Введение Samba в AD

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

DarkSide_Bluz
Сообщения: 20
ОС: Gentoo Linux

Введение Samba в AD

Сообщение DarkSide_Bluz »

Всем Здраствуйте ! Занят проблемой реализации в свойей сети sambы в AD. Впринцыпе всё работает, но не как хочется... при создании каталов не меняются их права обычными средствами Windows
Теперь подробнее
Система Gentoo Linux 2008, samba собрана с флагами = "acl cups ipv6 ldap pam python readline ads async automount caps swat winbind",
openldap = ""berkdb crypt gdbm ipv6 perl ssl tcpd debug kerberos minimal odbc overlays samba -sasl slp smbkrb5passwd"

Конфигурационный файл krb5.conf

Код: Выделить всё

[libdefaults]

        default_realm = HELLWOOD.LOCAL

        clockskew = 300

        v4_instance_resolve = false

        v4_name_convert = {

        host = {

        rcmd = host

        ftp = ftp

               }

        plain = {

        something = something-else

        }

        }


[realms]

HELLWOOD.LOCAL = {
kdc = HOME-AD.HELLWOOD.LOCAL
admin_server = HOME-AD.HELLWOOD.LOCAL
default_domain = HELLWOOD.LOCAL
}

[domain_realm]
.hellwood.local = HELLWOOD.LOCAL


Конфигурационный файл /etc/pam.d/login - извеняюсь, что много эксперементировал... кажется мене что здесь косяк...

Код: Выделить всё

%PAM-1.0

#auth       required    pam_securetty.so
#auth       required    pam_tally.so file=/var/log/faillog onerr=succeed no_magic_root
#auth       required    pam_shells.so
#auth       required    pam_nologin.so
#auth       include     system-auth

#account    required    pam_access.so
#account    include     system-auth
#account    required    pam_tally.so deny=0 file=/var/log/faillog onerr=succeed no_magic_root

#password   include     system-auth

#session    required    pam_env.so
#session    optional    pam_lastlog.so
#session    optional    pam_motd.so motd=/etc/motd
#session    optional    pam_mail.so

# If you want to enable pam_console, uncomment the following line
# and read carefully README.pam_console in /usr/share/doc/pam*
#session    optional    pam_console.so

#session    include     system-auth


# auth
#auth    required        pam_nologin.so  no_warm
#auth    sufficient      pam_winbind.so
#auth    sufficient      pam_opie.so     no_warm no_fake_prompts
#auth    requisite       pam_opieaccess.so       no_warm allow_local
#auth    required        pam_unix.so     no_warm try_first_pass

# account
#account sufficient      pam_winbind.so
3account required        pam_unix.so

# session
#session required        pam_permit.so

auth        required      pam_env.so
auth        sufficient    pam_unix.so nullok try_first_pass
auth        requisite     pam_succeed_if.so uid >= 500 quiet
auth        sufficient    pam_winbind.so use_first_pass
auth        required      pam_deny.so

account     required      pam_unix.so
account     sufficient    pam_succeed_if.so uid < 500 quiet
account     [default=bad success=ok user_unknown=ignore] pam_winbind.so
acccount     required      pam_permit.so

password    requisite     pam_cracklib.so try_first_pass retry=3
password    sufficient    pam_unix.so md5 shadow nullok try_first_pass use_authtok
password    sufficient    pam_winbind.so use_authtok
password    required      pam_deny.so

session     optional      pam_keyinit.so revoke
session     required      pam_limits.so
session     [success=1 default=ignore] pam_succeed_if.so service in crond quiet use_uid
session     required      pam_unix.so
session     required      pam_mkhomedir.so skel=/etc/skel/ umask=0022


Конфигурационный файл nsswitch.conf

Код: Выделить всё

passwd: files winbind

group: files winbind

hosts: files dns


Конфигурационый файл любимой самбы

Код: Выделить всё

[global]

    dos charset = cp866

    unix charset = koi8-r

    display charset = cp866

    workgroup = HELLWOOD

    realm = HELLWOOD.LOCAL

    server string = Samba Server

    security = DOMAIN

    auth methods = winbind

    map to guest = Bad User

    client NTLMv2 auth = Yes

    client lanman auth = No

    client plaintext auth = No

    log file = /var/log/samba/log.%m

    max log size = 50

    client signing = Yes

    preferred master = No

    local master = No

    domain master = No

    dns proxy = No

    wins server = 192.168.1.1

    ldap ssl = no

    usershare allow guests = Yes

    idmap uid = 10000-20000

    idmap gid = 10000-20000

    winbind use default domain = Yes

#    printer admin = root

#    acl group control = Yes

    hosts allow = 192.168.0., 127.

    map acl inherit = Yes

    case sensitive = No

[ftp]
path = /home/ftp
public = yes
writable = yes
browseable = yes


Так.. с конфигами разобрались... теперь что мы делаем.. сначала надо получить билетик от керберса и проверить всё ли нормально...

Код: Выделить всё

agata ~ # kinit Administrator
Administrator@HELLWOOD.LOCAL's Password:
agata ~ # klist
Credentials cache: FILE:/tmp/krb5cc_0
        Principal: Administrator@HELLWOOD.LOCAL

  Issued           Expires          Principal
Aug  5 22:30:58  Aug  6 08:30:01  krbtgt/HELLWOOD.LOCAL@HELLWOOD.LOCAL
agata ~ #


Далее пытаемся войти в домен... через net join ads -U Administrator у меня как-то не получалось, а вот

Код: Выделить всё

agata ~ # net join rcp -U Administrator
Password:
Joined domain HELLWOOD.


Всё вродебы как нормально... В домен вошли... теперь запускаем любимый winbindd... и от что он мне показывает..

Код: Выделить всё

winbindd version 3.0.28a started.
Copyright Andrew Tridgell and the Samba Team 1992-2008
WARNING: The "acl group control" option is deprecated
initialize_winbindd_cache: clearing cache and re-creating with version number 1
ads_connect for domain HELLWOOD failed: No logon servers
Could not receive trustdoms


Смотрю инфу...

Код: Выделить всё

agata ~ # wbinfo -u
Error looking up domain users
agata ~ # wbinfo -g
BUILTIN\administrators
BUILTIN\users
agata ~ # wbinfo -t
checking the trust secret via RPC calls succeeded


Народ подскажите плиз в чём может быть трабл.. мозг потихонечку взрывает..
точнее скорее всего в ads_connect for domain HELLWOOD failed: No logon servers .. как это можно убрать так как винбинд не конектится...
Прошу прощения за стиль написания... маюсь с этим пятые сутки и уже никакой... Спасибо за внимание
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: Введение Samba в AD

Сообщение JonnyBekoff »

Предположения:
- не видно в smb.conf директивы password server = ip.controllera.domena
- в lmhosts и в /etc/hosts внесены ли записи контроллера домена?
- запись hosts allow = 192.168.0., 127. не стыкуется с записью wins server = 192.168.1.1
Спасибо сказали:
DarkSide_Bluz
Сообщения: 20
ОС: Gentoo Linux

Re: Введение Samba в AD

Сообщение DarkSide_Bluz »

Хм...
1) прописал password server - вообще персетал заходить на сервер - переправил айпишнек заработало.. но опять как не нужно но уже лучше...
2) да прописан
3) переделал

Сейчас если пытаюсь изменить права на папку он не выкидыват ошибку.. а тупо возращает обратно как было
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: Введение Samba в AD

Сообщение JonnyBekoff »

Гадаю конечно (или предполагаю):
у меня в krb5.conf так, сравните со своим:
[realms]
JBK.LOCAL = {
kdc = PRIMCONTR.JBK.LOCAL:88
admin_server = PRIMCONTR.JBK.LOCAL:749
default_domain = JBK.LOCAL
}
192.168.1.5 = {
kdc = 192.168.1.5
}

[domain_realm]
jbk.local = JBK.LOCAL
.jbk.local = JBK.LOCAL

Не блокируются ли два этих порта файрволлом

Второе:
может быть в smb.conf можно попробовать выставить: security = ads
Спасибо сказали:
DarkSide_Bluz
Сообщения: 20
ОС: Gentoo Linux

Re: Введение Samba в AD

Сообщение DarkSide_Bluz »

1) Порты все открыты для внутреней подсети так, что здесь проблем нет
2) переправил на ads эффект тотже помоему и с тем и с тем должно работать... так как они помоему равноценны

А можешь кинуть свой /etc/pam.d/login что-то на него сетую всё же... хотя бы winbindd заработал :)
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: Введение Samba в AD

Сообщение JonnyBekoff »

Посмотри, но он стандартный мандривовский
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
DarkSide_Bluz
Сообщения: 20
ОС: Gentoo Linux

Re: Введение Samba в AD

Сообщение DarkSide_Bluz »

Так... что же тогда мен остаётцо... хм.. нервно курить
Спасибо сказали:
JonnyBekoff
Сообщения: 126
ОС: Kubuntu 9.10

Re: Введение Samba в AD

Сообщение JonnyBekoff »

И еще, можно глянуть man smb.conf на предмет
-create mask
-directory mask
-и важнее всего directory security mask - она как раз и отвечает за установку разрешений на папки из под винды
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Введение Samba в AD

Сообщение Ariasp »

DarkSide_Bluz писал(а):
05.08.2008 22:41
Занят проблемой реализации в свойей сети sambы в AD. Впринцыпе всё работает, но не как хочется... при создании каталов не меняются их права обычными средствами Windows

Вобще-то несколько странное желание. Считал, что права доступа к шарам самбы определяют параметры valid users и write list.
Теперь о конфигах.
- pam; и в цепочке auth, и в account, и в password правила (строки) для pam_winbind должны идти перед правилами для pam_unix; (также в цепочке seesion стоит поднять правило pam_mkhomedir над pam_unix, но это менее существенно)
- samba; видно немало всякой лабуды типа client lanman auth = No и ldap ssl = no -- вобще непонятно, зачем ты собирал ldap, т.к. он здесь тебе совершенно не нужен, даже ldap клиент;
вместе с тем не видно такого важного параметра как winbind cache time = ...., определяющего частоту синхронизации баз AD и винбинда; нет и важного winbind separator = \\ - это мелкий сюрприз от микрософта :D; нет также удобных параметров автонумерации
winbind enum users=yes и winbind enum groups=yes; ну и до кучи можно добавить ещё
nt acl support = yes
nt status support = yes


DarkSide_Bluz писал(а):
05.08.2008 23:43
/etc/pam.d/login что-то на него сетую всё же...

Оставь pam login в покое -- там достаточно include system-auth; стало быть все правила достаточно прописать в pam system-auth.
Спасибо сказали:
DarkSide_Bluz
Сообщения: 20
ОС: Gentoo Linux

Re: Введение Samba в AD

Сообщение DarkSide_Bluz »

сделал.. то же самый эффект
Спасибо сказали: