שיעור 10: שיתוף וגישה מרחוק¶
חלק ב': מדריך העברה למרצה (Asset B)
1. חיבור לשרתים: עבודה עם פרוטוקול SMB, ניתוב נתיבים מול שרתי Windows¶
-
מטרת השיעור (Objective): התלמידים ילמדו כיצד להתחבר לשרתי קבצים וליצור נתיבי התחברות תקינים (SMB) מול סביבות עבודה מגוונות דרך הממשק הגרפי.
-
תסריט שיחה (Discussion - Script):
- הקדמה על תקשורת ברשת:
- שרתי קבצים ארגוניים לרוב מבוססים על Windows.
- המק מתקשר איתם בצורה שקופה לחלוטין.
- פרוטוקול SMB במק:
- זהו הפרוטוקול העיקרי והמובנה במערכת.
- מגשר על פערים של פורמט הדיסק (למשל, השרת יכול להיות מפורמט כ-NTFS או ZFS).
- אנקדוטה היסטורית: בעבר אפל השתמשה בפרוטוקול AFP משלה (שהתחיל ב-1988), אבל כיום SMB של מיקרוסופט (במקור של IBM) נחשב לסטנדרט הבלעדי גם אצל מקיסטים. כדאי לציין ש-SMB עדיין לא "מבין" קבצי Sparse של APFS, ולכן העתקה של קובץ כזה דרך SMB 'תנפח' אותו חזרה לגודל המלא על השרת.
-
התחברות לשרת:
- שימוש בחלון Connect to Server ב-Finder.
- תחביר חובה: מתחיל ב-
smb://(ולא בלוכסנים הפוכים כמו ב-Windows).
-
הדגמה מעשית (Demonstration):
- מעבר ל-Finder (לחיצה על שולחן העבודה).
- פתיחת חלון התחברות: בתפריט העליון לחצו Go > Connect to Server (או
⌘+K). - הקלדת נתיב לדוגמה: למשל
smb://10.0.0.5/Public. - הצגת חלון הזדהות (שם משתמש וסיסמה).
-
איתור השרת המחובר תחת Locations בסרגל הצד.
-
Instructor Deep-Dive:
הרחבה טכנית למנחה: SMB ב-macOS
- מנוע ה-SMB במק (
SMBx): - המערכת מנסה להתחבר תחילה ב-SMB 3 (כולל תמיכה בהצפנה).
- קונפיגורציה קשיחה ופקודות טרמינל:
/etc/nsmb.conf: מאפשר ביטול Packet Signing או אילוץ גרסה מול שרתים ישנים.smbutil statshares -a: בודק גרסת חיבור וסטטוס תמיכה בתכונות מתקדמות.- פקודות רשת לאבחון:
netstat -anו-ping -c 5. - לוגים ומקרי קצה:
- לוגים: חפשו ב-Console לפי
subsystem: com.apple.smbלאיתור שגיאות אימות ומשא ומתן. - מקרה קצה (איטיות ב-SMB): נובע מניסיון המערכת לייצר קבצי
.DS_Store. ניתן למנוע זאת עם:defaults write com.apple.desktopservices DSDontWriteNetworkStores -bool TRUE.
2. שיתוף מקומי: Screen Sharing, AirDrop ו-Universal Control¶
-
מטרת השיעור (Objective): הכרת ושליטה בדרכים המובנות והמהירות של macOS לשתף תוכן ומשאבים בין מכשירים של אפל בסביבה המקומית, תוך שימוש בממשק המשתמש (System Settings).
-
תסריט שיחה (Discussion - Script):
- שיתוף מקומי באקוסיסטם של אפל:
- התממשקות קלה ומהירה למכשירים סמוכים (Zero-Configuration).
- אנקדוטה היסטורית: בשנות ה-90 (מערכת System 7), גילוי שרתים ומדפסות נעשה ידנית דרך כלי בשם "Chooser". היום טכנולוגיות כמו mDNS/Bonjour ו-AWDL מזהות הכל אוטומטית.
- העברת קבצים עם AirDrop ושליטה מרחוק (Screen Sharing):
- AirDrop משתמש ב-Bluetooth לגילוי ו-Wi-Fi Direct להעברה מהירה.
- Screen Sharing מבוסס על שדרוג של VNC הקלאסי אך עטוף בשכבת אבטחה (TCC) הדורשת הרשאות הקלטת מסך.
-
תכונת ה-Universal Control:
- מאפשרת עכבר ומקלדת אחת בין מספר מסכים, מנוהל על ידי שירות
rapportd.
- מאפשרת עכבר ומקלדת אחת בין מספר מסכים, מנוהל על ידי שירות
-
הדגמה מעשית (Demonstration):
- העברת קבצים (AirDrop): פתחו חלון Finder, לחצו על AirDrop בסרגל הצד והראו אפשרויות חשיפה (Contacts Only).
- שיתוף מסך (Screen Sharing): נווטו אל System Settings > General > Sharing והפעילו. הראו את כפתור ה-(i) לבחירת משתמשים.
-
עבודה רציפה (Universal Control): נווטו אל System Settings > Displays > Advanced להמחשת ההגדרות.
-
Instructor Deep-Dive:
הרחבה טכנית למנחה: פרוטוקולי שיתוף מקומי
- אופן הפעולה של AirDrop והרשת המקומית:
- זיהוי מתבצע דרך Bluetooth LE והעברה דרך ממשק Apple Wireless Direct Link (AWDL - מיוצג במערכת כ-
awdl0). - פקודות ולוגים:
- לוגים: סננו ב-Console לפי
subsystem: com.apple.sharingכדי לראות לחיצות יד (Handshakes) של AirDrop. - טרמינל:
sharing -lמציג שירותי שיתוף פעילים, ו-ifconfig awdl0מציג את ממשק הרשת האלחוטי הישיר. - מקרי קצה ופתרון תקלות:
- תקלת AirDrop נפוצה (לא רואים את המכשיר): כיבוי והדלקה של Wi-Fi במק לרוב יאפס את ממשק ה-
awdl0. - שיתוף מסך לא עובד: נובע לעיתים קרובות מהיעדר הרשאת Screen Recording תחת Privacy & Security (TCC), או שחומת האש חוסמת תעבורה נכנסת.
3. שכפול מהיר: Mac Sharing Mode להעברת מידע כבל-לכבל¶
-
מטרת השיעור (Objective): התלמידים ילמדו להשתמש במצב שיתוף מק (Mac Sharing Mode) מתוך סביבת ה-Recovery כדי לגשת ישירות לכונן של מק תקול או לצורך העברת נתונים מאסיבית, תוך שמירה על גבולות ההצפנה.
-
תסריט שיחה (Discussion - Script):
- תרחיש חילוץ נתונים קלאסי:
- במחשבי Apple Silicon הדיסקים מולחמים. אם מערכת ההפעלה לא עולה, אנחנו צריכים לחלץ נתונים.
- Mac Sharing Mode (יורשו של Target Disk Mode):
- מבוסס על שיתוף קבצים ברשת (SMB) בתוך Recovery Mode (1TR).
- אנקדוטה היסטורית: Target Disk Mode הישן חשף את הכונן ברמת הבלוק החומרתי. בעשור הראשון של OS X לא הייתה כלל מחיצת Recovery. ב-Apple Silicon, כדי להגן על FileVault, המק פועל כשרת SMB מבודד לחלוטין ברמת הקובץ.
-
דרישות אבטחה:
- המחשב המארח מחייב הזנת סיסמת המשתמש המקומי של המק התקול, מה שמפענח (Unlock) את ווליום הנתונים (Data Volume).
-
הדגמה מעשית (Demonstration):
- חשיפת מתג שיתוף רגיל (System Settings > General > Sharing).
- הסבר הדגמת Mac Sharing Mode:
- כניסה ל-Recovery Mode (לחיצה ארוכה על כפתור ההפעלה ב-Apple Silicon).
- הפעלת כלי Share Disk מסרגל Utilities.
-
חיבור: במק המארח נכנסים ל-Network ב-Finder ולוחצים על המק התקול שהפך כעת לשרת SMB זמני.
-
Instructor Deep-Dive:
הרחבה טכנית למנחה: Target Disk מול Mac Sharing
- ארכיטקטורה:
- המק התקול משתף את עצמו כשרת SMB (על ידי תהליך
smbdמינימליסטי) הפועל מעל גשר רשת של IP-over-Thunderbolt. - מקרי קצה ופתרון תקלות:
- טעות נפוצה של אנשי IT: ניסיון להריץ Disk Utility (First Aid) מהמחשב המארח על המחשב התקול. זה בלתי אפשרי ב-Apple Silicon, כי המחשב המארח רואה רק תיקיית רשת (SMB) ולא בלוק אחסון גולמי. יש להריץ תיקוני דיסק מה-Recovery של המחשב התקול עצמו.
- ניתוקים: בחיבור IP-over-Thunderbolt, ניתוקים נובעים לרוב מאיכות כבל ירודה.
4. תיבול ארגוני: התממשקות ל-Single Sign-On (כמו סיומת Kerberos SSO) בארגון לחיבור שקוף לכונני רשת¶
-
מטרת השיעור (Objective): הבנת הערך המוסף של טכנולוגיות Single Sign-On (SSO) בסביבת Enterprise, ואופן היישום של הרחבת Kerberos ליצירת חווית חיבור שקופה (Passwordless) לכונני רשת.
-
תסריט שיחה (Discussion - Script):
- אתגרי הזדהות (Password Fatigue):
- ריבוי סיסמאות בארגון מייצר קריאות תמיכה של "נעילת משתמש".
- המעבר מ-AD Binding ל-SSO:
- בעבר מק היה נקשר ל-AD (Bind), אך מודל זה מיושן (Mobile Accounts בעייתיים).
- כיום: הרחבות Single Sign-On (כגון Kerberos SSO) מנוהלות על ידי פרופילי MDM (Configuration Profile).
-
חווית הלקוח (TGT):
- התוסף מזהה רשת ארגונית, מבקש אימות פעם אחת, ומושך TGT (Ticket Granting Ticket) משרת ה-AD.
- מאותו רגע, הלקוח מתחבר ל-SMB פנימי ללא שום בקשת סיסמה.
-
הדגמה מעשית (Demonstration):
- הראו למשתתפים (אם זמין) את סמל המפתח (Key) השחור של הרחבת Kerberos בשורת התפריטים העליונה, דרכו ניתן לסנכרן ולשנות סיסמאות Active Directory מקומית.
-
הראו שפרופיל ה-SSO מותקן תחת System Settings > Profiles.
-
Instructor Deep-Dive:
הרחבה טכנית למנחה: SSO Extensions ומגבלות MDM
- פקודות טרמינל לאבחון Kerberos:
klist: לבדיקת כרטיסי ה-TGT שנמצאים כרגע במטמון המקומי.kinitו-kdestroy: לאיפוס ומשיכת כרטיסים באופן ידני מה-KDC.- מקרי קצה (התנגשויות וזליגת מידע):
- Platform SSO מול Kerberos: פריסה כפולה לאותו דומיין תיצור חפיפה בסנכרון סיסמאות. יש להגדיר
syncLocalPassword=FALSEב-Kerberos במידה וכלי אחר מנהל זאת. - AirDrop בארגון: לעיתים משתמשים מתלוננים שאינם מצליחים לשתף קובץ ב-AirDrop. אם מוגדר "Managed Open In" ב-MDM, המק מתייחס ל-AirDrop כאל 'Unmanaged Destination' וחוסם יציאת מסמכים ארגוניים החוצה (DLP).