Свеже установленную Fedora 12 завел в домен Windows Server 2003.
security = ADS
Правил krb5.conf, smb.conf, login, nsswitch.conf
Все шары с сервера домена видно. Права пользователей определяются правильно.
Но проблема в другом. При подключении со сторонних windows машин приходится вводить комбинацию domain\login для входа на шары.
В конструкцию mount -t cifs я вообще не могу передать domain\login в параметре user.
#%PAM-1.0
auth [user_unknown=ignore success=ok ignore=ignore default=bad] pam_securetty.so
auth sufficient pam_winbind.so
auth include system-auth
account sufficient pam_winbind.so
account required pam_nologin.so
account include system-auth
password include system-auth
# pam_selinux.so close should be the first session rule
session sufficient pam_winbind.so
session required pam_selinux.so close
session optional pam_keyinit.so force revoke
session include system-auth
session required pam_loginuid.so
session optional pam_console.so
# pam_selinux.so open should only be followed by sessions to be executed in the user context
session required pam_selinux.so open
session optional pam_ck_connector.so
При чем на прошлой Fedora 8 схожий конфиг работал. Без строки session sufficient pam_winbind.so. В новой системе без нее не пускает.
Похоже что-то заменили в samba/winbind?
Конструкция login@domain и domain\login работает из под любой win машины. Но не работает на Linux машинах при использовании mount -t cifs
На самом сервере winbind -a administrator проходит проверку а вот administrator@MC не проходит.
По тишине я понимаю что Samba деградировала до полной интеграции в windows домен, или мимо Linux совсем.
То что можно было 2 года назад, нельзя теперь. Хочешь аккаунты из домена - заводи всех в домен. Не хочешь заводить оборудование с Linux в домен windows - не получишь авторизацию по доменным аккаунтам как своих ушей.
Попробовал smbclient -L 192.168.2.210
Так после запроса root пароля был послан
А еще что-то кажется мне, что не пускает вас под рутом потому, что вы проверяете имя пользователя и пароль, используя удаленный сервер (password server = SDC1.MC.LOCAL), а полагаю root'а там нет.
Попробуйте закомментировать.
Попробовал smbclient -L 192.168.2.210
Так после запроса root пароля был послан
А еще что-то кажется мне, что не пускает вас под рутом потому, что вы проверяете имя пользователя и пароль, используя удаленный сервер (password server = SDC1.MC.LOCAL), а полагаю root'а там нет.
Попробуйте закомментировать.
Ну как бы на сервере и предполагается проверять доменных пользователей. А на локальной машине хотелось бы и локальных видеть. Не пихать же теперь все в AD. Хотя похоже что других вариантов особо и нет. Бред.
Главная проблема в невозможности использовать нормально mount с соседнего сервера для доступа к специальному каталогу. Тот то сервер бедный про домен вообще ни чего не должен знать. Хоть поднимай второй samba сервер и делай переливку между каталогами двух Samba на одном сервере.