linux и домен AD 2003 (Samba + домен 2003)
Модераторы: SLEDopit, Модераторы разделов
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
linux и домен AD 2003
Здравствуйте! Проблема вот в чем: корпоративная сеть на основе AD windows 2003. Есть машина (моя) с Fedora Core 14 (RFRemix). ЕЕ надо "подружить" с доменом. Настроил Kerberos, samba, nsswitch.conf, /etc/pam.d/system-auth-ac, согласно рекоменациям. Засинхронизировал время, получил билет, ввел машину в домен. Проверил winbind командами, все работает и пользователи домена видны линуксом. id <user домена> тоже показывает. При попытке войти в систему под доменным пользователем, создается домашний каталог и ... вываливается опять на окно авторизации. В логах ни одной ошибки. В /var/log/secure типа пользователь опознан, пароль принят, сессия открыта, и сразу закрыта. Где и как можно определить ошибку?
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
patrius
- Сообщения: 337
- ОС: Debian (4 & 5) -> Gentoo
Re: linux и домен AD 2003
Ново созданный домашний каталог пуст?
Какие у него права?
А как обстоят дела с SU в консоли?
Вероятнее всего проблема кроется в первом входе "доменного_пользователя". Я б начал разбираться в этом ключе.
Какие у него права?
А как обстоят дела с SU в консоли?
Вероятнее всего проблема кроется в первом входе "доменного_пользователя". Я б начал разбираться в этом ключе.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Созданный каталог не пуст, полностью готов к употреблению. Права "Хозяин"-user домена, "группа" - пользователи домена. Через "su" также без ошибок не дает войти. Тоесть
И все равно остается в каталоге локального пользователя. И в логах также - сессия открыта и тут же закрыта.
Код: Выделить всё
[igor@komp ~]$
[igor@komp ~]$ su user_domen
Пароль:
[igor@komp ~]$
[igor@komp ~]$ cd ~
[igor@komp ~]$И все равно остается в каталоге локального пользователя. И в логах также - сессия открыта и тут же закрыта.
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
patrius
- Сообщения: 337
- ОС: Debian (4 & 5) -> Gentoo
Re: linux и домен AD 2003
gesigor, и все так я оказался прав...
Сам я ничего подбного на практике не делал, но инфы по этому поводу перелопатил... что и вам советую.
Так вот к чему это я... в контексте ввода SMB servera в АД, звучала информация о сопоставлении групп доступа вин-LInux, Может я и не прав, но очень что-то в той все это стороне.
Для начала я б советовал проверить еще раз проверить настройки, поискать межную инфу... и если будет видно, что это я вно затягивается, перенести все это на виргуалку и поисследовать на "чисто" ОС.
По поводу логов это тоже к размышлению... кто должен послать что_куда, кто виноват...
Сам я ничего подбного на практике не делал, но инфы по этому поводу перелопатил... что и вам советую.
Так вот к чему это я... в контексте ввода SMB servera в АД, звучала информация о сопоставлении групп доступа вин-LInux, Может я и не прав, но очень что-то в той все это стороне.
Для начала я б советовал проверить еще раз проверить настройки, поискать межную инфу... и если будет видно, что это я вно затягивается, перенести все это на виргуалку и поисследовать на "чисто" ОС.
По поводу логов это тоже к размышлению... кто должен послать что_куда, кто виноват...
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Я прежде чем сюда написать тоже перелопатил немало. А ранее я делал несколько другую задачу. Делал домен на основе linux (samba, openldap) и в него вводил windows,linux-машины. Просто уже в ступор вводит. Вот единственно что нашел:
Утилита просит 2 раза ввести пароль. Первый раз вроде проходит, второй нет. Может в этом причина?
Код: Выделить всё
[igor@komp ~]$ wbinfo -a user_domen
Enter user_domen's password:
plaintext password authentication succeeded
Enter user_domen's password:
challenge/response password authentication failed
Could not authenticate user i.polyakov with challenge/responseУтилита просит 2 раза ввести пароль. Первый раз вроде проходит, второй нет. Может в этом причина?
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Вот еще этот вывод плоховат.
Содержимое krb5.conf:
Код: Выделить всё
[igor@komp share]$ wbinfo -t
checking the trust secret for domain WORK via RPC calls failed
Could not check secretСодержимое krb5.conf:
Код: Выделить всё
cat krb5.conf
[logging]
default = FILE:/var/log/krb5libs.log
kdc = FILE:/var/log/krb5kdc.log
admin_server = FILE:/var/log/kadmind.log
[libdefaults]
default_realm = WORK.LOCAL
dns_lookup_realm = false
dns_lookup_kdc = false
ticket_lifetime = 24h
renew_lifetime = 7d
forwardable = true
# default_tgs_enctypes = des-cbc-crc des-cbc-md5
# default_tkt_enctypes = des-cbc-crc des-cbc-md5
[realms]
WORK.LOCAL = {
kdc = saturn.work.local:88
admin_server = saturn.work.local:749
default_domain = work.local
}
[domain_realm]
.work.local = WORK.LOCAL
work.local = WORK.LOCAL
[pam]
debug = false
ticket_lifetime = 36000
renew_lifetime = 36000
forwardable = true
krb4_convert = falseOC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Skyb
- Сообщения: 967
- ОС: RFremix 18
Re: linux и домен AD 2003
ждать 4 самбу уже предлагали?
C:\windows> ifconfig
"ifconfig" не является внутренней или внешней
командой, исполняемой программой или пакетным файлом.
"ifconfig" не является внутренней или внешней
командой, исполняемой программой или пакетным файлом.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Дык 4-я самба появится при коммунизме наверно...
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: linux и домен AD 2003
логи винбинд при некорректром "wbinfo -a" смотрели?
там часто бывает ошибка типа NT_*******
это может что-то сказать.
доступ к контроллерам домена есть?
конфиг самбы покажите для полноты картины.
не предлагаю ждать ни в коем случае, но вообще появится довольно скоро.
а сейчас есть довольно работоспособная версия (но не в продакшн конечно, так для себя если).
там часто бывает ошибка типа NT_*******
это может что-то сказать.
доступ к контроллерам домена есть?
конфиг самбы покажите для полноты картины.
не предлагаю ждать ни в коем случае, но вообще появится довольно скоро.
а сейчас есть довольно работоспособная версия (но не в продакшн конечно, так для себя если).
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
При работе "wbinfo -a" в логах самбы и винбинда вообще тишина. Ни слова об ошибках.
wbinfo -u выдает список пользователей. wbinfo -g выдает список групп.
smb.conf:
Часть лога secure при вводе su user_domen:
Код: Выделить всё
[root@komp samba]# net ads testjoin
Join is OKwbinfo -u выдает список пользователей. wbinfo -g выдает список групп.
smb.conf:
Код: Выделить всё
[global]
workgroup = work
password server = *
realm = WORK.LOCAL
security = ADS
idmap uid = 10000-20000
idmap gid = 10000-20000
template shell = /bin/false
winbind use default domain = true
winbind offline logon = false
winbind enum users = Yes
winbind enum groups = Yes
server string = electron
netbios name = KOMP
interfaces = lo eth0
; hosts allow = 127. 192.168.12. 192.168.13.
unix charset=utf8
dos charset=cp866
display charset=utf8
log file = /var/log/samba/log.%m
max log size = 50
auth methods = winbind
allow trusted domains = No
ldap ssl = no
time server = Yes
passdb backend = tdbsam
local master = no
os level = 0
wins support = no
wins server = 192.168.101.1
load printers = yes
cups options = raw
#============================ Share Definitions ==============================
[homes]
comment = Home Directories
browseable = no
writable = yes
; valid users = %S
; valid users = MYDOMAIN\%S
[public]
path = /home/share
writable = yes
browseable = yes
guest ok = yes
directory mask = 0777Часть лога secure при вводе su user_domen:
Код: Выделить всё
Jun 17 08:10:52 komp su: pam_unix(su:session): session opened for user root by igor(uid=500)
Jun 17 08:27:59 komp su: pam_unix(su:auth): authentication failure; logname=igor uid=500 euid=0 tty=pts/3 ruser=igor rhost= user=user_domen
Jun 17 08:27:59 komp su: pam_winbind(su:auth): getting password (0x00000010)
Jun 17 08:27:59 komp su: pam_winbind(su:auth): pam_get_item returned a password
Jun 17 08:27:59 komp su: pam_winbind(su:auth): user 'user_domen' granted access
Jun 17 08:27:59 komp su: pam_winbind(su:account): user 'user_domen' granted access
Jun 17 08:27:59 komp su: pam_unix(su:session): session opened for user user_domen by igor(uid=500)
Jun 17 08:27:59 komp su: pam_unix(su:session): session closed for user user_domenOC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
По совету, дома в виртуалке поставил win 2003 и туже OC что и на работе. было замечено, что wbinfo -a отрабатывает хорошо, если выполнять из под "root". Выставил права чтения всем на файлы winbindd_idmap.tdb winbindd_cache.tdb и каталог winbindd_privileged. Теперь wbinfo -a работает и под обычным пользователем. Но все равно su user_domen так и не выполняет...
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Skyb
- Сообщения: 967
- ОС: RFremix 18
Re: linux и домен AD 2003
эх ((((( а она так нужна....
C:\windows> ifconfig
"ifconfig" не является внутренней или внешней
командой, исполняемой программой или пакетным файлом.
"ifconfig" не является внутренней или внешней
командой, исполняемой программой или пакетным файлом.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Эт точно, нужна 4-я. Попробовал в виртуалке связать CentOS с windows 2003. Результат ровно такой же. Создается домашний каталок доменного пользователя с нужными правами. Но заходить не дает. Также без ошибок. Сейчас пробую Кубунту...
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Пробовал на убунте, результат тот же. Может и невозможно заходить под доменным пользователем в линукс машине? Зато теперь знаю, кто конкретно "складывает" вирусы на моей машине.
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Дмитрий Н.
- Сообщения: 174
- ОС: openSUSE Leap 15.0
Re: linux и домен AD 2003
gesigor, доменным пользователем заходить на Linux можно, у меня на openSUSE samba+AD нормально работали "из коробки" ещё с версии 11.1, никаких плясок с бубном вокруг конфигов, всё настраивается при помощи графического интерфейса Yast. Попробуйте, может Вам понравится...
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Попробовал openSUSE. Вошла в домен сразу как там и была. Действительно без бубнов и иже с ними. Но перетащив конфиги в федору, ничего не вышло. Разница между конфигами очень малая. И изменеие ничего не дало. А кто нибудь пробовал вводить именно федору в домен?
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Дмитрий Н.
- Сообщения: 174
- ОС: openSUSE Leap 15.0
Re: linux и домен AD 2003
gesigor,
возможно Вы перенесли не все конфиги, проверьте как у вас настроены модули pam (/etc/pam.d).
Надо проверить файлы common-account, -auth, -password и -session.
возможно Вы перенесли не все конфиги, проверьте как у вас настроены модули pam (/etc/pam.d).
Надо проверить файлы common-account, -auth, -password и -session.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Это я в первую очередь проверил. Они немного не такие. Почти все это сосредоточенно в одном файле - system-auth
Может правда не в той последовательности как надо...
Код: Выделить всё
#%PAM-1.0
# This file is auto-generated.
# User changes will be destroyed the next time authconfig is run.
auth required pam_env.so
auth sufficient pam_fprintd.so
auth sufficient pam_unix.so nullok try_first_pass
auth requisite pam_succeed_if.so uid >= 500 quiet
auth sufficient pam_winbind.so use_first_pass
auth required pam_deny.so
account required pam_unix.so broken_shadow
account sufficient pam_localuser.so
account sufficient pam_succeed_if.so uid < 500 quiet
account [default=bad success=ok user_unknown=ignore] pam_winbind.so
account required pam_permit.so
password requisite pam_cracklib.so try_first_pass retry=3 type=
password sufficient pam_unix.so sha512 shadow nullok try_first_pass use_authtok
password sufficient pam_winbind.so use_authtok
password required pam_deny.so
session optional pam_keyinit.so revoke
session required pam_limits.so
-session optional pam_systemd.so
session optional pam_mkhomedir.so
session [success=1 default=ignore] pam_succeed_if.so service in crond quiet use_uid
session required pam_unix.so
session required pam_winbind.soМожет правда не в той последовательности как надо...
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Дмитрий Н.
- Сообщения: 174
- ОС: openSUSE Leap 15.0
Re: linux и домен AD 2003
Последовательность строк здесь имеет значение (но я уже не помню как должно быть), сделай копию этого файлика и подставь рабочие параметы из openSUSE.
Ещё керберос надо проверить: kinit username ошибок не выдает? что пишет klist?
Ещё керберос надо проверить: kinit username ошибок не выдает? что пишет klist?
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Выяснил причину, почему нельзя было под доменным юзером заходить. В smb.conf добавил строку template shell = /bin/bash. Теперь все заходит. Осталась одна проблема. Под доменным пользователем при заходе на расшаренный ресурс все равно спрашивает пароль.
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Дмитрий Н.
- Сообщения: 174
- ОС: openSUSE Leap 15.0
Re: linux и домен AD 2003
А по другому samba и не умеет, надо монтировать сетевые папки, например, используя модуль pam_mount.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Выяснил практически и это. Если войдя под доменным пользователем и получить билет, то пароли на расшаренные ресурсы не спрашивает. Надо только придумать как сделать, чтоб билеты сами обновлялись.
OC Centos, FC21
https://gesigor.ru
https://gesigor.ru
-
Дмитрий Н.
- Сообщения: 174
- ОС: openSUSE Leap 15.0
Re: linux и домен AD 2003
Вот отличная статья о samba + AD, только для Ubuntu (но её можно использовать для любого дистрибутива).
http://help.ubuntu.ru/wiki/%D0%B2%D0%B2%D0...5%D0%BD_windows
Для автоматического обновления билета Kerberos модулем pam_winbind.so нужно добавить строчку в /etc/samba/smb.conf:
winbind refresh tickets = yes
gesigor, напиши если это поможет и пароль при обращении к сетевой папке запрашиваться не будет.
http://help.ubuntu.ru/wiki/%D0%B2%D0%B2%D0...5%D0%BD_windows
Для автоматического обновления билета Kerberos модулем pam_winbind.so нужно добавить строчку в /etc/samba/smb.conf:
winbind refresh tickets = yes
gesigor, напиши если это поможет и пароль при обращении к сетевой папке запрашиваться не будет.
-
gesigor
- Сообщения: 410
- ОС: Fedora 30
Re: linux и домен AD 2003
Спасибо за ссылку! Эта строка у меня была. И она практически ничего не дает. В трее весит иконка с ключами. И вот пока по ней не кликнешь, не введешь пароль доменный, билета не будет. и соответственно при посещении сетевых ресурсов, пароль запрашивается.
Код: Выделить всё
winbind refresh tickets = yesOC Centos, FC21
https://gesigor.ru
https://gesigor.ru