Первичный контроллер домена на Samba (не логинятся пользователи.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Sergeyural
Сообщения: 118

Первичный контроллер домена на Samba

Сообщение Sergeyural »

Привет всем!
У меня имеется контроллер домена на Samba, есть пользователь pupkun, клиент comp01. Сервак (настроенный по книге Колесниченко).
Так, при подключении компа к серверу появляется табличка, ввожу логин pupkin пароль 123 - пишет что Отказано в доступе.
посмотрел в гугле, ничего дельного не нашел...

как все делал:

дбавил 2 группы admins и comps

пользователя добавлял так:
adduser pupkin
passwd pupkin
smbpasswd -a pupkin
smbpasswd -e pupkin

пупкин в системе и в самбе как бы...

так теперь с компом разберемся

adduser -g comps -d /dev/null -s /bin/false comp01
passwd -l comp01
подправил /etc/passwd (добавил $)
НО В /ETC/SHADOW НИЧЕГО НЕ НАШЕЛ!! (в книжке сказанно что там надо тоже знак доллара добавить, но юзера в шадоу нет (почему?))

теперь надо comp01 в Samba добавить
smbpasswd -a -m comp01

вот мой файл smb.conf


Код: Выделить всё

[global]
; общие параметры
netbios name = PDC
workgroup = DOMAIN
server string = Primary Domain Controller


unix password sync = yes
passwd program = /usr/bin/passwd %u
passwd chat = *New*password* %n\n *Retype*new*password %n\n *Enter*new*password* %n\n *Retype* %n\n *OK*

os level = 64
domain master = yes
preffered master = yes
local master = yes

; безопасность
security = user
encrypt passwords = yes
domain logons = yes
hosts allow = 127.0.0.1 192.168.1. 192.168.2.

; параметры авторизации
logon path = \\%N\profiles\%u
logon drive = Y:
logon home = \\home\%u
logon script = logon.cmd

add user script = /usr/bin/adduser -d /dev/null/ -s /bin/false -g comps -M %u
[netlogon]
commet = Network logon service
path = /pub/netlogon
browseable = no

[homes]
comment = User`s Home
valid user = %S
read only = no
create mask = 0644
directory mask = 0775


теперь у меня есть 3 вопроса:
1. Почему пользователь в домене не авторизуется?
2. Как удалить пользователя полностью? (при повторном содании выдается сообщение "creating mailbox: file exists")
3. Почему нет пользователя в /etc/shadow?

Буду очень благодарен если поможете хоть как-то.
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Первичный контроллер домена на Samba

Сообщение sarutobi »

1. Для добавления компьютера в домен используется пользователь с правами доменного администратора. Ваш pupkin должен быть доменным админом.
2. Добавьте в конфиг скрипты - add machine script, add user script, delete user script - жить станет намного проще
3. просмотрите вывод команды pdbedit -L[v] - увидите много интересного о пользователях и компьютерах домена
4. Удаление пользователя из домена - не самая хорошая идея, впоследствии могут возникнуть разнообразные проблемы (начиная с дублирования User SID и заканчивая созданием двух идентичных login с разными SID и вопросами почему не погу получить доступ к своим файлам) - используйте smbpasswd -b для блокировки аккаунта пользователя.
5. проверка авторизации пользователя в домене - smbpasswd -L //domain_controller_ip -U user -W Domain_Name
6. очень сильно в диагностике проблем помогает команда net (net list, net user ....)
Это пока основной список инструментов - гугл и man вам в помощь для освоения . Если что-то конкретное не получается - пишите, разберемся дальше.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Первичный контроллер домена на Samba

Сообщение Goodvin »

Не читайте ту отстойную макулатуру, которую пишет Колисниченко, читайте лучше документацию.
Во-вторых, какой тип бэкенда у самбы ? tdb или LDAP ?
И в-третьих, здесь на форуме уже много-много раз обсуждали построение PDC на самбе, писали мануалы, давали ссылки и т.д.
А Вы все ходите по истоптанным дорожкам и раскаладываете по ним старые давно прожеванные грабли в новой обертке.
Воспользуйтесь поиском, что ли, хотя бы для разнообразия.
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: Первичный контроллер домена на Samba

Сообщение Sergeyural »

Спасибо за ответы! Одни вопросы ушли, другие пришли....
1. по идее скрипт:

Код: Выделить всё

add user script = /usr/bin/adduser -d /dev/null/ -s /bin/false -g comps -M %u

должен автоматически добавлять компьютер при подсоединению к домену в домен, так?

2. а вот эти скрипты:

Код: Выделить всё

; параметры авторизации
logon path = \\%N\profiles\%u
logon drive = Y:
logon home = \\home\%u
logon script = logon.cmd

Код: Выделить всё

[homes]
comment = User`s Home
valid user = %S
read only = no
create mask = 0644
directory mask = 0775

отвечают за домашние каталоги и за пользовательские профили?

Так вот в чем вопрос,
1) при добавлении компьютера в домен должен срабатывать первый скрипт и заносить его в базу данных пользователей? а потом заносить в домен. он не пашет. Надо делать все вручную.
2) вторые скрипты показывают где лежать пользовательские каталоги и профили, но когда я захожу в домен не монтируется домашний каталог, не создается профиль на сервере. Автор мамой клянется что все должно работать...
Я потому и спрашиваю что в книге нет подробного описания и помощи в решении проблем. Типа все сразу само заработает....
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Первичный контроллер домена на Samba

Сообщение sarutobi »

add user script срабатывает на добавление пользователя в домен. для добавления машины используется

Код: Выделить всё

add machine script = /usr/bin/adduser -d /dev/null/ -s /bin/false -g comps -M %u

logon path относится к скриптам, исполняемым на машине пользователя после авторизации.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: Первичный контроллер домена на Samba

Сообщение Sergeyural »

sarutobi писал(а):
12.12.2008 12:11
add user script срабатывает на добавление пользователя в домен. для добавления машины используется

Код: Выделить всё

add machine script = /usr/bin/adduser -d /dev/null/ -s /bin/false -g comps -M %u

logon path относится к скриптам, исполняемым на машине пользователя после авторизации.


спасибо, буду копать, можно будет еще спросить если что не получитца? :blush:
Спасибо сказали:
Sergeyural
Сообщения: 118

Re: Первичный контроллер домена на Samba

Сообщение Sergeyural »

хмм... я прочитал во все руководствах написано что надо писать так:
add user script = /usr/sbin/useradd -d /dev/null -g comps -s/bin/false -M %u
и все будет ок, но ничего не происходит при попытки подключить комплютель к домену он выдаёт ошибку:не найдено имя пользователя, вот блин!!! в чем же дела, не подскажете?
это похоже на то что он не добавляет мой комп в группу comps?
Спасибо сказали:
Аватара пользователя
sarutobi
Сообщения: 676
Статус: Добрость и скромнота
ОС: Debian 5, FreeBSD 6.2/8.0

Re: Первичный контроллер домена на Samba

Сообщение sarutobi »

Уважаемый Sergeyural !
Повторю еще раз - команда, записанная в параметре add user script выполняется при добавлении пользователя в домен. При добавлении компьютера в домен выполняется команда, записанная в параметре add machine script.
В том числе выполняется она когда вы подключаете виндовый компьютер к домену. При этом у вас спрашивают логин и пароль пользователя, который является доменным администратором (входит в Samba-группу Domain Admins). Судя по Вашей проблеме, указываемый Вами пользователь таковым не является. О том, как создать такого пользователя и как выполнить маппинг (соотвествие) samba-группы на unix-группу написано практически в каждом мануале по созданию Samba PDC. Рекомендую ознакомиться вот с этим руководством http://www.lissyara.su/?id=1167 - оно хоть и рассчитано на FreeBSD, Вы без особого труда адаптируете его под свои нужды.
Fire and water, earth and sky - mistery surrounds us, legends never die!
Спасибо сказали: