Samba + AD
Модераторы: SLEDopit, Модераторы разделов
-
Pupch
- Сообщения: 35
- ОС: Fedora
Samba + AD
Здравствуйте!
Решил ради эксперимента ввести машину под Linux в Windows домен (Win2003).
Файлы конфигурациий Samba и Kerberos прилагаются.
Во время выполнения команды kinit petrovas получаю следующий ответ:
KDC reply did not match expectation while getting initial credentials
petrovas - мой логин (являюсь администратором домена). Что сделано не правильно? почему не могу войти в домен?
Дистрибутив ASPLinux 14
Решил ради эксперимента ввести машину под Linux в Windows домен (Win2003).
Файлы конфигурациий Samba и Kerberos прилагаются.
Во время выполнения команды kinit petrovas получаю следующий ответ:
KDC reply did not match expectation while getting initial credentials
petrovas - мой логин (являюсь администратором домена). Что сделано не правильно? почему не могу войти в домен?
Дистрибутив ASPLinux 14
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
до входа в домен ещё далеко; сначала надо разобраться с бардаком в конфиге керберос-клиента; в секции [libdefaults] параметр default_realm должен выглядеть так
default_realm = AGROTRADE.NNOV.RU
а из всей вакханалии в секции [realms] нужно оставить только
AGROTRADE.NNOV.RU = {
admin_server = SERVER.AGROTRADE.NNOV.RU
kdc = server.agrotrade.nnov.ru
}
регистр символов важен, его следует соблюдать
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
Основная группа пользователя Windows важна или нет? Может завести специально учетную запись только из группы администраторы?
-
yaleks
- Сообщения: 2121
- Статус: вне статуса
- ОС: Gentoo ~
Re: Samba + AD
и время синхронизируйте с AD.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
Важна.
Может завести специально учетную запись только из группы администраторы?
Включить комп в домен AD, как известно, может только админ домена. Не имеет значения, будет это сделано с помощью существующей учётки или заводить "специальную".
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
Спасибо, С Kerberos все получилось. Теперь еще вопрос: возможно ли залогиниться на Linux-машине под учетной записью Windows-пользователя? Чего не хватает или, наоборот, лишнее в smb.conf?
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
Возможно. Конфиг самбы неполон и кое-где нуждается в коррекции, а именно:
encrypt passwords = yes
добавляем к группе настроек realm = .... и password server = ......
добавляем winbind separator = \\
темплейты для юзеров домена должны быть реальными, типа
template homedir = /home/%D/%U
template shell = /bin/bash
настройки винбинда --
idmap uid = 22000-25000
idmap gid = 22000-25000
winbind cache time = 45
winbind enum users = yes
winbind enum groups = yes
в твоём конфиге диапазон раздаваемых винбиндом uid-ов и gid-ов (16777216-33554431) не реален -- таких не может быть в природе
Подробно объяснять смысл этих настроек мне лень
После заводим комп в домен -- net ads join -U petrovas
Также -- помещаем winbind в автозагруку и запускаем этот демон. Уже можно смотреть результаты команды wbinfo.
Но это ещё не всё - нужно настроить pam и nss
passwd: compat winbind
shadow: compat winbind
group: compat winbind
или
passwd: files winbind
shadow: files winbind
group: files winbind
(Замечание -- редактировать настройки pam и nss нужно ответственно -- все изменения сразу вступают в силу. Соответственно после изменений не выходя из текущего сеанса нужно проверить доступность консоли сервера (логин в другой консоли)
В итоге, если после всех проделанных действий в выводах команд getent passwd и getent group кроме posix-учёток появятся доменные юзеры и группы, значит всё сделано верно.
-
dj-patrik
- Сообщения: 34
Re: Samba + AD
а как же auth, account, password, session, те, что в /etc/pam.d лежат ?
За свободный, некоммерческий мир...
Мой блог
Мой блог
-
Ariasp
- Сообщения: 254
- Статус: NixLander
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
getent group группы видит, а вот detent passwd пользователей не видит. Куда еще нужно копать?
-
Ariasp
- Сообщения: 254
- Статус: NixLander
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
Вот какие надписи появляютс в /val/log/samba/log.winbindd:
[2009/01/22 16:08:57, 1] winbindd/winbindd_user.c:winbindd_getpwent(766)
could not lookup domain user LoginovaTV
[2009/01/22 16:08:57, 1] winbindd/idmap_tdb.c:idmap_tdb_allocate_id(444)
Fatal Error: UID range full!! (max: 20000)
Может здесь кроется кака-то причина?
[root]# ps aux|grep winbind
root 3528 0.0 0.4 16432 5084 ? Ss 15:12 0:00 winbindd
root 3530 0.0 0.3 15412 3800 ? S 15:12 0:00 winbindd
root 3541 0.0 0.2 17292 2700 ? S 15:12 0:00 winbindd
root 3573 0.0 0.1 15480 1676 ? S 15:12 0:00 winbindd
root 3574 0.0 0.1 15480 1728 ? S 15:12 0:00 winbindd
root 6086 0.0 0.0 4152 800 pts/1 S+ 16:14 0:00 grep winbind
[2009/01/22 16:08:57, 1] winbindd/winbindd_user.c:winbindd_getpwent(766)
could not lookup domain user LoginovaTV
[2009/01/22 16:08:57, 1] winbindd/idmap_tdb.c:idmap_tdb_allocate_id(444)
Fatal Error: UID range full!! (max: 20000)
Может здесь кроется кака-то причина?
[root]# ps aux|grep winbind
root 3528 0.0 0.4 16432 5084 ? Ss 15:12 0:00 winbindd
root 3530 0.0 0.3 15412 3800 ? S 15:12 0:00 winbindd
root 3541 0.0 0.2 17292 2700 ? S 15:12 0:00 winbindd
root 3573 0.0 0.1 15480 1676 ? S 15:12 0:00 winbindd
root 3574 0.0 0.1 15480 1728 ? S 15:12 0:00 winbindd
root 6086 0.0 0.0 4152 800 pts/1 S+ 16:14 0:00 grep winbind
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
Pupch писал(а): ↑22.01.2009 16:14Вот какие надписи появляютс в /val/log/samba/log.winbindd:
[2009/01/22 16:08:57, 1] winbindd/winbindd_user.c:winbindd_getpwent(766)
could not lookup domain user LoginovaTV
[2009/01/22 16:08:57, 1] winbindd/idmap_tdb.c:idmap_tdb_allocate_id(444)
Fatal Error: UID range full!! (max: 20000)
Может здесь кроется кака-то причина?
Похоже на то. Как в конфиге самбы выглядит строка idmap uid = ....... ?
Попробуй уменьшить диапазон idmap uid = 17000-18000 и рестартовать самбу с винбиндом.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
Насчёт nsswitch.conf -- вы используете ldap для аутентификации и авторизации? Если нет -- удалите его из
passwd: files ldap winbind
shadow: files ldap winbind
group: files ldap winbind
поскольку это грозит потенциальными неприятностями при недоступном ldap-сервере.
passwd: files ldap winbind
shadow: files ldap winbind
group: files ldap winbind
поскольку это грозит потенциальными неприятностями при недоступном ldap-сервере.
-
Pupch
- Сообщения: 35
- ОС: Fedora
-
Ariasp
- Сообщения: 254
- Статус: NixLander
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
Пытаюсь залогиниться двумя методами:
domen\user
и просто
user
после ввода пароля пишет: Login incorrect
Да их меньше. Вот результат команды: 77
domen\user
и просто
user
после ввода пароля пишет: Login incorrect
Да их меньше. Вот результат команды: 77
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
Кстати, вот одна из строк результата команды getent passwd:
petrovas:*:16777216:16777220:Петров Александр Сергеевич:/home/AGROTRADE/petrovas:/bin/bash
Это мой логин, только uid и gid какие-то странные.
petrovas:*:16777216:16777220:Петров Александр Сергеевич:/home/AGROTRADE/petrovas:/bin/bash
Это мой логин, только uid и gid какие-то странные.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
Догадываюсь в чём причина. Попробуй удалить кеш винбинда - останови eго, выполни
rm -f /var/cache/samba/winbindd_idmap.tdb
и снова запусти винбинд.
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
В smb.conf вернул uid из диапазона 16777216-33554431 и getent passwd вернула то, что ожидалось. Может такие "странные" uid как-то завязываются с sid?
Теперь даже логиниться получается для пользователей, только иногда пишет, что не возможно для ID 16******, может из-за вложенных групп в Windows? Хотя потом проблем нет.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Samba + AD
Нет, никак не связаны. Ещё раз рекомендовал бы зачистить кеш винбинда; остановить не только винбинд, но и самбу; выполнить
rm -f /var/cache/samba/winbindd_idmap.tdb
rm -f /var/cache/samba/winbindd_cache.tdb
; в конфиге самбы указать для uid и gid более естесственный диапазон; стартовать самбу и винбинд.
-
Pupch
- Сообщения: 35
- ОС: Fedora
Re: Samba + AD
Ariasp писал(а): ↑23.01.2009 14:55
Нет, никак не связаны. Ещё раз рекомендовал бы зачистить кеш винбинда; остановить не только винбинд, но и самбу; выполнить
rm -f /var/cache/samba/winbindd_idmap.tdb
rm -f /var/cache/samba/winbindd_cache.tdb
; в конфиге самбы указать для uid и gid более естесственный диапазон; стартовать самбу и винбинд.
Думаю, что не зачем, ведь теперь всё работает