Включить комп под Linux в домен win2003
Модераторы: SLEDopit, Модераторы разделов
-
abkar
- Сообщения: 1
- ОС: WinXP
Включить комп под Linux в домен win2003
Господа - есть задаче - надо включитьть несколько компов под Линух в АД win2003 - по полной программе - т.е. пользователь вводит свой логин и пароль - они проверяются доменом win2003 после чего либо запускаем комп либо отправляем на. - т.е запрашиваем поновому - просто компов достаточно много - 200 и пользователей немало - 2000 - т.е проще все настроить на сервере, чем на локальных компах возится с самбой. Ну в общем учебная организация со всема ее приколами. Да кстати для учителей - С ДНЕМ УЧИТЕЛЯ !!!!
-
alex_suse
- Сообщения: 204
- ОС: Debian, openSUSE, Gentoo
Re: Включить комп под Linux в домен win2003
Если не возится, то ничего не будет
Достаточно неплохо openSUSE в домен входит, если это делать при установке, ежели нет, то его Yast решает вопрос как-то странно.
По сути.
Ставим - самба, самба клиент, самба винбинд, керберос клиент.
Правим - smb.conf,nsswitch.conf, krb5.conf и настраиваем pam.
Достаточно неплохо openSUSE в домен входит, если это делать при установке, ежели нет, то его Yast решает вопрос как-то странно.
По сути.
Ставим - самба, самба клиент, самба винбинд, керберос клиент.
Правим - smb.conf,nsswitch.conf, krb5.conf и настраиваем pam.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Включить комп под Linux в домен win2003
немного добавлю на что наступал =)
- в nsswitch.conf первым поставить авторизацию через файлы, иначе есть шанс на машину не попасть =)
- в керберосе убираем нафиг типы шифрования не поддерживаемые микрософт (у мелкомягких в справке
по ktpass /? читать можно что у них за ключи генеряцца), заодно (маловероятно, но я столкнулся)
керберос должен быть > 1.3
- с памом тож аккуратно, чтоб не пофигачить локальный вход.
вводить в домен:
#net ads join -U administrator
проверить керберос:
#kinit host/`hostname`.domain.com
#klist
покажет ключик если все ок.
- в nsswitch.conf первым поставить авторизацию через файлы, иначе есть шанс на машину не попасть =)
- в керберосе убираем нафиг типы шифрования не поддерживаемые микрософт (у мелкомягких в справке
по ktpass /? читать можно что у них за ключи генеряцца), заодно (маловероятно, но я столкнулся)
керберос должен быть > 1.3
- с памом тож аккуратно, чтоб не пофигачить локальный вход.
вводить в домен:
#net ads join -U administrator
проверить керберос:
#kinit host/`hostname`.domain.com
#klist
покажет ключик если все ок.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
Trojan
- Сообщения: 359
- Статус: Системный ламер
- ОС: CentOS 7
Re: Включить комп под Linux в домен win2003
Попробовал ввести машину на Ubuntu в 2003 Windows домен как описано здесь.
Из пакетов установлены samba, samba-common, smbfs, winbind, libpam-mount.
1. Отредактировал часовой пояс
2. Пропиcал полное FQDN для настраиваемой машины
3. Прописал домен и DNS сервер
4. Указал контроллер домена в качестве тайм сервера
Далее отредактировал smb.conf. Запускаю tetparm:
Теперь ввожу net ads join –U administrator. Получаю
Подскажите что не так сделано?
Из пакетов установлены samba, samba-common, smbfs, winbind, libpam-mount.
1. Отредактировал часовой пояс
Код: Выделить всё
root@ubuntu:/# cat /etc/default/rcS
UTC=no2. Пропиcал полное FQDN для настраиваемой машины
Код: Выделить всё
root@ubuntu:/# cat /etc/hosts
127.0.0.1 ubuntu.home.ru localhost ubuntu
127.0.1.1 ubuntu3. Прописал домен и DNS сервер
Код: Выделить всё
root@ubuntu:/# cat /etc/resolv.conf
nameserver 192.168.1.2
domain home.ru4. Указал контроллер домена в качестве тайм сервера
Код: Выделить всё
root@ubuntu:/# cat /etc/default/ntpdate
NTPDATE_USE_NTP_CONF=yes
NTPSERVERS="pdc.home.ru"Далее отредактировал smb.conf. Запускаю tetparm:
Код:
root@ubuntu:/home/trojan# testparm
Load smb config files from /etc/samba/smb.conf
Processing section "[packages]"
Processing section "[printers]"
Processing section "[print$]"
Loaded services file OK.
Server role: ROLE_DOMAIN_MEMBER
Press enter to see a dump of your service definitions
[global]
workgroup = HOME
server string = Samba Server
wins support = yes
dns proxy = no
name resolve order = lmhosts host wins bcast
interfaces = 127.0.0.0/8 eth0
bind interfaces only = yes
log file = /var/log/samba/log.%m
max log size = 10
syslog = 0
panic action = /usr/share/samba/panic-action %d
security = ads
realm = HOME.RU
password server = 192.168.1.2
encrypt passwords = yes
passdb backend = tdbsam
obey pam restrictions = yes
unix password sync = yes
passwd program = /usr/bin/passwd %u
passwd chat = *Enter\snew\s*\spassword:* %n\n *Retype\snew\s*\spassword:* %n\n *password\supdated\ssuccessfully* .
pam password change = yes
map to guest = bad user
template homedir = /home/%D/%U
client use spnego = yes
winbind use default domain = yes
winbind refresh tickets = yes
restrict anonymous = 2
winbind refresh tickets = yes
socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
domain master = no
local master = no
preferred master = no
os level = 0
idmap uid = 10000-20000
idmap gid = 10000-20000
template shell = /bin/bash
winbind enum groups = yes
winbind enum users = yes
usershare max shares = 100
usershare allow guests = yes
wins server = 192.168.1.2
Теперь ввожу net ads join –U administrator. Получаю
Код: Выделить всё
root@ubuntu:/home/trojan# net ads join –U administrator
Enter root's password:
Failed to join domain: failed to find DC for domain administratПодскажите что не так сделано?
Всегда думай то, что говоришь и никогда не говори то, что думаешь.
-
delaware
- Сообщения: 25
- ОС: openSuse 11.1
Re: Включить комп под Linux в домен win2003
У меня без установки kerberos самба тоже нехотела присоеденятся к домену.
Подозреваю, что у тебя теже грабли. Ставь kerberos и правь krb5.conf
Сам настраивал по данному руководству http://www.fedoramd.org/wiki/Как_подружить...на_Windows_2003
Но у меня сейчас другая трабла. Сделал все как написано в вышеуказанном руководстве, самба к домену приконектилась, wbinfo выдает положительный результат, смущает отсутствие какого-либо ответа на комманду kinit user@DOMEN.RU , т.е. полная тишина, возвращение в коммандную строку без положительных или отрицательных результатов.
Вывод klist
Также смущает отсутствие некоторых библиотек, указанных в /etc/pam.d/login
А именно pam_stack.so, pam_console.so в /lib/security отсутствуют как класс. Может кто подскажет где их взять?
В итоге с виндовой машины самбовскую шару видно, но логин\пароль не прокатывают.
Вот кусок лога /var/log/samba/log.smbd при попытке зайти на шару с виндовой машины
Я так понимаю, логи говорят, что я не имею права на эту дирикторию?
Подозреваю, что у тебя теже грабли. Ставь kerberos и правь krb5.conf
Сам настраивал по данному руководству http://www.fedoramd.org/wiki/Как_подружить...на_Windows_2003
Но у меня сейчас другая трабла. Сделал все как написано в вышеуказанном руководстве, самба к домену приконектилась, wbinfo выдает положительный результат, смущает отсутствие какого-либо ответа на комманду kinit user@DOMEN.RU , т.е. полная тишина, возвращение в коммандную строку без положительных или отрицательных результатов.
Вывод klist
Код:
# klist
Ticket cache: FILE:/tmp/krb5cc_0
Default principal: delaware@STB.UA
Valid starting Expires Service principal
01/30/09 17:31:43 01/31/09 03:31:47 krbtgt/STB.UA@STB.UA
renew until 01/31/09 17:31:43
Kerberos 4 ticket cache: /tmp/tkt0
klist: You have no tickets cached
Также смущает отсутствие некоторых библиотек, указанных в /etc/pam.d/login
Код:
#%PAM-1.0
auth required pam_securetty.so
auth sufficient pam_winbind.so
auth sufficient pam_unix.so use_first_pass
auth required pam_stack.so service=system-auth
auth required pam_nologin.so
account sufficient pam_winbind.so
account required pam_stack.so service=system-auth
password required pam_stack.so service=system-auth
session required pam_stack.so service=system-auth
session optional pam_console.so
А именно pam_stack.so, pam_console.so в /lib/security отсутствуют как класс. Может кто подскажет где их взять?
В итоге с виндовой машины самбовскую шару видно, но логин\пароль не прокатывают.
Вот кусок лога /var/log/samba/log.smbd при попытке зайти на шару с виндовой машины
Код:
[2009/01/30 17:57:06, 2] lib/access.c:check_access(406)
[2009/01/30 17:57:17, 2] lib/access.c:check_access(406)
Allowed connection from hercules.stb.ua (10.0.0.240)
[2009/01/30 17:57:17, 2] auth/auth.c:check_ntlm_password(308)
check_ntlm_password: authentication for user [delaware] -> [delaware] -> [STB+delaware] succeeded
[2009/01/30 17:57:17, 2] lib/access.c:check_access(406)
Allowed connection from 10.0.0.240 (10.0.0.240)
[2009/01/30 17:57:17, 2] smbd/service.c:make_connection_snum(736)
user 'STB+delaware' (from session setup) not permitted to access this share (pub)
Я так понимаю, логи говорят, что я не имею права на эту дирикторию?
-
delaware
- Сообщения: 25
- ОС: openSuse 11.1
Re: Включить комп под Linux в домен win2003
Заработало. С правами намутил малёха.