="acronym">WINS</span>.
			Samba 2.2 puede funcionar como servidor <span class="acronym">WINS</span> primario,
			pero no puede actualizar su base de datos con otros servidores
			<span class="acronym">WINS</span>. Por este motivo, no puede actuar como servidor secundario
			<span class="acronym">WINS</span> o como un servidor primario <span class="acronym">WINS</span>
			de un servidor secundario <span class="acronym">WINS</span> Windows.
			</p><p>
			<span class="acronym">WINS</span> maneja el servicio de nombres por defecto, aunque
			Microsoft añadió el <span class="acronym">DNS</span> con Windows <span class="acronym">NT</span>
			Server 4. Este es compatible con los <span class="acronym">DNS</span>s que son
			estándar en virtualmente todos los sistemas Unix, y un servidor Unix
			(como el host Samba) puede ser utilizado para actuar de <span class="acronym">DNS</span>.
			</p></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-relaciones-de-confianza"></a>6.5.5.5. Relaciones de confianza</h4></div></div><div></div></div><p>
			Un aspecto adicional de los dominios Windows <span class="acronym">NT</span>, que todavía
			no está soportado en Samba 2.2, es la posibilidad de configurar una relación
			de confianza entre dominios, permitiendo a los clientes de un dominio acceder
			a los recursos de otro sin necesidad de cualquier tipo de autentificación. El
			protocolo que está detrás de esto se denomina <i class="emphasis">pass-through
			authentication</i>, mediante el cual las credenciales de un usuario
			son pasadas de un cliente, en el primer dominio, a un servidor en el segundo
			dominio, quien consultará al controlador de dominio del primer dominio (de
			confianza) para comprobar que el usuario es válido antes de permitir
			el acceso a los recursos.
			</p><p>
			Ha de notar que en muchos aspectos, el comportamiento de un Windows para grupos
			de trabajo y un Windows <span class="acronym">NT</span> concuerdan. Por ejemplo,
			el buscador maestro y de respaldo en un dominio son siempre el
			<span class="acronym">PDC</span> y <span class="acronym">BDC</span>, respectivamente. A continuación
			se actualizará el diagrama de dominios Windows para incluir tanto al buscador
			maestro local como el de respaldo. El resultado se muestra en la
			<a href="samba-grupos-de-trabajo-y-dominios-windows.html#samba-dominio-windows-con-un-buscador-maestro-local-y-de-respaldo" title="Figura 6.13. Un dominio Windows con un buscador maestro local y uno de&#10;&#9;&#9;&#9;&#9;respaldo">Figura 6.13, “Un dominio Windows con un buscador maestro local y uno de
				respaldo”</a>.
			</p><div class="figure"><a id="samba-dominio-windows-con-un-buscador-maestro-local-y-de-respaldo"></a><p class="title"><b>Figura 6.13. Un dominio Windows con un buscador maestro local y uno de
				respaldo<sup>[<a id="id2741844" href="#ftn.id2741844">24</a>]</sup></b></p><div class="mediaobject"><img src="./imagenes/samba-dominio-windows-con-un-buscador-maestro-local-y-de-respaldo.png" alt="Un dominio Windows con un buscador maestro local y uno de respaldoSi quiere obtener el código fuente de esta figura realizada con pulse aquí." /></div></div><p>
			El parecido entre los grupos de trabajo y los dominios <span class="acronym">NT</span> no
			es accidental, ya que el concepto de dominio Windows no se desarrolló
			hasta la versión 3.5 de Windows NT, y los dominios Windows se vieron forzados
			a mantener la compatibilidad hacia atrás con los grupos de trabajo presentes
			en Windows para grupos de trabajo.
			</p><p>
			Samba puede actuar como un controlador primario de dominio para clientes
			Windows 95/98/Me y Windows <span class="acronym">NT</span>/2000/<span class="acronym">XP</span>,
			con la única limitación de que sólo puede actuar de <span class="acronym">PDC</span>,
			no de <span class="acronym">BDC</span>.
			</p><p>
			Samba también puede funcionar como un servidor miembro de dominio, esto significa
			que tendrá una cuenta de equipo en la base de datos del <span class="acronym">PDC</span>
			y por tanto será reconocido como parte del dominio. Un servidor miembro del
			dominio no puede autentificar a los usuarios que ingresan en el dominio,
			pero puede manejar funciones de seguridad (como los permisos de los archivos)
			para los usuarios del dominio que acceden a sus recursos.
			</p></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-dominios-de-active-directory"></a>6.5.5.6. Dominios de <i class="emphasis">Active Directory</i></h4></div></div><div></div></div><p>
			Dando comienzo con Windows 2000, Microsoft introdujo el <i class="emphasis">Active
			Directory</i> (Directorio Activo), el siguiente camino más allá
			de los dominios de Windows <span class="acronym">NT</span>. No se va a entrar
			en mucho detalle con <i class="emphasis">Active Directory</i>, ya que es
			un tema extremadamente amplio. Samba 2.2 no soporta ninguna característica de
			<i class="emphasis">Active Directory</i>, y el soporte de la versión 3.0
			de Samba se limita a actuar como un cliente. Desde ahora, sea consciente
			de que con <i class="emphasis">Active Directory</i>, el modelo de autentificación
			está centrado al rededor de <span class="acronym">LDAP</span>, y el servicio de
			nombres lo suministra un <span class="acronym">DNS</span> en lugar de un
			servidor <span class="acronym">WINS</span>. Los dominios en <i class="emphasis">Active
			Directory</i> se pueden organizar en una estructura jerárquica en
			árbol, en la cual, cada controlador de dominio es fijo, no hay distinción
			entre controlador primario y secundario, como en los dominios Windows
			<span class="acronym">NT</span>.
			</p><p>
			Los sistemas Windows 2000/<span class="acronym">XP</span> pueden configurar un simple
			grupo de trabajo o un dominio de clientes Windows <span class="acronym">NT</span>
			(que funcionaría con Samba). La edición <i class="emphasis">Server</i> de
			Windows 2000 puede configurarse para que ejecute
			<i class="emphasis">Active Directory</i> y dominios Windows
			<span class="acronym">NT</span> para mantener la compatibilidad hacia atrás (modo
			mixto). En este caso, Samba 2.2 trabaja con los servidores Windows 2000
			de la misma forma que lo hacía con los servidores Windows <span class="acronym">NT</span>
			4.0. Cuando se configura para que opere en modo nativo, los servidores
			Windows 2000 sólo soportan <i class="emphasis">Active Directory</i>.
			Incluso así, Samba 2.2 puede operar como un servidor en un dominio
			albergado por un servidor Windows 2000 en modo nativo, haciendo uso
			del modo emulación <span class="acronym">PDC</span> de un servidor Windows 2000. Sin
			embargo, no es posible para Samba 2.2 o 3.0 operar como un controlador de
			dominio en un un dominio <i class="emphasis">Active Directory</i> de Windows
			2000.
			</p></div><div class="sect3" lang="es" xml:lang="es"><div class="titlepage"><div><div><h4 class="title"><a id="samba-puede-un-grupo-de-trabajo-abarcar-multiples-subredes"></a>6.5.5.7. ¿Puede un grupo de trabajo abarcar múltiples subredes?</h4></div></div><div></div></div><p>
			Sí, pero la mayoría de la gente que ha hecho esto ha tenido muchos
			quebraderos de cabeza. Abarcar múltiples subredes no era parte del diseño inicial
			de Windows <span class="acronym">NT</span> 3.5 o de Windows para grupos de trabajo.
			Como resultado, un dominio Windows que abarca dos o más subredes es,
			en realidad, un "encolado" de dos o más grupos de trabajo que comparten
			un nombre idéntico. La buena noticia es que todavía se puede hacer uso de un
			controlador primario de dominio para el control de autentificación a lo largo
			de cada subred. La mala noticia es que las cosas no son tan sencillas en
			la navegación. 
			</p><p>
			Como se mencionó anteriormente, cada subred ha de tener su propio buscador
			maestro local. Cuando un dominio Windows abarca múltiples subredes,
			un administrador del sistema tendrá que asignar una de las máquinas como
			buscador maestro de dominio. El buscador maestro de dominio mantendrá una
			lista de búsqueda para todo el dominio Windows. Esta lista de búsqueda
			es creada por la sincronización periódica de la lista de búsqueda de
			cada buscador maestro local con la lista de búsqueda del buscador maestro
			de dominio. Después de la sincronización, el buscador maestro local y
			el buscador maestro de dominio deberían contener entradas idénticas. Observe
			la <a href="samba-grupos-de-trabajo-y-dominios-windows.html#samba-grupo-de-trabajo-que-abarca-mas-de-una-subred" title="Figura 6.14. Grupo de trabajo que abarca más de una subred">Figura 6.14, “Grupo de trabajo que abarca más de una subred”</a>
			para ver un ejemplo.
			</p><div class="figure"><a id="samba-grupo-de-trabajo-que-abarca-mas-de-una-subred"></a><p class="title"><b>Figura 6.14. Grupo de trabajo que abarca más de una subred<sup>[<a id="id2742176" href="#ftn.id2742176">25</a>]</sup></b></p><div class="mediaobject"><img src="./imagenes/samba-grupo-de-trabajo-que-abarca-mas-de-una-subred.png" alt="Grupo de trabajo que abarca más de una subredSi quiere obtener el código fuente de esta figura realizada con pulse aquí." /></div></div><p>
			¿Suena bien? pues no se acerca al "cielo" por las siguientes razones: 
			</p><div class="itemizedlist"><ul type="fillcircle"><li style="list-style-type: fillcircle"><p>Si existe, un <span class="acronym">PDC</span> siempre juega el
					papel de buscador maestro de dominio. Debido al diseño de
					Microsoft, los dos siempre comparten el tipo de recurso
					<span class="acronym">NetBIOS</span> &lt;1B&gt; y (desafortunadamente)
					no se pueden separar.</p></li><li style="list-style-type: fillcircle"><p>En los equipos Windows 95/98/Me no pueden llegar a ser
					ni siquiera contactar con un buscador maestro de dominio. Esto
					significa que necesariamente se ha de tener, al menos, un sistema
					Windows <span class="acronym">NT</span>/2000/<span class="acronym">XP</span>
					(o un servidor Samba) en cada subred del grupo de
					trabajo multi-red</p></li></ul></div><p>
			Cada buscador maestro local de cada subred continua manteniendo la lista de
			búsqueda para su subred, para la cual se vuelve dominante. De esta forma,
			si un ordenador desease ver la lista de los servidores de su propia subred,
			el buscador maestro local de esa subred sería interrogado. Si un ordenador
			quisiese ver una lista de servidores fuera de su subred, sólo podrá llegar
			hasta donde le lleve el buscador maestro local. Esto funciona debido a los
			intervalos fijados, la lista de búsqueda dominante del buscador maestro local
			de una subred se sincroniza con el buscador maestro de dominio, quien está
			sincronizado con el buscador maestro local de las otras subredes pertenecientes
			al dominio. Esto se denomina propagación de la lista de búsqueda. 
			</p><p>
			Samba puede actuar como buscador maestro de dominio en un dominio Windows
			<span class="acronym">NT</span>, o puede actuar como un buscador maestro local para
			una subred, sincronizando su lista de búsqueda con el buscador maestro
			de dominio.
			</p></div></div><div class="footnotes"><br /><hr width="100" align="left" /><div class="footnote"><p><sup>[<a id="ftn.id2740670" href="#id2740670">20</a>] </sup>El capítulo 7 de la entrada
		bibliográfica <a href="bibliografia.html#bibliografia-ts-eckstein-collier-brown-01">TsEcksteinCollier-Brown01</a>
		describe en más detalle el proceso de elección.</p></div><div class="footnote"><p><sup>[<a id="ftn.id2740875" href="#id2740875">21</a>] </sup>Para más detalles,
		vea el capítulo 9 de la entrada bibliográfica
		<a href="bibliografia.html#bibliografia-ts-eckstein-collier-brown-01">TsEcksteinCollier-Brown01</a></p></div><div class="footnote"><p><sup>[<a id="ftn.id2740979" href="#id2740979">22</a>] </sup>Si quiere obtener
			el código fuente de esta figura realizada con <a href="bibliografia.html#dia">Dia</a> pulse
			<a href="./imagenes/samba-un-simple-dominio-windows.dia" target="_top">aquí</a>.
			</p></div><div class="footnote"><p><sup>[<a id="ftn.id2741250" href="#id2741250">23</a>] </sup>Para más información, consulte el capítulo 8 de la
			entrada bibliográfica
			<a href="bibliografia.html#bibliografia-ts-eckstein-collier-brown-01">TsEcksteinCollier-Brown01</a></p></div><div class="footnote"><p><sup>[<a id="ftn.id2741844" href="#id2741844">24</a>] </sup>Si quiere obtener el código fuente de esta
				figura realizada con <a href="bibliografia.html#dia">Dia</a> pulse
				<a href="./imagenes/samba-dominio-windows-con-un-buscador-maestro-local-y-de-respaldo.dia" target="_top">aquí</a>.</p></div><div class="footnote"><p><sup>[<a id="ftn.id2742176" href="#id2742176">25</a>] </sup>Si
				quiere obtener el código fuente de esta figura realizada con
				<a href="bibliografia.html#dia">Dia</a> pulse
				<a href="./imagenes/samba-grupo-de-trabajo-que-abarca-mas-de-una-subred.dia" target="_top">aquí</a>.</p></div></div></div><div class="navfooter"><hr /><table width="100%" summary="Navigation footer"><tr><td width="40%" align="left"><a accesskey="p" href="samba-familiarizandose-con-una-red-smb.html">Anterior</a> </td><td width="20%" align="center"><a accesskey="u" href="samba-conceptos-teoricos.html">Subir</a></td><td width="40%" align="right"> <a accesskey="n" href="samba-novedades-de-samba-2.2.html">Siguiente</a></td></tr><tr><td width="40%" align="left" valign="top">6.4. Familiarizándose con una red SMB </td><td width="20%" align="center"><a accesskey="h" href="index.html">Inicio</a></td><td width="40%" align="right" valign="top"> 6.6. Novedades de Samba 2.2</td></tr></table></div></body></html>
