SAMBA, winbind, pam и доменная авторизация в AD

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Venberg
Сообщения: 69

SAMBA, winbind, pam и доменная авторизация в AD

Сообщение Venberg »

Свеже установленную Fedora 12 завел в домен Windows Server 2003.
security = ADS

Правил krb5.conf, smb.conf, login, nsswitch.conf
Все шары с сервера домена видно. Права пользователей определяются правильно.
Но проблема в другом. При подключении со сторонних windows машин приходится вводить комбинацию domain\login для входа на шары.
В конструкцию mount -t cifs я вообще не могу передать domain\login в параметре user.

Пока так и не понял где править

\pam.d\login

Код: Выделить всё

#%PAM-1.0
auth [user_unknown=ignore success=ok ignore=ignore default=bad] pam_securetty.so
auth sufficient pam_winbind.so
auth include system-auth
account sufficient pam_winbind.so
account required pam_nologin.so
account include system-auth
password include system-auth
# pam_selinux.so close should be the first session rule
session    sufficient    pam_winbind.so
session required pam_selinux.so close
session optional pam_keyinit.so force revoke
session include system-auth
session required pam_loginuid.so
session optional pam_console.so
# pam_selinux.so open should only be followed by sessions to be executed in the user context
session required pam_selinux.so open
session optional pam_ck_connector.so


smb.conf

Код: Выделить всё

workgroup = MC
security = ADS
server string = SERVER010
server signing = auto
realm = MC.LOCAL
client use spnego = yes
netbios name = SERVER010
winbind use default domain = yes
encrypt passwords = yes
password server = SDC1.MC.LOCAL
template shell = /bin/bash
;
socket options = TCP_NODELAY SO_SNDBUF=8192 SO_RCVBUF=8192
idmap uid = 10000-20000
idmap gid = 10000-20000
auth methods = winbind
winbind enum groups = yes
winbind enum users = yes
null passwords = yes
case sensitive = no
client signing = yes
local master = no
domain master = no
preferred master = no
debug level = 2

[DOCS]
; comment = DOCS
path = /var/media/DOCS
admin users = @"MC\Domain Admins"
valid users = @"MC\DOMAIN USERS",@"MC\Domain Admins"
read only = No
; create mode = 0666
; directory mode = 0777
create mask = 0600
directory mask = 0700
writeable = yes
browseable = yes
; inherit owner = yes
; inherit acls = yes
; inherit permissions = yes
; map acl inherit = yes
locking = Yes
;!!!! locking = no
nt acl support = yes
; acl compatibility = win2k
case sensitive = No



Помогите люди добрые избавиться от подстановки домена.
Спасибо сказали:
Venberg
Сообщения: 69

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение Venberg »

При чем на прошлой Fedora 8 схожий конфиг работал. Без строки session sufficient pam_winbind.so. В новой системе без нее не пускает.
Похоже что-то заменили в samba/winbind?

Конструкция login@domain и domain\login работает из под любой win машины. Но не работает на Linux машинах при использовании mount -t cifs

На самом сервере winbind -a administrator проходит проверку а вот administrator@MC не проходит.
Спасибо сказали:
Venberg
Сообщения: 69

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение Venberg »

По тишине я понимаю что Samba деградировала до полной интеграции в windows домен, или мимо Linux совсем.
То что можно было 2 года назад, нельзя теперь. Хочешь аккаунты из домена - заводи всех в домен. Не хочешь заводить оборудование с Linux в домен windows - не получишь авторизацию по доменным аккаунтам как своих ушей.
Спасибо сказали:
Venberg
Сообщения: 69

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение Venberg »

Попробовал smbclient -L 192.168.2.210
Так после запроса root пароля был послан

Enter root's password:
session setup failed: NT_STATUS_LOGON_FAILURE

О как. Слава богу в машину еще пускает.
Спасибо сказали:
Аватара пользователя
vodnick
Сообщения: 70
ОС: Ubuntu

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение vodnick »

net ads testjoin чего говорит?
также проверьте wbinfo -t и klist
Спасибо сказали:
Venberg
Сообщения: 69

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение Venberg »

Так все хорошо.
Join is OK
Checking the trust secret via RPC calls succeeded
Билетик так же есть.
Спасибо сказали:
Аватара пользователя
vodnick
Сообщения: 70
ОС: Ubuntu

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение vodnick »

winbind use default domain = yes Не оно?
Попробовал smbclient -L 192.168.2.210
Так после запроса root пароля был послан

А еще что-то кажется мне, что не пускает вас под рутом потому, что вы проверяете имя пользователя и пароль, используя удаленный сервер (password server = SDC1.MC.LOCAL), а полагаю root'а там нет.
Попробуйте закомментировать.
Спасибо сказали:
Venberg
Сообщения: 69

Re: SAMBA, winbind, pam и доменная авторизация в AD

Сообщение Venberg »

vodnick писал(а):
28.12.2009 08:36
winbind use default domain = yes Не оно?
Попробовал smbclient -L 192.168.2.210
Так после запроса root пароля был послан

А еще что-то кажется мне, что не пускает вас под рутом потому, что вы проверяете имя пользователя и пароль, используя удаленный сервер (password server = SDC1.MC.LOCAL), а полагаю root'а там нет.
Попробуйте закомментировать.

Ну как бы на сервере и предполагается проверять доменных пользователей. А на локальной машине хотелось бы и локальных видеть. Не пихать же теперь все в AD. Хотя похоже что других вариантов особо и нет. Бред.

Главная проблема в невозможности использовать нормально mount с соседнего сервера для доступа к специальному каталогу. Тот то сервер бедный про домен вообще ни чего не должен знать. Хоть поднимай второй samba сервер и делай переливку между каталогами двух Samba на одном сервере.
Спасибо сказали: