Включить комп под Linux в домен win2003

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

abkar
Сообщения: 1
ОС: WinXP

Включить комп под Linux в домен win2003

Сообщение abkar »

Господа - есть задаче - надо включитьть несколько компов под Линух в АД win2003 - по полной программе - т.е. пользователь вводит свой логин и пароль - они проверяются доменом win2003 после чего либо запускаем комп либо отправляем на. - т.е запрашиваем поновому - просто компов достаточно много - 200 и пользователей немало - 2000 - т.е проще все настроить на сервере, чем на локальных компах возится с самбой. Ну в общем учебная организация со всема ее приколами. Да кстати для учителей - С ДНЕМ УЧИТЕЛЯ !!!!
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: Включить комп под Linux в домен win2003

Сообщение alex_suse »

Если не возится, то ничего не будет :rolleyes:
Достаточно неплохо openSUSE в домен входит, если это делать при установке, ежели нет, то его Yast решает вопрос как-то странно.
По сути.
Ставим - самба, самба клиент, самба винбинд, керберос клиент.
Правим - smb.conf,nsswitch.conf, krb5.conf и настраиваем pam.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Включить комп под Linux в домен win2003

Сообщение Ленивая Бестолочь »

немного добавлю на что наступал =)

- в nsswitch.conf первым поставить авторизацию через файлы, иначе есть шанс на машину не попасть =)
- в керберосе убираем нафиг типы шифрования не поддерживаемые микрософт (у мелкомягких в справке
по ktpass /? читать можно что у них за ключи генеряцца), заодно (маловероятно, но я столкнулся)
керберос должен быть > 1.3
- с памом тож аккуратно, чтоб не пофигачить локальный вход.

вводить в домен:
#net ads join -U administrator

проверить керберос:

#kinit host/`hostname`.domain.com
#klist
покажет ключик если все ок.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Trojan
Сообщения: 359
Статус: Системный ламер
ОС: CentOS 7

Re: Включить комп под Linux в домен win2003

Сообщение Trojan »

Попробовал ввести машину на Ubuntu в 2003 Windows домен как описано здесь.
Из пакетов установлены samba, samba-common, smbfs, winbind, libpam-mount.

1. Отредактировал часовой пояс

Код: Выделить всё

root@ubuntu:/# cat /etc/default/rcS
UTC=no

2. Пропиcал полное FQDN для настраиваемой машины

Код: Выделить всё

root@ubuntu:/# cat /etc/hosts
127.0.0.1    ubuntu.home.ru localhost ubuntu
127.0.1.1    ubuntu

3. Прописал домен и DNS сервер

Код: Выделить всё

root@ubuntu:/# cat /etc/resolv.conf
nameserver    192.168.1.2
domain        home.ru

4. Указал контроллер домена в качестве тайм сервера

Код: Выделить всё

root@ubuntu:/# cat /etc/default/ntpdate
NTPDATE_USE_NTP_CONF=yes
NTPSERVERS="pdc.home.ru"

Далее отредактировал smb.conf. Запускаю tetparm:

Код:

root@ubuntu:/home/trojan# testparm Load smb config files from /etc/samba/smb.conf Processing section "[packages]" Processing section "[printers]" Processing section "[print$]" Loaded services file OK. Server role: ROLE_DOMAIN_MEMBER Press enter to see a dump of your service definitions [global] workgroup = HOME server string = Samba Server wins support = yes dns proxy = no name resolve order = lmhosts host wins bcast interfaces = 127.0.0.0/8 eth0 bind interfaces only = yes log file = /var/log/samba/log.%m max log size = 10 syslog = 0 panic action = /usr/share/samba/panic-action %d security = ads realm = HOME.RU password server = 192.168.1.2 encrypt passwords = yes passdb backend = tdbsam obey pam restrictions = yes unix password sync = yes passwd program = /usr/bin/passwd %u passwd chat = *Enter\snew\s*\spassword:* %n\n *Retype\snew\s*\spassword:* %n\n *password\supdated\ssuccessfully* . pam password change = yes map to guest = bad user template homedir = /home/%D/%U client use spnego = yes winbind use default domain = yes winbind refresh tickets = yes restrict anonymous = 2 winbind refresh tickets = yes socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192 domain master = no local master = no preferred master = no os level = 0 idmap uid = 10000-20000 idmap gid = 10000-20000 template shell = /bin/bash winbind enum groups = yes winbind enum users = yes usershare max shares = 100 usershare allow guests = yes wins server = 192.168.1.2

Теперь ввожу net ads join –U administrator. Получаю

Код: Выделить всё

root@ubuntu:/home/trojan# net ads join –U administrator
Enter root's password:
Failed to join domain: failed to find DC for domain administrat

Подскажите что не так сделано?
Всегда думай то, что говоришь и никогда не говори то, что думаешь.

Спасибо сказали:
Аватара пользователя
delaware
Сообщения: 25
ОС: openSuse 11.1

Re: Включить комп под Linux в домен win2003

Сообщение delaware »

У меня без установки kerberos самба тоже нехотела присоеденятся к домену.
Подозреваю, что у тебя теже грабли. Ставь kerberos и правь krb5.conf
Сам настраивал по данному руководству http://www.fedoramd.org/wiki/Как_подружить...на_Windows_2003
Но у меня сейчас другая трабла. Сделал все как написано в вышеуказанном руководстве, самба к домену приконектилась, wbinfo выдает положительный результат, смущает отсутствие какого-либо ответа на комманду kinit user@DOMEN.RU , т.е. полная тишина, возвращение в коммандную строку без положительных или отрицательных результатов.
Вывод klist

Код:

# klist Ticket cache: FILE:/tmp/krb5cc_0 Default principal: delaware@STB.UA Valid starting Expires Service principal 01/30/09 17:31:43 01/31/09 03:31:47 krbtgt/STB.UA@STB.UA renew until 01/31/09 17:31:43 Kerberos 4 ticket cache: /tmp/tkt0 klist: You have no tickets cached


Также смущает отсутствие некоторых библиотек, указанных в /etc/pam.d/login

Код:

#%PAM-1.0 auth required pam_securetty.so auth sufficient pam_winbind.so auth sufficient pam_unix.so use_first_pass auth required pam_stack.so service=system-auth auth required pam_nologin.so account sufficient pam_winbind.so account required pam_stack.so service=system-auth password required pam_stack.so service=system-auth session required pam_stack.so service=system-auth session optional pam_console.so

А именно pam_stack.so, pam_console.so в /lib/security отсутствуют как класс. Может кто подскажет где их взять?
В итоге с виндовой машины самбовскую шару видно, но логин\пароль не прокатывают.
Вот кусок лога /var/log/samba/log.smbd при попытке зайти на шару с виндовой машины

Код:

[2009/01/30 17:57:06, 2] lib/access.c:check_access(406) [2009/01/30 17:57:17, 2] lib/access.c:check_access(406) Allowed connection from hercules.stb.ua (10.0.0.240) [2009/01/30 17:57:17, 2] auth/auth.c:check_ntlm_password(308) check_ntlm_password: authentication for user [delaware] -> [delaware] -> [STB+delaware] succeeded [2009/01/30 17:57:17, 2] lib/access.c:check_access(406) Allowed connection from 10.0.0.240 (10.0.0.240) [2009/01/30 17:57:17, 2] smbd/service.c:make_connection_snum(736) user 'STB+delaware' (from session setup) not permitted to access this share (pub)

Я так понимаю, логи говорят, что я не имею права на эту дирикторию?
Спасибо сказали:
Аватара пользователя
delaware
Сообщения: 25
ОС: openSuse 11.1

Re: Включить комп под Linux в домен win2003

Сообщение delaware »

Заработало. С правами намутил малёха.
Спасибо сказали: