Samba + AD

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Samba + AD

Сообщение Pupch »

Здравствуйте!
Решил ради эксперимента ввести машину под Linux в Windows домен (Win2003).
Файлы конфигурациий Samba и Kerberos прилагаются.
Во время выполнения команды kinit petrovas получаю следующий ответ:
KDC reply did not match expectation while getting initial credentials

petrovas - мой логин (являюсь администратором домена). Что сделано не правильно? почему не могу войти в домен?

Дистрибутив ASPLinux 14
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
21.01.2009 15:39
Во время выполнения команды kinit petrovas получаю следующий ответ:
KDC reply did not match expectation while getting initial credentials

petrovas - мой логин (являюсь администратором домена). Что сделано не правильно? почему не могу войти в домен?

до входа в домен ещё далеко; сначала надо разобраться с бардаком в конфиге керберос-клиента; в секции [libdefaults] параметр default_realm должен выглядеть так
default_realm = AGROTRADE.NNOV.RU
а из всей вакханалии в секции [realms] нужно оставить только
AGROTRADE.NNOV.RU = {
admin_server = SERVER.AGROTRADE.NNOV.RU
kdc = server.agrotrade.nnov.ru
}
регистр символов важен, его следует соблюдать
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Основная группа пользователя Windows важна или нет? Может завести специально учетную запись только из группы администраторы?
Спасибо сказали:
yaleks
Сообщения: 2121
Статус: вне статуса
ОС: Gentoo ~

Re: Samba + AD

Сообщение yaleks »

и время синхронизируйте с AD.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
21.01.2009 20:12
Основная группа пользователя Windows важна или нет?

Важна.
Может завести специально учетную запись только из группы администраторы?

Включить комп в домен AD, как известно, может только админ домена. Не имеет значения, будет это сделано с помощью существующей учётки или заводить "специальную".
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Спасибо, С Kerberos все получилось. Теперь еще вопрос: возможно ли залогиниться на Linux-машине под учетной записью Windows-пользователя? Чего не хватает или, наоборот, лишнее в smb.conf?
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
22.01.2009 09:03
возможно ли залогиниться на Linux-машине под учетной записью Windows-пользователя? Чего не хватает или, наоборот, лишнее в smb.conf?

Возможно. Конфиг самбы неполон и кое-где нуждается в коррекции, а именно:

encrypt passwords = yes
добавляем к группе настроек realm = .... и password server = ......

добавляем winbind separator = \\

темплейты для юзеров домена должны быть реальными, типа
template homedir = /home/%D/%U
template shell = /bin/bash

настройки винбинда --
idmap uid = 22000-25000
idmap gid = 22000-25000
winbind cache time = 45
winbind enum users = yes
winbind enum groups = yes
в твоём конфиге диапазон раздаваемых винбиндом uid-ов и gid-ов (16777216-33554431) не реален -- таких не может быть в природе

Подробно объяснять смысл этих настроек мне лень :), поскольку это неоднократно делалось как мной, так и другими участниками форума. Соответсвенно используем поиск -- например, тема [Решено] Как включить доменного пользователя в локальные группы Линукс
После заводим комп в домен -- net ads join -U petrovas
Также -- помещаем winbind в автозагруку и запускаем этот демон. Уже можно смотреть результаты команды wbinfo.

Но это ещё не всё - нужно настроить pam и nss :D. С ASP-11 не бывал в этом дистре, потому не помню, как там устроены конфиги pam-ов. Скорее всего в /etc/pam.d должен быть system-auth или как-то так. Наверно даже должен быть пример system-auth-winbind -- сравнив его с system-auth увидишь, каких правил не хватает в последнем для подключения аутентификации через winbind. Наконец нужно внести изменения в /etc/nsswitch.conf вида:
passwd: compat winbind
shadow: compat winbind
group: compat winbind
или
passwd: files winbind
shadow: files winbind
group: files winbind
(Замечание -- редактировать настройки pam и nss нужно ответственно -- все изменения сразу вступают в силу. Соответственно после изменений не выходя из текущего сеанса нужно проверить доступность консоли сервера (логин в другой консоли):D. С тем чтобы в случае потери возможности логина можно было бы исправить/вернуть изменённые настройки.)

В итоге, если после всех проделанных действий в выводах команд getent passwd и getent group кроме posix-учёток появятся доменные юзеры и группы, значит всё сделано верно.
Спасибо сказали:
Аватара пользователя
dj-patrik
Сообщения: 34

Re: Samba + AD

Сообщение dj-patrik »

а как же auth, account, password, session, те, что в /etc/pam.d лежат ?
За свободный, некоммерческий мир...
Мой блог
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

dj-patrik писал(а):
22.01.2009 13:34
а как же auth, account, password, session, те, что в /etc/pam.d лежат ?

Далеко не во всех дистрибутивах pam-конфиги порезаны на "auth, account, password, session" - все правила для них объединены в общий конфиг.
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

getent group группы видит, а вот detent passwd пользователей не видит. Куда еще нужно копать?
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
22.01.2009 15:27
getent group группы видит, а вот detent passwd пользователей не видит. Куда еще нужно копать?

не detent, а getent;
если это не опечатка -- продемонстрируй свой /etc/nsswitch.conf и результат команды
ps aux|grep winbind
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Вот какие надписи появляютс в /val/log/samba/log.winbindd:
[2009/01/22 16:08:57, 1] winbindd/winbindd_user.c:winbindd_getpwent(766)
could not lookup domain user LoginovaTV
[2009/01/22 16:08:57, 1] winbindd/idmap_tdb.c:idmap_tdb_allocate_id(444)
Fatal Error: UID range full!! (max: 20000)

Может здесь кроется кака-то причина?

Ariasp писал(а):
22.01.2009 16:11
Pupch писал(а):
22.01.2009 15:27
getent group группы видит, а вот detent passwd пользователей не видит. Куда еще нужно копать?

не detent, а getent;
если это не опечатка -- продемонстрируй свой /etc/nsswitch.conf и результат команды
ps aux|grep winbind

[root]# ps aux|grep winbind
root 3528 0.0 0.4 16432 5084 ? Ss 15:12 0:00 winbindd
root 3530 0.0 0.3 15412 3800 ? S 15:12 0:00 winbindd
root 3541 0.0 0.2 17292 2700 ? S 15:12 0:00 winbindd
root 3573 0.0 0.1 15480 1676 ? S 15:12 0:00 winbindd
root 3574 0.0 0.1 15480 1728 ? S 15:12 0:00 winbindd
root 6086 0.0 0.0 4152 800 pts/1 S+ 16:14 0:00 grep winbind
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
22.01.2009 16:14
Вот какие надписи появляютс в /val/log/samba/log.winbindd:
[2009/01/22 16:08:57, 1] winbindd/winbindd_user.c:winbindd_getpwent(766)
could not lookup domain user LoginovaTV
[2009/01/22 16:08:57, 1] winbindd/idmap_tdb.c:idmap_tdb_allocate_id(444)
Fatal Error: UID range full!! (max: 20000)

Может здесь кроется кака-то причина?

Похоже на то. Как в конфиге самбы выглядит строка idmap uid = ....... ?
Попробуй уменьшить диапазон idmap uid = 17000-18000 и рестартовать самбу с винбиндом.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Насчёт nsswitch.conf -- вы используете ldap для аутентификации и авторизации? Если нет -- удалите его из
passwd: files ldap winbind
shadow: files ldap winbind
group: files ldap winbind
поскольку это грозит потенциальными неприятностями при недоступном ldap-сервере.
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Ariasp писал(а):
22.01.2009 16:16
Похоже на то. Как в конфиге самбы выглядит строка idmap uid = ....... ?
Попробуй уменьшить диапазон idmap uid = 17000-18000 и рестартовать самбу с винбиндом.

диапазон 10000-20000
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
22.01.2009 16:26
диапазон 10000-20000

В домене больше 10000 учёток и все живые? Не слабо. :wacko:
Тогда наоборот увеличиваем диапазон, чтобы в него гарантированно вошли все доменные юзеры.
каков результат от
wbinfo -u|wc -l
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Пытаюсь залогиниться двумя методами:
domen\user
и просто
user

после ввода пароля пишет: Login incorrect

Ariasp писал(а):
22.01.2009 16:33
Pupch писал(а):
22.01.2009 16:26
диапазон 10000-20000

В домене больше 10000 учёток и все живые? Не слабо. :wacko:
Тогда наоборот увеличиваем диапазон, чтобы в него гарантированно вошли все доменные юзеры.
каков результат от
wbinfo -u|wc -l

Да их меньше. Вот результат команды: 77
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Кстати, вот одна из строк результата команды getent passwd:
petrovas:*:16777216:16777220:Петров Александр Сергеевич:/home/AGROTRADE/petrovas:/bin/bash

Это мой логин, только uid и gid какие-то странные.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
22.01.2009 16:44
Кстати, вот одна из строк результата команды getent passwd:
petrovas:*:16777216:16777220:Петров Александр Сергеевич:/home/AGROTRADE/petrovas:/bin/bash

Это мой логин, только uid и gid какие-то странные.

Догадываюсь в чём причина. Попробуй удалить кеш винбинда - останови eго, выполни
rm -f /var/cache/samba/winbindd_idmap.tdb
и снова запусти винбинд.
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Ariasp писал(а):
22.01.2009 16:58
Pupch писал(а):
22.01.2009 16:44
Кстати, вот одна из строк результата команды getent passwd:
petrovas:*:16777216:16777220:Петров Александр Сергеевич:/home/AGROTRADE/petrovas:/bin/bash

Это мой логин, только uid и gid какие-то странные.

Догадываюсь в чём причина. Попробуй удалить кеш винбинда - останови eго, выполни
rm -f /var/cache/samba/winbindd_idmap.tdb
и снова запусти винбинд.


В smb.conf вернул uid из диапазона 16777216-33554431 и getent passwd вернула то, что ожидалось. Может такие "странные" uid как-то завязываются с sid?
Теперь даже логиниться получается для пользователей, только иногда пишет, что не возможно для ID 16******, может из-за вложенных групп в Windows? Хотя потом проблем нет.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba + AD

Сообщение Ariasp »

Pupch писал(а):
23.01.2009 08:46
Может такие "странные" uid как-то завязываются с sid?

Нет, никак не связаны. Ещё раз рекомендовал бы зачистить кеш винбинда; остановить не только винбинд, но и самбу; выполнить
rm -f /var/cache/samba/winbindd_idmap.tdb
rm -f /var/cache/samba/winbindd_cache.tdb
; в конфиге самбы указать для uid и gid более естесственный диапазон; стартовать самбу и винбинд.
Спасибо сказали:
Аватара пользователя
Pupch
Сообщения: 35
ОС: Fedora

Re: Samba + AD

Сообщение Pupch »

Ariasp писал(а):
23.01.2009 14:55
Pupch писал(а):
23.01.2009 08:46
Может такие "странные" uid как-то завязываются с sid?

Нет, никак не связаны. Ещё раз рекомендовал бы зачистить кеш винбинда; остановить не только винбинд, но и самбу; выполнить
rm -f /var/cache/samba/winbindd_idmap.tdb
rm -f /var/cache/samba/winbindd_cache.tdb
; в конфиге самбы указать для uid и gid более естесственный диапазон; стартовать самбу и винбинд.

Думаю, что не зачем, ведь теперь всё работает :rolleyes:
Спасибо сказали: