домен на линуксе + виндовые клиенты (проблемы в связке)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

zhlog
Сообщения: 5

домен на линуксе + виндовые клиенты

Сообщение zhlog »

вопрос 1: пытаюсь сделать группу локальных админов для некоторых виндовых пользователей и получаю такую бяку:

#net groupmap list
Domain Admins (S-1-5-21-1490751332-629701967-2194863388-512) -> nt_admins
Domain Computers (S-1-5-21-1490751332-629701967-2194863388-515) -> nt_workstations
Domain Users (S-1-5-21-1490751332-629701967-2194863388-513) -> users
Administrators (S-1-5-21-1490751332-629701967-2194863388-544) -> root
Domain Guests (S-1-5-21-1490751332-629701967-2194863388-514) -> nobody

# net rpc group
Enter root's password:
Domain Admins
Domain Computers
Domain Users
Domain Guests
Administrators

#groups toshiba
root

# net rpc group addmem "Administrators" toshiba
Could not add toshiba to Administrators: NT_STATUS_NO_SUCH_ALIAS
в чем проблема?

2) как группе доменных пользователей дать доступ на изменение времени? в винде за это отвечает привилегия SeSystemtimePrivilege а в юниксе такой нет. как быть, а то синхронизация времени не работает?
идею запуска от имени админа домена не предлагать
Спасибо сказали:
vadiml
Сообщения: 446
ОС: fc12.x86_64

Re: домен на линуксе + виндовые клиенты

Сообщение vadiml »

не знаю как в последних версиях, а в ранее я столкнулся с тем, что если у юзера основной группой не была группа root, то он не получал всех админских привилегий в самбе

т.е. мне пришлось делать
Domain Admins (S-xxxxxxxxxxxxxxxxxxxxxxx) -> root
на всякий случай им запрещался вход по ssh сервер ( кроме себя :) )
так же создавал для них группу дополнительную smbadmin, по которой они получали доступ на расшаренные ресурсы
и в секции [global] все были прописаны в
admin users = .....

по поводу 2 вопроса:
а зачем это? компьютер в домене при подключении синхронизируется с контроллером домена и если юзер поменяет у себя время, то потом оно вернётся назад.
мне из-за этого пришлось пару машин, на которых из-за кривости их программ надо было несколько раз в месяц менять дату, выводить из домена.

PS я из этого же города, ты где работаешь?
phenom x4 905e, asus m4a79 deluxe, 4 gb, ati x550, ati 4350, 2 x 17" LCD
Спасибо сказали:
zhlog
Сообщения: 5

Re: домен на линуксе + виндовые клиенты

Сообщение zhlog »

с доменными админами нет проблем, но мне нужно чтобы некоторые из юзеров имели права локальных админов на своих машинах

по поводу синхронизации времени - не синхронизируется, проверял лично. в events винды написано ясно - у пользователя нет прав на изменение времени. Лечится если в локальных политиках дать доступ на изменение времени, но напрягает ходить и на каждом компе править политики безопасности. Думал решить добавлением прав на группу доменных пользователей, но пока не получается

работаю в финиках
Спасибо сказали:
vadiml
Сообщения: 446
ОС: fc12.x86_64

Re: домен на линуксе + виндовые клиенты

Сообщение vadiml »

надо чтобы юзеры заходили как локальные пользователи и login/password совпадали с доменными. Но при этом юзеры не смогут менять себе доменный пароль.
Вообще на samba-сервер могут заходить и юзеры из любой рабочей группы, если их login/password совпадают с доменными, но при этом в секции [global] не должно быть записи
acl compatibility = win2k

синхронизация времени работает если на локальной машине запущена соотв. служба

что за финики -- не понял
я -- в луганскводе
phenom x4 905e, asus m4a79 deluxe, 4 gb, ati x550, ati 4350, 2 x 17" LCD
Спасибо сказали:
zhlog
Сообщения: 5

Re: домен на линуксе + виндовые клиенты

Сообщение zhlog »

шо-то я совсем запутался....

у меня нет проблем с доступом к шарам, все прекрасно заходят
проблема в том что когда я завожу пользователя в домене он становится в группу доменных пользователей и не имеет никаких прав на своем компьютере, отсюда и проблемы с синхронизацией времени. В большинстве случаев меня такой вариант устраивает, но есть отдельные личности (например отдел автоматизации :) ), которым не очень нравится отсутствие прав на своем компьютере и мне приходится садиться за их комп и давать пользователю права локального админа из-под учетки администратора домена. Такой вариант меня не устраивает тем, что надо ходить и настраивать комп локально, какой тогда смысл в доменном администрировании если все настраивается локально? поэтому я и пытаюсь создать группу локальных админов для рабочих станций

финики - это банк финансы и кредит
Спасибо сказали:
StanislavL
Сообщения: 80

Re: домен на линуксе + виндовые клиенты

Сообщение StanislavL »

Пардон, шоб не разводить тем про оффтопик, примажусь здесь :)
Решал ли кто нибудь такую задачу ? Имеется ряд ХРей в домене, контроллером домена - само собой, самба.
И имеется ноут с ХР хоме эдишн, которую в домен не ввести, ясный пень, только воркгруп.
А хочется с этого ноута таки иметь доступ к некоторым общим ресурсам. Есть ли решение ?
(Менять винду на профешнл не хочется - ибо имеющаяся винда установлена производителем, который взял на себя весь гемор по запиныванию туда ногами всех специфических драйверов, и повторять эту работу мне ужас как лениво...)
Спасибо сказали:
zhlog
Сообщения: 5

Re: домен на линуксе + виндовые клиенты

Сообщение zhlog »

не вижу особых проблем, к шаре и так зацепится если конешно не стоит в настройках контроль доступа по доменной маске
Спасибо сказали:
vadiml
Сообщения: 446
ОС: fc12.x86_64

Re: домен на линуксе + виндовые клиенты

Сообщение vadiml »

так я выше и написал, как решил такую проблемы -- машина в домене, но пользователи заходят под локальным юзером логином/паролем совпадающем с доменным.
Недостаток такого подхода -- пользователи не могут менять себе доменный пароль.

StanislavL

заводишь юзера в самбе как на ноуте и он спокойно ходит на любые шары машин, входящих в домен который держит самба

а вообще советую почитать документацию по самбе: 2/3 этой документации описание как работает винда
phenom x4 905e, asus m4a79 deluxe, 4 gb, ati x550, ati 4350, 2 x 17" LCD
Спасибо сказали:
zhlog
Сообщения: 5

Re: домен на линуксе + виндовые клиенты

Сообщение zhlog »

интересный вариант, сразу недогнал :rolleyes:
Спасибо сказали:
Аватара пользователя
kosh
Сообщения: 21

Re: домен на линуксе + виндовые клиенты

Сообщение kosh »

А ты на WXP добавь пользователя как админа :)
Если он не добавлен на локальную тачку, и при этом не админ в домене, то не будет работать.
Придется добавлять либо пользователя, либо группу.
Open your mind. Use OpenSource.
Спасибо сказали:
StanislavL
Сообщения: 80

Re: домен на линуксе + виндовые клиенты

Сообщение StanislavL »

vadiml писал(а):
12.09.2008 21:20
заводишь юзера в самбе как на ноуте и он спокойно ходит на любые шары машин, входящих в домен который держит самба

Странно, у меня не так :)
Виста (с другого ноута, принесенного в гости) спокойненько увидела все машины и все шары. Спросила пароль и залезла. А вот ХРя нифига не видит, никакая из ХРей, что я пробовал. Или у яё умолчальные установки кривые, подкрутить чего-то надо ?
а вообще советую почитать документацию по самбе: 2/3 этой документации описание как работает винда

Спасибо, воспользуюсь советом :) Как только время будет ...
Спасибо сказали: