HopeDC обслуживает Windows и Linux из единого ядра: LDAP, Kerberos, DNS, DHCP, SMB, центр сертификации и веб‑панель — без внешней СУБД и зоопарка демонов. И мягко замещает действующий Windows‑DC.
Протокольная совместимость с Active Directory — плюс то, чего обычно не хватает: единое управление, лёгкость развёртывания и путь отхода от Windows‑DC.
Ядро на Rust со встроенным движком на WAL. LDAP, Kerberos, DNS, DHCP, SMB, ЦС и панель — без PostgreSQL, OpenLDAP, BIND и JVM.
Групповые политики Windows (GPO) и политики Linux (sudo, файлы, пакеты, cron, sysctl, общие папки SMB) — из одной панели, с разбором ОС компьютеров.
Реестровые ADMX‑политики доставляет клиентский pull‑агент напрямую по HTTPS с машинной аутентификацией — устойчиво там, где SMB/DFSR проблемны.
Admin Center на RU/EN: структура домена, GPO, сайты и службы, ЦС, доверия, резервные копии — с RBAC и делегированием по доменам.
На свежей установке DNS и DHCP подняты, но остановлены, пока не настроены зоны и пулы — никакой случайной раздачи адресов в чужой сети.
Зеркалирование действующего MS AD, затем «Принять роль KDC» с индикатором готовности по кэшированным ключам. Автономный вход при отказе внешнего DC.
Каждая роль AD‑контроллера реализована внутри hopedc‑core. Данные каталога — во встроенном движке HopeDB, внешняя база не нужна.
| Порт | Служба | Назначение |
|---|---|---|
| 389 / 636 | LDAP / LDAPS | Каталог, bind, mTLS |
| 88 | Kerberos KDC | AES128/256, RC4‑HMAC |
| 53 | DNS | Авторитативные зоны |
| 389/udp | CLDAP | Netlogon, realm discovery |
| 67 | DHCP | Выдача адресов |
| 445 | SMB | SYSVOL и ресурсы |
| 3268 / 3269 | Global Catalog | Поиск по лесу |
| 9443 | Admin API · SSL | Панель и репликация |
HopeDC входит в сеть рядом с действующим контроллером и забирает роль постепенно, когда вы к этому готовы.
Подключите существующий домен MS AD. HopeDC зеркалирует объекты каталога в собственное хранилище и обслуживает клиентов как дополнительный узел.
По готовности HopeDC генерирует свой krbtgt и начинает обслуживать Kerberos домена. Индикатор показывает, у скольких пользователей уже кэшированы ключи.
Старый контроллер выводится из эксплуатации. Локальные пароли в HopeDC дают автономный вход даже при отказе внешнего DC.
Samba‑DC, FreeIPA и Microsoft AD — зрелые продукты. Ниже — устойчивые архитектурные различия, а не замена технической проверки под вашу задачу.
| Возможность | HopeDC | Samba‑DC | FreeIPA | MS AD |
|---|---|---|---|---|
| Домен‑джойн Windows как AD‑DC | да | да | через trust | да |
| Нативная идентичность Linux (SSSD/sudo/POSIX) | да | частично | да | доп. средства |
| Встроенный современный веб‑UI | да · RU/EN | нет | да | RSAT/GPMC |
| Один бинарник, без внешней СУБД | да | внутр. LDB | стек демонов | роль Windows |
| Встроенные DNS + DHCP | да | только DNS | только DNS | да |
| GPO + политики Linux из одного UI | да | через RSAT | HBAC/sudo | только GPMC |
| Политики Windows без SYSVOL (pull‑агент) | да | нет | нет | нет |
| Сайты и службы (Sites) из веб‑UI | да | samba‑tool | не AD‑сайты | только RSAT |
| Замена действующего MS AD | seize KDC | сложно | через trust | свой лес |
| Лицензии / CAL Windows | не нужны | не нужны | не нужны | нужны |
| Зрелость и экосистема | новый продуктбыстрые итерации | высокая | высокая | максимальная |
FreeIPA не выступает AD‑контроллером для Windows: интеграция строится через межлесное доверие с AD, а не прямой домен‑джойн.
Ориентировочные минимальные требования на роль контроллера домена. Реальные значения растут с числом объектов — проверяйте под свой масштаб.
Разверните ядро на любом Linux‑сервере за несколько минут и войдите в Admin Center. Для сетапа «под ключ» и пресейла — свяжитесь с командой.
Ubuntu 20.04+ · Debian 11+ · RHEL/Alma/Rocky 8+ · Astra Linux SE 1.7