Авторизация пользователей через AD (Samba + kerberos)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

SkyKsandr
Сообщения: 32
ОС: Gentoo

Авторизация пользователей через AD

Сообщение SkyKsandr »

Здравствуйте, рыл интернет, но решения рабочего так и не нашел

Привожу конфиги:
smb.conf

Код:

#======================= Global Settings ===================================== [global] workgroup = AVA netbios name = FileServer server string = Samba Server %v log file = /var/log/samba/log.smbd max log size = 500 log level = 4 hosts allow = 192.168.1. 127. map to guest = bad user security = user realm = AVA.LOCAL encrypt passwords = yes unix password sync = Yes passwd program = /usr/bin/passwd %u passwd chat = *New*UNIX*password* %n\n *Re*ype*new*UNIX*password* %n\n \ socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192 ;winbind separator =\ winbind use default domain = yes winbind uid = 10000-20000 winbind gid = 10000-20000 winbind enum groups = yes winbind enum users = yes username map = /etc/samba/smbusers socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192 dns proxy = no dos charset = CP866 unix charset = KOI8-R display charset = KOI8-R use spnego = yes #============================ Share Definitions ============================== [homes] comment = Home Directories browseable = no writable = yes [printers] comment = All Printers path = /var/spool/samba browseable = no guest ok = no writable = no printable = yes [print$] path = /var/lib/samba/printers browseable = yes read only = yes write list = @adm root guest ok = yes [Distr] comment = Distributive path = /home/progr/Distr # valid users = public = yes guest ok = yes ;guest user = nobody read only = no writable = yes printable = no directory mask = 0777 create mask = 0666 create mask = 0765 [IT] comment = IT path = /home/progr/IT valid users = ava\progr dir1 dir2 dir3 ava\fin1 writeable = yes guest ok = no directory mask = 0777 create mask = 0666


krb5.conf

Код:

[logging] default=FILE:/var/log/krb5libs.log kdc=FILE:/var/log/krb5kdc.log admin_server=FILE:/var/log/kadmind.log [libdefaults] ticket_lifetime = 24000 default_realm = AVA.LOCAL kdc_timesync = 1 dns_lookup_realm = true dns_lookup_kdc = true [realms] AVA.LOCAL = { kdc = comp111.ava.local:88 admin_server = comp111.ava.local:749 default_domain = ava.local } [domain_realm] .domain.name.ru = AVA.LOCAL domain.name.ru = AVA.LOCAL [kdc] profile = /var/kerberos/krb5kdc/kdc.conf [appdefaults] pam = { debug = false ticket_lifetime = 36000 renew_lifetime = 36000 forwardable = true krb4_convert = false }


nsswitch.conf

Код:

# /etc/nsswitch.conf: # $Header: /var/cvsroot/gentoo/src/patchsets/glibc/extra/etc/nsswitch.conf,v 1.1 2006/09/29 23:52:23 vapier Exp $ passwd: files winbind shadow: files winbind group: files winbind # passwd: db files nis # shadow: db files nis #group: db files nis #hosts: file mdns4_minimal [NOTFOUND=return] dns mdns4 #networks: files dns #services: db files #protocols: db files #rpc: db files #ethers: db files #netmasks: files #netgroup: files #bootparams: files #automount: files #aliases: files


Пожалуйста, ПОМОГИТЕ!

З.Ы. Скрипт перезапуска winbindd не нашел. Использовал google

З.З.Ы. wbinfo -g
BUILTIN+administrators
BUILTIN+users

wbinfo -u
Error looking up domain users
Душа просит романтики, а ж*** - приключений
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Авторизация пользователей через AD

Сообщение Ленивая Бестолочь »

после "security = user" читать перестал.
советую вот эту статью: http://www.lissyara.su/?id=1180
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
SkyKsandr
Сообщения: 32
ОС: Gentoo

Re: Авторизация пользователей через AD

Сообщение SkyKsandr »

Ленивая Бестолочь писал(а):
21.04.2009 15:36
после "security = user" читать перестал.
советую вот эту статью: http://www.lissyara.su/?id=1180


Огромное спасибо за такой мануал!

Настроил я ее для взаимодействия с AD, но столкнулся с проблемой:
Есть папка:
[IT]
comment = IT
path = /home/progr/IT
read list = "@AVA\progr"
write list = "@AVA\progr"
writeable = yes
guest ok=no
directory mask = 0777
create mask = 0666

только вот почему то войти в эту папку могут все. Как ограничить?
Душа просит романтики, а ж*** - приключений
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Авторизация пользователей через AD

Сообщение Ariasp »

SkyKsandr писал(а):
22.04.2009 08:47
только вот почему то войти в эту папку могут все. Как ограничить?

valid users = .......
Спасибо сказали:
vold
Сообщения: 11

Re: Авторизация пользователей через AD

Сообщение vold »

krb5.conf

[domain_realm]
.domain.name.ru = AVA.LOCAL
domain.name.ru = AVA.LOCAL

не есть ГУД.

у нас как-то так:

[domain_realm]
.ava.local = AVA.LOCAL
ava.local = AVA.LOCAL
Спасибо сказали:
SkyKsandr
Сообщения: 32
ОС: Gentoo

Re: Авторизация пользователей через AD

Сообщение SkyKsandr »

Спасибо Вам!
А можно как нибудь чтобы у входящего на сервер юзера появлялась папка не с именем его компа или логина, а с Его фамилией к примеру, которая будет указана в комментарии к учетке?

Как можно автоматизировать запуск всего этого? (получение билетика, вход в домен и так далее)
Душа просит романтики, а ж*** - приключений
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Авторизация пользователей через AD

Сообщение Ленивая Бестолочь »

А можно как нибудь чтобы у входящего на сервер юзера появлялась папка не с именем его компа или логина, а с Его фамилией к примеру, которая будет указана в комментарии к учетке?

на уровне шары это будет сделать трудновато.
можно сделать так (примерно):

добавляем шару users-data:

Код: Выделить всё

[users_data]
        comment                 = Shares for personal users data
        path                    =  /path/to/share/
        admin users             = vasiliy
        read only               = no
        create mask             = 0600
        directory mask          = 0700
        locking                 = no
        browseable              = yes
        # скрипт выплняется при заходе юзера на шару
        root preexec  = /path/to/create_home %U
        force unknown acl user  = yes


скрипт create_home:

Код: Выделить всё

mkdir /path/to/users_data/"$(ldapsearch -LLL -x  -b "dc=domain,dc=ru" -D "administrator@domain.ru" -h "domain_controller.domain.ru" "(&(objectcategory=person)(objectclass=user)(sAMAccountName=$1))" "DisplayName" -p 389 -w "пароль_админа" |base64 -d|recode utf8..)


это я с потолка, по этому попробуйте - не обещаю, что сразу заработает.
в идеале при заходе на шару users_data в ней автоматом должен создаваться каталог по фио пользователя.
потом добавте проверку на существование такого каталога и расстановку прав не нем.

Как можно автоматизировать запуск всего этого? (получение билетика, вход в домен и так далее)

бррр, а вы сейчас как это делаете?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
dr-evil
Сообщения: 159
ОС: Fedora 18

Re: Авторизация пользователей через AD

Сообщение dr-evil »

kinit -R
:)
Анализ подозрительных файлов тут
Все что вы скажете может быть использовано как баян.
Jabber-конференция: sysadmins.ru на conference.jabber.ru - всем добро пожаловать!
Спасибо сказали:
SkyKsandr
Сообщения: 32
ОС: Gentoo

Re: Авторизация пользователей через AD

Сообщение SkyKsandr »

Сразу после запуска системы: получить билетик, проверить билетик, ввести в домен, перезапуск самбы и winbind, затем wbinfo и проверка с другого компа на работоспособность. Извините, но я с этой связкой впервые столкнулся и сразу в боевых условиях.
Душа просит романтики, а ж*** - приключений
Спасибо сказали:
SkyKsandr
Сообщения: 32
ОС: Gentoo

Re: Авторизация пользователей через AD

Сообщение SkyKsandr »

Возникли в итоге несколько вопросов:
1. Как сделать чтобы те у кого нет доступа к папке шары не видели ее?
2. Как ограничить доступ к папке только именем одного компьютера? (не именем пользователя)
3. Может кто-нибудь в асе или скайпе проконсультирует по включению сервера?
4. При доступе через putty залогиниться можно, а сидя за клавой и монитором непосредственно сервера - нельзя.

Помогите, пожалуйста
Душа просит романтики, а ж*** - приключений
Спасибо сказали:
GloomyNort
Сообщения: 1
ОС: WinXP, Centos 5.3

Re: Авторизация пользователей через AD

Сообщение GloomyNort »

SkyKsandr писал(а):
06.05.2009 12:40
Возникли в итоге несколько вопросов:
1. Как сделать чтобы те у кого нет доступа к папке шары не видели ее?
2. Как ограничить доступ к папке только именем одного компьютера? (не именем пользователя)
3. Может кто-нибудь в асе или скайпе проконсультирует по включению сервера?
4. При доступе через putty залогиниться можно, а сидя за клавой и монитором непосредственно сервера - нельзя.

Помогите, пожалуйста


ты решил свои вопросы?
Спасибо сказали:
SkyKsandr
Сообщения: 32
ОС: Gentoo

Re: Авторизация пользователей через AD

Сообщение SkyKsandr »

GloomyNort писал(а):
15.05.2009 02:51
ты решил свои вопросы?


Нет. Они все еще висят..
Душа просит романтики, а ж*** - приключений
Спасибо сказали: