Debian 6 логин по MS Active Directory

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

flash_niv
Сообщения: 61
ОС: FreeBSD 8.2-RELEASE amd64

Debian 6 логин по MS Active Directory

Сообщение flash_niv »

Есть система:

Код: Выделить всё

flash@think:~$ uname -a
Linux think 2.6.32-5-686 #1 SMP Tue Mar 8 21:36:00 UTC 2011 Debian i686 GNU/Linux

С корнем на NFS.

Файл /etc/krb5.conf

Код: Выделить всё

cat /etc/krb5.conf
[libdefaults]
    default_realm=MYDOMAIN.LOCAL
    dns_lookup_realm=true
    dns_lookup_kdc=true

[realms]
    MYDOMAIN.LOCAL={
        kdc=192.168.0.32
        admin_server=192.168.0.32
}

Файл /etc/samba/smb.conf

Код: Выделить всё

cat /etc/samba/smb.conf
[global]
security = ads
password server = 192.168.0.32
encrypt passwords = yes
workgroup = MYDOMAIN
realm = MYDOMAIN.LOCAL
#netbios name =
local master = no
winbind refresh tickets = yes
winbind offline logon = yes
domain master = no
winbind use default domain = yes
winbind enum users = yes
winbind enum groups = yes
preferred master = no
idmap uid = 10000-20000
idmap gid = 10000-20000
winbind enum users = yes
winbind enum groups = yes
template homedir = /home/%U
template shell = /bin/bash

Делал по этой инструкции. Дошёл до шага "net ads join -U admin" и встретился с ошибкой:

Код: Выделить всё

root@think:/home/flash# net -d 2 ads join -U NOVOFARM.LOCAL\\ad-linux
[2012/01/26 17:51:16,  2] param/loadparm.c:4788(max_open_files)
  rlimit_max: rlimit_max (1024) below minimum Windows limit (16384)
[2012/01/26 17:51:16.770003,  2] lib/interface.c:340(add_interface)
  added interface eth0 ip=fe80::3a60:77ff:fe87:47c8%eth0 bcast=fe80::ffff:ffff:ffff:ffff%eth0 netmask=ffff:ffff:ffff:ffff::
[2012/01/26 17:51:16.770239,  2] lib/interface.c:340(add_interface)
  added interface eth0 ip=192.168.0.43 bcast=192.168.0.255 netmask=255.255.255.0
Enter MYDOMAIN.LOCAL\ad-linux's password:
[2012/01/26 17:51:21.923347,  1] libnet/libnet_join.c:1947(libnet_Join)
  libnet_Join:
      libnet_JoinCtx: struct libnet_JoinCtx
          in: struct libnet_JoinCtx
              dc_name                  : NULL
              machine_name             : 'THINK'
              domain_name              : *
                  domain_name              : 'MYDOMAIN.LOCAL'
              account_ou               : NULL
              admin_account            : 'MYDOMAIN.LOCAL\ad-linux'
              admin_password           : *
              machine_password         : NULL
              join_flags               : 0x00000023 (35)
                     0: WKSSVC_JOIN_FLAGS_IGNORE_UNSUPPORTED_FLAGS
                     0: WKSSVC_JOIN_FLAGS_JOIN_WITH_NEW_NAME
                     0: WKSSVC_JOIN_FLAGS_JOIN_DC_ACCOUNT
                     0: WKSSVC_JOIN_FLAGS_DEFER_SPN
                     0: WKSSVC_JOIN_FLAGS_MACHINE_PWD_PASSED
                     0: WKSSVC_JOIN_FLAGS_JOIN_UNSECURE
                     1: WKSSVC_JOIN_FLAGS_DOMAIN_JOIN_IF_JOINED
                     0: WKSSVC_JOIN_FLAGS_WIN9X_UPGRADE
                     0: WKSSVC_JOIN_FLAGS_ACCOUNT_DELETE
                     1: WKSSVC_JOIN_FLAGS_ACCOUNT_CREATE
                     1: WKSSVC_JOIN_FLAGS_JOIN_TYPE
              os_version               : NULL
              os_name                  : NULL
              create_upn               : 0x00 (0)
              upn                      : NULL
              modify_config            : 0x00 (0)
              ads                      : NULL
              debug                    : 0x01 (1)
              use_kerberos             : 0x00 (0)
              secure_channel_type      : SEC_CHAN_WKSTA (2)
[2012/01/26 17:51:26.937544,  2] libads/cldap.c:49(ads_cldap_netlogon)
  Failed to resolve[nfdcp.mydomain.local] into an address for cldap
[2012/01/26 17:51:31.940416,  2] libads/cldap.c:49(ads_cldap_netlogon)
  Failed to resolve[nfdcs.mydomain.local] into an address for cldap
[2012/01/26 17:51:32.789080,  1] libnet/libnet_join.c:1978(libnet_Join)
  libnet_Join:
      libnet_JoinCtx: struct libnet_JoinCtx
          out: struct libnet_JoinCtx
              account_name             : NULL
              netbios_domain_name      : NULL
              dns_domain_name          : NULL
              forest_name              : NULL
              dn                       : NULL
              domain_sid               : NULL
                  domain_sid               : (NULL SID)
              modified_config          : 0x00 (0)
              error_string             : 'failed to find DC for domain MYDOMAIN.LOCAL'
              domain_is_ad             : 0x00 (0)
              result                   : WERR_DCNOTFOUND
Failed to join domain: failed to find DC for domain MYDOMAIN.LOCAL
[2012/01/26 17:51:32.789393,  2] utils/net.c:916(main)
  return code = -1

nslookup нормально разименовует nfdcp.mydomain.local
в чём причина не пойму. Подскажите, пожалуйста, может кто то встречался с таким.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Debian 6 логин по MS Active Directory

Сообщение Ленивая Бестолочь »

попробуйте в конфиг самбы добавить:

Код: Выделить всё

name resolve order = wins bcast host

и ещё микросовет - доменты ".local" лучше не использовать. не смотря на то, что МС их юзает во всяких примерах они кое-где зарезервированы.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
flash_niv
Сообщения: 61
ОС: FreeBSD 8.2-RELEASE amd64

Re: Debian 6 логин по MS Active Directory

Сообщение flash_niv »

Поправил nsswitch.conf. В секции hosts где то взялся mdns. Убрал его и всё заработало. Всем спасибо!
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Debian 6 логин по MS Active Directory

Сообщение sash-kan »

flash_niv писал(а):
27.01.2012 12:19
Поправил nsswitch.conf
лучше было устранить причину: википедия://.local
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
flash_niv
Сообщения: 61
ОС: FreeBSD 8.2-RELEASE amd64

Re: Debian 6 логин по MS Active Directory

Сообщение flash_niv »

У меня возник ещё такой вопрос: согласно той инструкции для получения тикетов нужно ввести kinit admin@Domain.LOCAL, для ввода в домен net ads join -U admin. Как сделать чтобы при загрузке это делалось? Пока ничего не могу придумать.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Debian 6 логин по MS Active Directory

Сообщение Ленивая Бестолочь »

используйте kerberos в pam.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: