связка ldap+samba в мандриве 2009.1 (проблемы при получении sid (net getlocalsid))

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

alex23101975
Сообщения: 33

связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

подскажите плиз, кто нить с такой ошибкой сталкивался

это при попытке получить сид домена

[root@localhost etc]# net getlocalsid shlgroup.ru
[2009/09/30 18:50:29, 0] utils/net.c:net_getlocalsid(166)
Can't fetch domain SID for name: shlgroup.ru

это при попытке просто локального сида

[root@localhost etc]# net getlocalsid
[2009/10/01 15:08:05, 0] utils/net.c:net_getlocalsid(166)
Can't fetch domain SID for name: SERVERMDS

что означает ошибка 166???
ос мандрива 2009.1
всю настройку провожу согласно мануалу http://wiki.mandriva.com/ru/FAQ_%D0%BF%D0%BE_MDS

если кто нить подымал такую шнягу на мандриве, дайте поглазеть на конфиги........... особо интересен конфиг самбы..............
Спасибо сказали:
alex23101975
Сообщения: 33

Re: связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

опять взялся за заброшенное занятие и борюсь с еще актуальной проблемой........
вот еще что обнаружилось

[root@localhost etc]# ldapadd -H ldaps://127.0.0.1
SASL/DIGEST-MD5 authentication started
Please enter your password:
ldap_sasl_interactive_bind_s: Invalid credentials (49)
[root@localhost etc]#

перелопатил все конфиги на соответствие имени пользователя и домена все нормально, какие могут быть затыки что не получается конектиться к базе лдапа???.........
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: связка ldap+samba в мандриве 2009.1

Сообщение Ленивая Бестолочь »

ldapadd -x -W -H ................
попробуйте
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
alex23101975
Сообщения: 33

Re: связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

Ленивая Бестолочь писал(а):
14.10.2009 17:11
ldapadd -x -W -H ................
попробуйте

получается та же фигня

[root@localhost etc]# ldapadd -x -W -H ldaps://127.0.0.1
Enter LDAP Password:
ldap_bind: Invalid credentials (49)
[root@localhost etc]#
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: связка ldap+samba в мандриве 2009.1

Сообщение Ленивая Бестолочь »

как у вас зовут суперпользователя в ldap? подключайтесь им:
(примерно так)
ldapadd -x -W -D cn=admin,dc=domain,dc=com -H ldaps://127.0.0.1
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
alex23101975
Сообщения: 33

Re: связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

Ленивая Бестолочь писал(а):
15.10.2009 14:33
как у вас зовут суперпользователя в ldap? подключайтесь им:
(примерно так)
ldapadd -x -W -D cn=admin,dc=domain,dc=com -H ldaps://127.0.0.1


ОГО!!!! а вот так входит..... только вот что это значит пока не понимаю???... как мне теперь обьяснить команде net getlocalsid как обращаться к лдап базе???? или что в конфигах лдапа поправить надо???
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: связка ldap+samba в мандриве 2009.1

Сообщение Ленивая Бестолочь »

самбы конфиг в студию дайте же~
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
alex23101975
Сообщения: 33

Re: связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

Ленивая Бестолочь писал(а):
15.10.2009 18:00
самбы конфиг в студию дайте же~

после каких то манипуляций на команду net getlocalsid отзывается нормально, но остались проблемы с net getlocalsid shlgroup.ru
[root@localhost etc]# net getlocalsid shlgroup.ru
[2009/09/30 18:50:29, 0] utils/net.c:net_getlocalsid(166)
Can't fetch domain SID for name: shlgroup.ru

конфиг самбы слизан полностью с выше указанного описания

Код: Выделить всё

[global]
        workgroup = SHL
        netbios name = SERVERMDS
        server string = Mandriva Directory Server - SAMBA %v
        null passwords = Yes
        passdb backend = ldapsam:ldap://127.0.0.1/
        passwd program = /usr/sbin/smbldap-passwd -u %u
        passwd chat = "Changing password for*\nNew password*" %n\n "*Retype new password*" %n\n
        log level = 3
        name resolve order = bcast host
        time server = Yes
        printcap name = cups
        add user script = /usr/sbin/smbldap-useradd -m "%u"
        delete user script = /usr/sbin/smbldap-userdel "%u"
        add group script = /usr/sbin/ambldap-groupadd -p "%g"
        delete group script = /usr/sbin/smbldap-groupdel "%g"
        add user to group script = /usr/sbin/smbldap-groupmod -m "%u" "%g"
        delete user from group script = /usr/sbin/smbldap-groupmod -x "%u" "%g"
        set primary group script = /usr/sbin/smbldap-usermod -g "%g" "%u"
        add machine script = /usr/lib/mmc/add_machine_script '%u'
        logon script = logon.bat
        logon path = \\%N\profiles\%U
        logon drive = H:
        domain logons = Yes
        os level = 65
        preferred master = Yes
        domain master = Yes
        wins support = Yes
        ldap admin dn = cn=root,dc=shlgroup,dc=ru
        ldap group suffix = ou=Group
        ldap idmap suffix = ou=Idmap
        ldap machine suffix = ou=Hosts
        ldap passwd sync = yes
        ldap suffix = dc=shlgroup,dc=ru
        ldap user suffix = ou=People
        map acl inherit = Yes

[homes]
        comment = Home directories
        read only = No
        create mask = 0700
        directory mask = 0700
        browseable = No

[public]
        comment = Public share
        path = /home/samba/shares/public
        read only = No
        guest ok = Yes

[archives]
        comment = Backup share
        path = /home/samba/archives

[printers]
        comment = All printers
        path = /var/spool/samba
        guest ok = Yes
        printable = Yes
        browseable = No

[print$]
        comment = Printer Driver Download Area
        path = /var/lib/samba/printers
        write list = "+Print Operators"
        force group = "Print Operators"
        create mask = 0775
        directory mask = 0775
        guest ok = Yes
        browseable = No

[netlogon]
        comment = Network Logon Service
        path = /home/samba/netlogon
        guest ok = Yes
        browseable = No

[profiles]
        path = /home/samba/profiles
        read only = No
        create mask = 0700
        directory mask = 0700
        browseable = No
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: связка ldap+samba в мандриве 2009.1

Сообщение Ленивая Бестолочь »

alex23101975 писал(а):
20.10.2009 14:09
конфиг самбы слизан полностью с выше указанного описания

рад за вас, но скажу вам по секрету далеко не всем интересно ходить по ссылкам и читать там какие-то описания, которых изначально в плане мероприятий на день не было ;-)

вы делали smbpasswd -W ?
включите в конфиге лдап LogLevel 256, сделайте ещё раз net "getlocalsid shlgroup.ru" и покажите, чего упало в syslog про лдап.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
alex23101975
Сообщения: 33

Re: связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

Ленивая Бестолочь писал(а):
20.10.2009 16:12
вы делали smbpasswd -W ?


ага делал
включите в конфиге лдап LogLevel 256, сделайте ещё раз net "getlocalsid shlgroup.ru" и покажите, чего упало в syslog про лдап.


во... при очередном запуске ОП перестал отрабатывать net getlocalsid
вот что пишет в лог на net getlocalsid
slapd[9829]: conn=0 fd=16 ACCEPT from IP=127.0.0.1:58465 (IP=0.0.0.0:389)
slapd[9829]: conn=0 op=0 EXT oid=1.3.6.1.4.1.1466.20037
slapd[9829]: conn=0 op=0 STARTTLS
slapd[9829]: conn=0 op=0 RESULT oid= err=0 text=
slapd[9829]: conn=0 fd=16 TLS established tls_ssf=256 ssf=256
slapd[9829]: conn=0 op=1 BIND dn="cn=root,dc=shlgroup,dc=ru" method=128
slapd[9829]: conn=0 op=1 BIND dn="cn=root,dc=shlgroup,dc=ru" mech=SIMPLE ssf=0
slapd[9829]: conn=0 op=1 RESULT tag=97 err=0 text=
slapd[9829]: conn=0 op=2 SRCH base="" scope=0 deref=0 filter="(objectClass=*)"
slapd[9829]: conn=0 op=2 SRCH attr=supportedControl
slapd[9829]: conn=0 op=2 SEARCH RESULT tag=101 err=0 nentries=1 text=
slapd[9829]: conn=0 op=3 SRCH base="dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=sambaDomain)(sambaDomainName=shl))"
slapd[9829]: conn=0 op=3 SRCH attr=sambaDomainName sambaNextRid sambaNextUserRid sambaNextGroupRid sambaSID sambaAlgorithmicRidBase objectClass
slapd[9829]: conn=0 op=3 SEARCH RESULT tag=101 err=0 nentries=1 text=
net: [2009/10/20 18:21:46, 0] utils/net.c:net_getlocalsid(166)
net: Can't fetch domain SID for name: SERVERMDS
slapd[9829]: conn=0 fd=16 closed (connection lost)

а вот что пишет на net getlocalsid shlgroup.ru

slapd[9912]: conn=0 fd=16 ACCEPT from IP=127.0.0.1:58482 (IP=0.0.0.0:389)
slapd[9912]: conn=0 op=0 EXT oid=1.3.6.1.4.1.1466.20037
slapd[9912]: conn=0 op=0 STARTTLS
slapd[9912]: conn=0 op=0 RESULT oid= err=0 text=
slapd[9912]: conn=0 fd=16 TLS established tls_ssf=256 ssf=256
slapd[9912]: conn=0 op=1 BIND dn="cn=root,dc=shlgroup,dc=ru" method=128
slapd[9912]: conn=0 op=1 BIND dn="cn=root,dc=shlgroup,dc=ru" mech=SIMPLE ssf=0
slapd[9912]: conn=0 op=1 RESULT tag=97 err=0 text=
slapd[9912]: conn=0 op=2 SRCH base="" scope=0 deref=0 filter="(objectClass=*)"
slapd[9912]: conn=0 op=2 SRCH attr=supportedControl
slapd[9912]: conn=0 op=2 SEARCH RESULT tag=101 err=0 nentries=1 text=
slapd[9912]: conn=0 op=3 SRCH base="dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=sambaDomain)(sambaDomainName=shl))"
slapd[9912]: conn=0 op=3 SRCH attr=sambaDomainName sambaNextRid sambaNextUserRid sambaNextGroupRid sambaSID sambaAlgorithmicRidBase objectClass
slapd[9912]: conn=0 op=3 SEARCH RESULT tag=101 err=0 nentries=1 text=
net: [2009/10/20 18:23:23, 0] utils/net.c:net_getlocalsid(166)
net: Can't fetch domain SID for name: shlgroup.ru
slapd[9912]: conn=0 fd=16 closed (connection lost)

А вот еще интерестный момент в процессе когда сис тема сама с собой общается SLAPD выдает кое что другое


slapd[9912]: conn=1531 fd=21 ACCEPT from IP=127.0.0.1:47474 (IP=0.0.0.0:389)
slapd[9912]: conn=1531 op=0 BIND dn="" method=128
slapd[9912]: conn=1531 op=0 RESULT tag=97 err=0 text=
slapd[9912]: conn=1531 op=1 SRCH base="dc=office,dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=posixAccount)(uid=root))"
slapd[9912]: conn=1531 op=1 SEARCH RESULT tag=101 err=32 nentries=0 text=
slapd[9912]: conn=1531 op=2 SRCH base="dc=office,dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=posixGroup)(memberUid=root))"
slapd[9912]: conn=1531 op=2 SRCH attr=gidNumber
slapd[9912]: conn=1531 op=2 SEARCH RESULT tag=101 err=32 nentries=0 text=
slapd[9912]: conn=1531 op=3 SRCH base="dc=office,dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=posixAccount)(uid=root))"
slapd[9912]: conn=1531 op=3 SEARCH RESULT tag=101 err=32 nentries=0 text=
slapd[9912]: conn=1531 op=4 SRCH base="dc=office,dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=posixGroup)(memberUid=root))"
slapd[9912]: conn=1531 op=4 SRCH attr=gidNumber
slapd[9912]: conn=1531 op=4 SEARCH RESULT tag=101 err=32 nentries=0 text=
slapd[9912]: conn=1531 op=5 SRCH base="dc=office,dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=posixAccount)(uid=root))"
slapd[9912]: conn=1531 op=5 SEARCH RESULT tag=101 err=32 nentries=0 text=
slapd[9912]: conn=1531 op=6 SRCH base="dc=office,dc=shlgroup,dc=ru" scope=2 deref=0 filter="(&(objectClass=posixGroup)(memberUid=root))"
slapd[9912]: conn=1531 op=6 SRCH attr=gidNumber
slapd[9912]: conn=1531 op=6 SEARCH RESULT tag=101 err=32 nentries=0 text=
CROND[32759]: (root) CMD ( /usr/share/msec/promisc_check.sh)
slapd[9912]: conn=1531 fd=21 closed (connection lost)


Вот это интерестно base="dc=office,dc=shlgroup,dc=ru" должно быть "dc=shlgroup,dc=ru" в конфигах лдапа проверил слова dc=office нет
Спасибо сказали:
alex23101975
Сообщения: 33

Re: связка ldap+samba в мандриве 2009.1

Сообщение alex23101975 »

ну кто нибудь подскажет или ни кто такой фигнёй не занимался.............
если кто на мандриве 2009.1 запускал самбу + лдап поскажите правильный подход к вопросу ПЛИЗ!!!!!!!!!!!!!!!!!!!!!!!!!!!!
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: связка ldap+samba в мандриве 2009.1

Сообщение danger08 »

Похоже на расхождения между начальной схемой (записанной smbldap-populate, если пользуетесь smbldap-tools) и параметрами авторизации samba на ldap. Возможно, что был указан неверный DomainSID в конфигах smbldap-tools.

А вообще, попробуйте пока отключить авторизационные backend-ы в самбе, и сделать машину обычной рабочей станцией (ROLE_STANDALONE).
Начните с того, чтобы иметь работающий "net getlocalsid" в таких условиях (на данном этапе такие проблемы просто решаются), а потом наращивайте функционал (ROLE_DOMAIN_PDC).
Блогосайт - http://www.fateyev.com
Спасибо сказали: