לדלג לתוכן

שיעור 10: שיתוף וגישה מרחוק

חלק ב': מדריך העברה למרצה (Asset B)

1. חיבור לשרתים: עבודה עם פרוטוקול SMB, ניתוב נתיבים מול שרתי Windows

  1. מטרת השיעור (Objective): התלמידים ילמדו כיצד להתחבר לשרתי קבצים וליצור נתיבי התחברות תקינים (SMB) מול סביבות עבודה מגוונות דרך הממשק הגרפי.

  2. תסריט שיחה (Discussion - Script):

  3. הקדמה על תקשורת ברשת:
    • שרתי קבצים ארגוניים לרוב מבוססים על Windows.
    • המק מתקשר איתם בצורה שקופה לחלוטין.
  4. פרוטוקול SMB במק:
    • זהו הפרוטוקול העיקרי והמובנה במערכת.
    • מגשר על פערים של פורמט הדיסק (למשל, השרת יכול להיות מפורמט כ-NTFS או ZFS).
    • אנקדוטה היסטורית: בעבר אפל השתמשה בפרוטוקול AFP משלה (שהתחיל ב-1988), אבל כיום SMB של מיקרוסופט (במקור של IBM) נחשב לסטנדרט הבלעדי גם אצל מקיסטים. כדאי לציין ש-SMB עדיין לא "מבין" קבצי Sparse של APFS, ולכן העתקה של קובץ כזה דרך SMB 'תנפח' אותו חזרה לגודל המלא על השרת.
  5. התחברות לשרת:

    • שימוש בחלון Connect to Server ב-Finder.
    • תחביר חובה: מתחיל ב-smb:// (ולא בלוכסנים הפוכים כמו ב-Windows).
  6. הדגמה מעשית (Demonstration):

  7. מעבר ל-Finder (לחיצה על שולחן העבודה).
  8. פתיחת חלון התחברות: בתפריט העליון לחצו Go > Connect to Server (או ⌘+K).
  9. הקלדת נתיב לדוגמה: למשל smb://10.0.0.5/Public.
  10. הצגת חלון הזדהות (שם משתמש וסיסמה).
  11. איתור השרת המחובר תחת Locations בסרגל הצד.

  12. Instructor Deep-Dive:

הרחבה טכנית למנחה: SMB ב-macOS
  • מנוע ה-SMB במק (SMBx):
  • המערכת מנסה להתחבר תחילה ב-SMB 3 (כולל תמיכה בהצפנה).
  • קונפיגורציה קשיחה ופקודות טרמינל:
  • /etc/nsmb.conf: מאפשר ביטול Packet Signing או אילוץ גרסה מול שרתים ישנים.
  • smbutil statshares -a: בודק גרסת חיבור וסטטוס תמיכה בתכונות מתקדמות.
  • פקודות רשת לאבחון: netstat -an ו-ping -c 5.
  • לוגים ומקרי קצה:
  • לוגים: חפשו ב-Console לפי subsystem: com.apple.smb לאיתור שגיאות אימות ומשא ומתן.
  • מקרה קצה (איטיות ב-SMB): נובע מניסיון המערכת לייצר קבצי .DS_Store. ניתן למנוע זאת עם: defaults write com.apple.desktopservices DSDontWriteNetworkStores -bool TRUE.

2. שיתוף מקומי: Screen Sharing, AirDrop ו-Universal Control

  1. מטרת השיעור (Objective): הכרת ושליטה בדרכים המובנות והמהירות של macOS לשתף תוכן ומשאבים בין מכשירים של אפל בסביבה המקומית, תוך שימוש בממשק המשתמש (System Settings).

  2. תסריט שיחה (Discussion - Script):

  3. שיתוף מקומי באקוסיסטם של אפל:
    • התממשקות קלה ומהירה למכשירים סמוכים (Zero-Configuration).
    • אנקדוטה היסטורית: בשנות ה-90 (מערכת System 7), גילוי שרתים ומדפסות נעשה ידנית דרך כלי בשם "Chooser". היום טכנולוגיות כמו mDNS/Bonjour ו-AWDL מזהות הכל אוטומטית.
  4. העברת קבצים עם AirDrop ושליטה מרחוק (Screen Sharing):
    • AirDrop משתמש ב-Bluetooth לגילוי ו-Wi-Fi Direct להעברה מהירה.
    • Screen Sharing מבוסס על שדרוג של VNC הקלאסי אך עטוף בשכבת אבטחה (TCC) הדורשת הרשאות הקלטת מסך.
  5. תכונת ה-Universal Control:

    • מאפשרת עכבר ומקלדת אחת בין מספר מסכים, מנוהל על ידי שירות rapportd.
  6. הדגמה מעשית (Demonstration):

  7. העברת קבצים (AirDrop): פתחו חלון Finder, לחצו על AirDrop בסרגל הצד והראו אפשרויות חשיפה (Contacts Only).
  8. שיתוף מסך (Screen Sharing): נווטו אל System Settings > General > Sharing והפעילו. הראו את כפתור ה-(i) לבחירת משתמשים.
  9. עבודה רציפה (Universal Control): נווטו אל System Settings > Displays > Advanced להמחשת ההגדרות.

  10. Instructor Deep-Dive:

הרחבה טכנית למנחה: פרוטוקולי שיתוף מקומי
  • אופן הפעולה של AirDrop והרשת המקומית:
  • זיהוי מתבצע דרך Bluetooth LE והעברה דרך ממשק Apple Wireless Direct Link (AWDL - מיוצג במערכת כ-awdl0).
  • פקודות ולוגים:
  • לוגים: סננו ב-Console לפי subsystem: com.apple.sharing כדי לראות לחיצות יד (Handshakes) של AirDrop.
  • טרמינל: sharing -l מציג שירותי שיתוף פעילים, ו-ifconfig awdl0 מציג את ממשק הרשת האלחוטי הישיר.
  • מקרי קצה ופתרון תקלות:
  • תקלת AirDrop נפוצה (לא רואים את המכשיר): כיבוי והדלקה של Wi-Fi במק לרוב יאפס את ממשק ה-awdl0.
  • שיתוף מסך לא עובד: נובע לעיתים קרובות מהיעדר הרשאת Screen Recording תחת Privacy & Security (TCC), או שחומת האש חוסמת תעבורה נכנסת.

3. שכפול מהיר: Mac Sharing Mode להעברת מידע כבל-לכבל

  1. מטרת השיעור (Objective): התלמידים ילמדו להשתמש במצב שיתוף מק (Mac Sharing Mode) מתוך סביבת ה-Recovery כדי לגשת ישירות לכונן של מק תקול או לצורך העברת נתונים מאסיבית, תוך שמירה על גבולות ההצפנה.

  2. תסריט שיחה (Discussion - Script):

  3. תרחיש חילוץ נתונים קלאסי:
    • במחשבי Apple Silicon הדיסקים מולחמים. אם מערכת ההפעלה לא עולה, אנחנו צריכים לחלץ נתונים.
  4. Mac Sharing Mode (יורשו של Target Disk Mode):
    • מבוסס על שיתוף קבצים ברשת (SMB) בתוך Recovery Mode (1TR).
    • אנקדוטה היסטורית: Target Disk Mode הישן חשף את הכונן ברמת הבלוק החומרתי. בעשור הראשון של OS X לא הייתה כלל מחיצת Recovery. ב-Apple Silicon, כדי להגן על FileVault, המק פועל כשרת SMB מבודד לחלוטין ברמת הקובץ.
  5. דרישות אבטחה:

    • המחשב המארח מחייב הזנת סיסמת המשתמש המקומי של המק התקול, מה שמפענח (Unlock) את ווליום הנתונים (Data Volume).
  6. הדגמה מעשית (Demonstration):

  7. חשיפת מתג שיתוף רגיל (System Settings > General > Sharing).
  8. הסבר הדגמת Mac Sharing Mode:
    • כניסה ל-Recovery Mode (לחיצה ארוכה על כפתור ההפעלה ב-Apple Silicon).
    • הפעלת כלי Share Disk מסרגל Utilities.
  9. חיבור: במק המארח נכנסים ל-Network ב-Finder ולוחצים על המק התקול שהפך כעת לשרת SMB זמני.

  10. Instructor Deep-Dive:

הרחבה טכנית למנחה: Target Disk מול Mac Sharing
  • ארכיטקטורה:
  • המק התקול משתף את עצמו כשרת SMB (על ידי תהליך smbd מינימליסטי) הפועל מעל גשר רשת של IP-over-Thunderbolt.
  • מקרי קצה ופתרון תקלות:
  • טעות נפוצה של אנשי IT: ניסיון להריץ Disk Utility (First Aid) מהמחשב המארח על המחשב התקול. זה בלתי אפשרי ב-Apple Silicon, כי המחשב המארח רואה רק תיקיית רשת (SMB) ולא בלוק אחסון גולמי. יש להריץ תיקוני דיסק מה-Recovery של המחשב התקול עצמו.
  • ניתוקים: בחיבור IP-over-Thunderbolt, ניתוקים נובעים לרוב מאיכות כבל ירודה.

4. תיבול ארגוני: התממשקות ל-Single Sign-On (כמו סיומת Kerberos SSO) בארגון לחיבור שקוף לכונני רשת

  1. מטרת השיעור (Objective): הבנת הערך המוסף של טכנולוגיות Single Sign-On (SSO) בסביבת Enterprise, ואופן היישום של הרחבת Kerberos ליצירת חווית חיבור שקופה (Passwordless) לכונני רשת.

  2. תסריט שיחה (Discussion - Script):

  3. אתגרי הזדהות (Password Fatigue):
    • ריבוי סיסמאות בארגון מייצר קריאות תמיכה של "נעילת משתמש".
  4. המעבר מ-AD Binding ל-SSO:
    • בעבר מק היה נקשר ל-AD (Bind), אך מודל זה מיושן (Mobile Accounts בעייתיים).
    • כיום: הרחבות Single Sign-On (כגון Kerberos SSO) מנוהלות על ידי פרופילי MDM (Configuration Profile).
  5. חווית הלקוח (TGT):

    • התוסף מזהה רשת ארגונית, מבקש אימות פעם אחת, ומושך TGT (Ticket Granting Ticket) משרת ה-AD.
    • מאותו רגע, הלקוח מתחבר ל-SMB פנימי ללא שום בקשת סיסמה.
  6. הדגמה מעשית (Demonstration):

  7. הראו למשתתפים (אם זמין) את סמל המפתח (Key) השחור של הרחבת Kerberos בשורת התפריטים העליונה, דרכו ניתן לסנכרן ולשנות סיסמאות Active Directory מקומית.
  8. הראו שפרופיל ה-SSO מותקן תחת System Settings > Profiles.

  9. Instructor Deep-Dive:

הרחבה טכנית למנחה: SSO Extensions ומגבלות MDM
  • פקודות טרמינל לאבחון Kerberos:
  • klist: לבדיקת כרטיסי ה-TGT שנמצאים כרגע במטמון המקומי.
  • kinit ו-kdestroy: לאיפוס ומשיכת כרטיסים באופן ידני מה-KDC.
  • מקרי קצה (התנגשויות וזליגת מידע):
  • Platform SSO מול Kerberos: פריסה כפולה לאותו דומיין תיצור חפיפה בסנכרון סיסמאות. יש להגדיר syncLocalPassword=FALSE ב-Kerberos במידה וכלי אחר מנהל זאת.
  • AirDrop בארגון: לעיתים משתמשים מתלוננים שאינם מצליחים לשתף קובץ ב-AirDrop. אם מוגדר "Managed Open In" ב-MDM, המק מתייחס ל-AirDrop כאל 'Unmanaged Destination' וחוסם יציאת מסמכים ארגוניים החוצה (DLP).