linux и домен AD 2003 (Samba + домен 2003)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

gesigor
Сообщения: 410
ОС: Fedora 30

linux и домен AD 2003

Сообщение gesigor »

Здравствуйте! Проблема вот в чем: корпоративная сеть на основе AD windows 2003. Есть машина (моя) с Fedora Core 14 (RFRemix). ЕЕ надо "подружить" с доменом. Настроил Kerberos, samba, nsswitch.conf, /etc/pam.d/system-auth-ac, согласно рекоменациям. Засинхронизировал время, получил билет, ввел машину в домен. Проверил winbind командами, все работает и пользователи домена видны линуксом. id <user домена> тоже показывает. При попытке войти в систему под доменным пользователем, создается домашний каталог и ... вываливается опять на окно авторизации. В логах ни одной ошибки. В /var/log/secure типа пользователь опознан, пароль принят, сессия открыта, и сразу закрыта. Где и как можно определить ошибку?
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: linux и домен AD 2003

Сообщение patrius »

Ново созданный домашний каталог пуст?
Какие у него права?
А как обстоят дела с SU в консоли?

Вероятнее всего проблема кроется в первом входе "доменного_пользователя". Я б начал разбираться в этом ключе.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Созданный каталог не пуст, полностью готов к употреблению. Права "Хозяин"-user домена, "группа" - пользователи домена. Через "su" также без ошибок не дает войти. Тоесть

Код: Выделить всё

[igor@komp ~]$
[igor@komp ~]$ su user_domen
Пароль:
[igor@komp ~]$
[igor@komp ~]$ cd ~
[igor@komp ~]$

И все равно остается в каталоге локального пользователя. И в логах также - сессия открыта и тут же закрыта.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: linux и домен AD 2003

Сообщение patrius »

gesigor, и все так я оказался прав...
Сам я ничего подбного на практике не делал, но инфы по этому поводу перелопатил... что и вам советую.
Так вот к чему это я... в контексте ввода SMB servera в АД, звучала информация о сопоставлении групп доступа вин-LInux, Может я и не прав, но очень что-то в той все это стороне.
Для начала я б советовал проверить еще раз проверить настройки, поискать межную инфу... и если будет видно, что это я вно затягивается, перенести все это на виргуалку и поисследовать на "чисто" ОС.
По поводу логов это тоже к размышлению... кто должен послать что_куда, кто виноват...
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Я прежде чем сюда написать тоже перелопатил немало. А ранее я делал несколько другую задачу. Делал домен на основе linux (samba, openldap) и в него вводил windows,linux-машины. Просто уже в ступор вводит. Вот единственно что нашел:

Код: Выделить всё

[igor@komp ~]$ wbinfo -a user_domen
Enter user_domen's password:
plaintext password authentication succeeded
Enter user_domen's password:
challenge/response password authentication failed
Could not authenticate user i.polyakov with challenge/response

Утилита просит 2 раза ввести пароль. Первый раз вроде проходит, второй нет. Может в этом причина?
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Вот еще этот вывод плоховат.

Код: Выделить всё

[igor@komp share]$ wbinfo -t
checking the trust secret for domain WORK via RPC calls failed
Could not check secret

Содержимое krb5.conf:

Код: Выделить всё

cat krb5.conf
[logging]
 default = FILE:/var/log/krb5libs.log
 kdc = FILE:/var/log/krb5kdc.log
 admin_server = FILE:/var/log/kadmind.log

[libdefaults]
 default_realm = WORK.LOCAL
 dns_lookup_realm = false
 dns_lookup_kdc = false
 ticket_lifetime = 24h
 renew_lifetime = 7d
 forwardable = true
# default_tgs_enctypes = des-cbc-crc des-cbc-md5
# default_tkt_enctypes = des-cbc-crc des-cbc-md5

[realms]
 WORK.LOCAL = {
  kdc = saturn.work.local:88
  admin_server = saturn.work.local:749
  default_domain = work.local
 }

[domain_realm]
 .work.local = WORK.LOCAL
 work.local = WORK.LOCAL

[pam]
debug = false
ticket_lifetime = 36000
renew_lifetime = 36000
forwardable = true
krb4_convert = false
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Аватара пользователя
Skyb
Сообщения: 967
ОС: RFremix 18

Re: linux и домен AD 2003

Сообщение Skyb »

ждать 4 самбу уже предлагали?
C:\windows> ifconfig
"ifconfig" не является внутренней или внешней
командой, исполняемой программой или пакетным файлом.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Дык 4-я самба появится при коммунизме наверно...
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: linux и домен AD 2003

Сообщение Ленивая Бестолочь »

логи винбинд при некорректром "wbinfo -a" смотрели?
там часто бывает ошибка типа NT_*******
это может что-то сказать.

доступ к контроллерам домена есть?

конфиг самбы покажите для полноты картины.

gesigor писал(а):
16.06.2011 19:21
Дык 4-я самба появится при коммунизме наверно...

не предлагаю ждать ни в коем случае, но вообще появится довольно скоро.
а сейчас есть довольно работоспособная версия (но не в продакшн конечно, так для себя если).
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

При работе "wbinfo -a" в логах самбы и винбинда вообще тишина. Ни слова об ошибках.

Код: Выделить всё

[root@komp samba]# net ads testjoin
Join is OK

wbinfo -u выдает список пользователей. wbinfo -g выдает список групп.
smb.conf:

Код: Выделить всё

[global]
        workgroup = work
        password server = *
        realm = WORK.LOCAL
        security = ADS
        idmap uid = 10000-20000
        idmap gid = 10000-20000
        template shell = /bin/false
        winbind use default domain = true
        winbind offline logon = false
        winbind enum users = Yes
        winbind enum groups = Yes
        server string = electron
        netbios name = KOMP
        interfaces = lo eth0
;       hosts allow = 127. 192.168.12. 192.168.13.
        unix charset=utf8
        dos charset=cp866
        display charset=utf8
        log file = /var/log/samba/log.%m
        max log size = 50
        auth methods = winbind
        allow trusted domains = No
        ldap ssl = no
        time server = Yes
        passdb backend = tdbsam
        local master = no
        os level = 0
        wins support = no
        wins server = 192.168.101.1
        load printers = yes
        cups options = raw
#============================ Share Definitions ==============================
[homes]
        comment = Home Directories
        browseable = no
        writable = yes
;       valid users = %S
;       valid users = MYDOMAIN\%S

[public]
        path = /home/share
        writable = yes
        browseable = yes
        guest ok = yes
        directory mask = 0777

Часть лога secure при вводе su user_domen:

Код: Выделить всё

Jun 17 08:10:52 komp su: pam_unix(su:session): session opened for user root by igor(uid=500)
Jun 17 08:27:59 komp su: pam_unix(su:auth): authentication failure; logname=igor uid=500 euid=0 tty=pts/3 ruser=igor rhost=  user=user_domen
Jun 17 08:27:59 komp su: pam_winbind(su:auth): getting password (0x00000010)
Jun 17 08:27:59 komp su: pam_winbind(su:auth): pam_get_item returned a password
Jun 17 08:27:59 komp su: pam_winbind(su:auth): user 'user_domen' granted access
Jun 17 08:27:59 komp su: pam_winbind(su:account): user 'user_domen' granted access
Jun 17 08:27:59 komp su: pam_unix(su:session): session opened for user user_domen by igor(uid=500)
Jun 17 08:27:59 komp su: pam_unix(su:session): session closed for user user_domen
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

По совету, дома в виртуалке поставил win 2003 и туже OC что и на работе. было замечено, что wbinfo -a отрабатывает хорошо, если выполнять из под "root". Выставил права чтения всем на файлы winbindd_idmap.tdb winbindd_cache.tdb и каталог winbindd_privileged. Теперь wbinfo -a работает и под обычным пользователем. Но все равно su user_domen так и не выполняет...
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Аватара пользователя
Skyb
Сообщения: 967
ОС: RFremix 18

Re: linux и домен AD 2003

Сообщение Skyb »

gesigor писал(а):
16.06.2011 19:21
Дык 4-я самба появится при коммунизме наверно...

эх ((((( а она так нужна....
C:\windows> ifconfig
"ifconfig" не является внутренней или внешней
командой, исполняемой программой или пакетным файлом.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Эт точно, нужна 4-я. Попробовал в виртуалке связать CentOS с windows 2003. Результат ровно такой же. Создается домашний каталок доменного пользователя с нужными правами. Но заходить не дает. Также без ошибок. Сейчас пробую Кубунту...
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Пробовал на убунте, результат тот же. Может и невозможно заходить под доменным пользователем в линукс машине? Зато теперь знаю, кто конкретно "складывает" вирусы на моей машине.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Дмитрий Н.
Сообщения: 174
ОС: openSUSE Leap 15.0

Re: linux и домен AD 2003

Сообщение Дмитрий Н. »

gesigor, доменным пользователем заходить на Linux можно, у меня на openSUSE samba+AD нормально работали "из коробки" ещё с версии 11.1, никаких плясок с бубном вокруг конфигов, всё настраивается при помощи графического интерфейса Yast. Попробуйте, может Вам понравится...
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Попробовал openSUSE. Вошла в домен сразу как там и была. Действительно без бубнов и иже с ними. Но перетащив конфиги в федору, ничего не вышло. Разница между конфигами очень малая. И изменеие ничего не дало. А кто нибудь пробовал вводить именно федору в домен?
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Дмитрий Н.
Сообщения: 174
ОС: openSUSE Leap 15.0

Re: linux и домен AD 2003

Сообщение Дмитрий Н. »

gesigor,
возможно Вы перенесли не все конфиги, проверьте как у вас настроены модули pam (/etc/pam.d).
Надо проверить файлы common-account, -auth, -password и -session.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Это я в первую очередь проверил. Они немного не такие. Почти все это сосредоточенно в одном файле - system-auth

Код: Выделить всё

#%PAM-1.0
# This file is auto-generated.
# User changes will be destroyed the next time authconfig is run.
auth        required      pam_env.so
auth        sufficient    pam_fprintd.so
auth        sufficient    pam_unix.so nullok try_first_pass
auth        requisite     pam_succeed_if.so uid >= 500 quiet
auth        sufficient    pam_winbind.so use_first_pass
auth        required      pam_deny.so

account     required      pam_unix.so broken_shadow
account     sufficient    pam_localuser.so
account     sufficient    pam_succeed_if.so uid < 500 quiet
account     [default=bad success=ok user_unknown=ignore] pam_winbind.so
account     required      pam_permit.so

password    requisite     pam_cracklib.so try_first_pass retry=3 type=
password    sufficient    pam_unix.so sha512 shadow nullok try_first_pass use_authtok
password    sufficient    pam_winbind.so use_authtok
password    required      pam_deny.so

session     optional      pam_keyinit.so revoke
session     required      pam_limits.so
-session     optional      pam_systemd.so
session     optional      pam_mkhomedir.so
session     [success=1 default=ignore] pam_succeed_if.so service in crond quiet use_uid
session     required      pam_unix.so
session     required      pam_winbind.so

Может правда не в той последовательности как надо...
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Дмитрий Н.
Сообщения: 174
ОС: openSUSE Leap 15.0

Re: linux и домен AD 2003

Сообщение Дмитрий Н. »

Последовательность строк здесь имеет значение (но я уже не помню как должно быть), сделай копию этого файлика и подставь рабочие параметы из openSUSE.
Ещё керберос надо проверить: kinit username ошибок не выдает? что пишет klist?
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Выяснил причину, почему нельзя было под доменным юзером заходить. В smb.conf добавил строку template shell = /bin/bash. Теперь все заходит. Осталась одна проблема. Под доменным пользователем при заходе на расшаренный ресурс все равно спрашивает пароль.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Дмитрий Н.
Сообщения: 174
ОС: openSUSE Leap 15.0

Re: linux и домен AD 2003

Сообщение Дмитрий Н. »

А по другому samba и не умеет, надо монтировать сетевые папки, например, используя модуль pam_mount.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Выяснил практически и это. Если войдя под доменным пользователем и получить билет, то пароли на расшаренные ресурсы не спрашивает. Надо только придумать как сделать, чтоб билеты сами обновлялись.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Дмитрий Н.
Сообщения: 174
ОС: openSUSE Leap 15.0

Re: linux и домен AD 2003

Сообщение Дмитрий Н. »

Вот отличная статья о samba + AD, только для Ubuntu (но её можно использовать для любого дистрибутива).
http://help.ubuntu.ru/wiki/%D0%B2%D0%B2%D0...5%D0%BD_windows

Для автоматического обновления билета Kerberos модулем pam_winbind.so нужно добавить строчку в /etc/samba/smb.conf:
winbind refresh tickets = yes

gesigor, напиши если это поможет и пароль при обращении к сетевой папке запрашиваться не будет.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: linux и домен AD 2003

Сообщение gesigor »

Спасибо за ссылку!

Код: Выделить всё

winbind refresh tickets = yes
Эта строка у меня была. И она практически ничего не дает. В трее весит иконка с ключами. И вот пока по ней не кликнешь, не введешь пароль доменный, билета не будет. и соответственно при посещении сетевых ресурсов, пароль запрашивается.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали: