mit kerberos и windows xp

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

avemaria
Сообщения: 3

mit kerberos и windows xp

Сообщение avemaria »

Добрый день.

Вот решил попробовать поднять домен на основе кербероса... однако не пашет, разъясняю ситуацию.
Что имеем: opensuse 11.0 , kerberos 1.6.3 дистрибутивный и windows xp sp2 с патчами что рекомендуют установить вот здесь: http://www.openafs.org/pages/windows.html#hotfix

Конфиги kerberos сервера:

Код: Выделить всё

# cat /etc/krb5.conf
[libdefaults]
        default_realm = DOM.COM
        default_etypes = des3-hmac-sha1 des-cbc-crc
        default_tkt_enctypes = des3-hmac-sha1 des-cbc-crc
        default_tgs_enctypes = des3-hmac-sha1 des-cbc-crc
        permitted_enctypes = des3-hmac-sha1 des-cbc-crc rc4-hmac
        dns_lookup_realm = false
        dns_lookup_kdc = true

[realms]
        DOM.COM = {
                kdc = pdc.dom.com
                admin_server = pdc.dom.com
        }

[logging]
    kdc = FILE:/var/log/krb5/krb5kdc.log
    admin_server = FILE:/var/log/krb5/kadmind.log
    default = SYSLOG:NOTICE:DAEMON


Код: Выделить всё

# cat /var/lib/kerberos/krb5kdc/kdc.conf
[kdcdefaults]
        kdc_ports = 750,88

[realms]
        DOM.COM = {
                database_name = /var/lib/kerberos/krb5kdc/principal
#               admin_keytab = FILE:/var/lib/kerberos/krb5kdc/kadm5.keytab
#               acl_file = /var/lib/kerberos/krb5kdc/kadm5.acl
#               dict_file = /var/lib/kerberos/krb5kdc/kadm5.dict
                key_stash_file = /var/lib/kerberos/krb5kdc/.k5.DOM.COM
                supported_enctypes = des3-hmac-sha1:normal des-cbc-crc:normal rc4-hmac:normal
#               kdc_ports = 750,88
#               max_life = 10h 0m 0s
#               max_renewable_life = 7d 0h 0m 0s
        }

[logging]
    kdc = FILE:/var/log/krb5/krb5kdc.log
    admin_server = FILE:/var/log/krb5/kadmind.log


запись для хоста заведена, так:
kadmin.local: ank -e rc4-hmac:normal host/host2-75.dom.com

для юзера так:
kadmin.local: ank test


Все вроде, в венде вывод ksetup.exe (тот что из пакета support tools) выглядит так:

Код: Выделить всё

C:\Program Files\Support Tools>ksetup.exe
default realm = DOM.COM (external)
DOM.COM:
        kdc = pdc.dom.com
        kpasswd = pdc.dom.com
        Realm Flags = 0x0 none
Mapping all users (*) to a local account by the same name (*).


Все вроде бы ничего, но при попытке залогиниться в венде, в среду kerberos вываливается сообщение следующего содержания:
"Не удается войти в систему из-за следующей ошибки:
Именам пользователей не сопоставлены коды защиты данных.
Повторите попытку или обратитесь к системному администратору."


Вот так. А в логах кербероса при этом валится всегда следующее:

Код: Выделить всё

Oct 15 16:15:20 pdc krb5kdc[8382](info): AS_REQ (7 etypes {23 -133 -128 3 1 24 -135}) 192.168.2.75: ISSUE: authtime 1255608920, etypes {rep=23 tkt=16 ses=1}, test@DOM.COM for krbtgt/DOM.COM@DOM.COM
Oct 15 16:15:20 pdc krb5kdc[8382](info): AS_REQ (7 etypes {23 -133 -128 3 1 24 -135}) 192.168.2.75: ISSUE: authtime 1255608920, etypes {rep=23 tkt=16 ses=1}, test@DOM.COM for krbtgt/DOM.COM@DOM.COM
Oct 15 16:15:20 pdc krb5kdc[8382](info): AS_REQ (7 etypes {23 -133 -128 3 1 24 -135}) 192.168.2.75: ISSUE: authtime 1255608920, etypes {rep=23 tkt=16 ses=1}, test@DOM.COM for krbtgt/DOM.COM@DOM.COM
Oct 15 16:15:20 pdc krb5kdc[8382](info): TGS_REQ (7 etypes {23 -133 -128 3 1 24 -135}) 192.168.2.75: ISSUE: authtime 1255608920, etypes {rep=1 tkt=23 ses=23}, test@DOM.COM for host/host2-75.dom.com@DOM.COM
Oct 15 16:15:20 pdc krb5kdc[8382](info): TGS_REQ (7 etypes {23 -133 -128 3 1 24 -135}) 192.168.2.75: ISSUE: authtime 1255608920, etypes {rep=1 tkt=23 ses=23}, test@DOM.COM for host/host2-75.dom.com@DOM.COM
Oct 15 16:15:20 pdc krb5kdc[8382](info): TGS_REQ (7 etypes {23 -133 -128 3 1 24 -135}) 192.168.2.75: ISSUE: authtime 1255608920, etypes {rep=1 tkt=23 ses=23}, test@DOM.COM for host/host2-75.dom.com@DOM.COM


Вобщем вот такие пироги... делал по примеру как вот здесь: http://sial.org/howto/kerberos/windows/
Я незнаю, может в венде политики шифрования кривые какие то, но не работает хоть убейся :(
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: mit kerberos и windows xp

Сообщение Ленивая Бестолочь »

ммм... домен у вас так не получится.
когда винда входит в домен NT4 она не использует kerberous.
когда винда входит в домен AD она спользует очень специфичный LDAP и ещё кучу всего, чего в samba3 не реализовано.
возьмите в руки tcpdump и посмотрите чего винда хочет при входе в домен AD. вы этого самбой-3 не обеспечите.
в лучшем случае вы получите возможность красиво безпарольно ходить по шарам без домена винды.

п.с. раз вы такими взрослыми вещами занимаетесь рекомендую забить на mit kerberous и взять heimdal kerberous. его можно красиво ввернуть в ldap :)
п.п.с. пере читал ещё раз вашу статью. скажите - чего вы хотите добиться в результате?
конфиг самбы не покажете?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
avemaria
Сообщения: 3

Re: mit kerberos и windows xp

Сообщение avemaria »

Ленивая Бестолочь писал(а):
15.10.2009 18:18
ммм... домен у вас так не получится.
когда винда входит в домен NT4 она не использует kerberous.
когда винда входит в домен AD она спользует очень специфичный LDAP и ещё кучу всего, чего в samba3 не реализовано.
возьмите в руки tcpdump и посмотрите чего винда хочет при входе в домен AD. вы этого самбой-3 не обеспечите.
в лучшем случае вы получите возможность красиво безпарольно ходить по шарам без домена винды.

п.с. раз вы такими взрослыми вещами занимаетесь рекомендую забить на mit kerberous и взять heimdal kerberous. его можно красиво ввернуть в ldap :)
п.п.с. пере читал ещё раз вашу статью. скажите - чего вы хотите добиться в результате?
конфиг самбы не покажете?


на моей прошлой работе админ что до меня, поднимал kerberos heimadal, да... учетки брались из ldap но без какой либо зависимости от samba, самба сервак (как файлопомойка) ходил проверять юзеров в kerberos

я же сейчас хочу развернуть тестовую площадку на kerberos+afs, полностью отказавшись от cifs как такового, просто интересно что из этого получится...

Подозреваю что дело в нестыковке шифрования венды и того что прописано в керберосе... а может просто венда пиратская и перекуроченная уже, потому и не работает.
Спасибо сказали: