SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system (SAMBA ADC KERBEROS WINBIN)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
crociv
Сообщения: 3

SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение crociv »

Доброго времени суток, господа.

Подскажите лекарство, если вам доводилось проблему эту полечить.
kubuntu 9.04 в адс - есть
kerberos tiket выдается - есть
winbin сервис получает имена из адс - есть

а Самба вот так:

[2009/06/04 15:04:31, 3] libads/authdata.c:decode_pac_data(301)
Found account name from PAC: Administrator [Administrator]
[2009/06/04 15:04:31, 3] smbd/sesssetup.c:reply_spnego_kerberos(356)
Ticket name is [Administrator@SANEPID.RU]
[2009/06/04 15:04:31, 1] smbd/sesssetup.c:reply_spnego_kerberos(474)
Username SANEPID@Administrator is invalid on this system
[2009/06/04 15:04:31, 3] smbd/error.c:error_packet_set(61)
error packet at smbd/sesssetup.c(480) cmd=115 (SMBsesssetupX) NT_STATUS_LOGON_FAILURE


или вот так (смотреть не обязательно)

[2009/06/04 16:41:34, 3] libads/authdata.c:decode_pac_data(301)
Found account name from PAC: Администратор []
[2009/06/04 16:41:34, 3] smbd/sesssetup.c:reply_spnego_kerberos(356)
Ticket name is [Администратор@SANEPID.RU]
[2009/06/04 16:41:34, 3] winbindd/winbindd_misc.c:winbindd_interface_version(754)
[13408]: request interface version
[2009/06/04 16:41:34, 3] winbindd/winbindd_misc.c:winbindd_priv_pipe_dir(787)
[13408]: request location of privileged pipe
[2009/06/04 16:41:34, 2] winbindd/winbindd.c:remove_client(744)
final write to client failed: Broken pipe
[2009/06/04 16:41:34, 3] winbindd/winbindd_user.c:winbindd_getpwnam(438)
[13408]: getpwnam sanepid@администратор
[2009/06/04 16:41:34, 3] winbindd/winbindd_user.c:winbindd_getpwnam(438)
[13408]: getpwnam SANEPID@Администратор
[2009/06/04 16:41:34, 3] winbindd/winbindd_user.c:winbindd_getpwnam(438)
[13408]: getpwnam SANEPID@АДМИНИСТРАТОР
[2009/06/04 16:41:34, 3] winbindd/winbindd_user.c:winbindd_getpwnam(438)
[13408]: getpwnam администратор
[2009/06/04 16:41:34, 3] winbindd/winbindd_user.c:winbindd_getpwnam(438)
[13408]: getpwnam Администратор
[2009/06/04 16:41:34, 3] winbindd/winbindd_user.c:winbindd_getpwnam(438)
[13408]: getpwnam АДМИНИСТРАТОР
[2009/06/04 16:41:34, 3] winbindd/winbindd_misc.c:winbindd_interface_version(754)
[13408]: request interface version
[2009/06/04 16:41:34, 3] winbindd/winbindd_misc.c:winbindd_priv_pipe_dir(787)
[13408]: request location of privileged pipe
[2009/06/04 16:41:34, 2] winbindd/winbindd.c:remove_client(744)
final write to client failed: Broken pipe
[2009/06/04 16:41:34, 3] winbindd/winbindd_misc.c:winbindd_ping(733)
[13408]: ping
[2009/06/04 16:41:34, 1] smbd/sesssetup.c:reply_spnego_kerberos(474)
Username SANEPID@Администратор is invalid on this system



заворачивает всех членов домена, да и воооообще не пускает ни рута локального:

[2009/06/04 16:32:54, 3] auth/auth.c:check_ntlm_password(223)
check_ntlm_password: mapped user is: [SRV-MEDIA]\[root]@[SHUSTRICK]
[2009/06/04 16:32:54, 3] auth/auth_winbind.c:check_winbind_security(54)
check_winbind_security: Not using winbind, requested domain [SRV-MEDIA] was for this SAM.
[2009/06/04 16:32:54, 2] auth/auth.c:check_ntlm_password(318)
check_ntlm_password: Authentication for user [root] -> [root] FAILED with error NT_STATUS_NO_SUCH_USER
[2009/06/04 16:32:54, 3] smbd/error.c:error_packet_set(61)

ни гостя, никого :(
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение Ленивая Бестолочь »

ждем конфига самбы :-)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
crociv
Сообщения: 3

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение crociv »

Да не вопрос =)

Код: Выделить всё

#
#/etc/samba/smb.conf begin
#
[global]
dos charset = cp866
unix charset = UTF8
display charset = UTF8
workgroup = SANEPID
realm = SANEPID.RU
server string = srv-media
security = ads
allow trusted domains = no
auth methods = winbind
null passwords = Yes
password server = 192.168.0.8
client lanman auth = No
client plaintext auth = No
log level = 3
log file = /var/log/samba/log.smbd
max log size = 500
announce version = 5.1
paranoid server security = No
socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
interfaces = eth1
hostname lookups = Yes
os level = 65
preferred master = No
local master = No
domain master = No
ldap ssl = no
use kerberos keytab = yes
winbind uid = 15000-30000
winbind gid = 15000-30000
winbind use default domain = yes
    winbind separator = @



hosts allow = 192.168.0/24

[public]
comment = share
path = /windows/Films/
read only = no
browseable = yes
guest ok = yes
create mask = 0777
#valid users = @"SANEPID\Пользователи домена"
case sensitive = no
msdfs proxy = no

[public1]
comment = share
path = /home/ch12s07_files/
read only = no
browseable = yes
guest ok = yes
create mask = 0777
#valid users = @"SANEPID\Пользователи домена"
case sensitive = no
msdfs proxy = no
#
#End
#

вот /etc/krb5.conf, ну он работает как нада (авторизуюсь на сервере и бегаю по другим компам без авторизации (раньше так было нельзя)), так, на всякий привожу

Код: Выделить всё

#
#/etc/samba/smb.conf begin
#

[logging]
  default = FILE:/var/log/krb5libs.log
  kdc = FILE:/var/log/krb5kdc.log
  admin_server = FILE:/var/log/kadmind.log

 [libdefaults]
 ticket_lifetime = 24h
 default_realm = SANEPID.RU
 dns_lookup_realm = false
 dns_lookup_kdc = false
 forwardable = yes

 [realms]
  SANEPID.RU = {
  kdc = 192.168.0.8:88
  admin_server = 192.168.0.8:749
  }

 [domain_realm]
  .SANEPID.RU = SANEPID.RU
  SANEPID.RU = SANEPID.RU

 [kdc]
  profile = /var/kerberos/krb5kdc/kdc.conf

 [pam]
  debug = false
  ticket_lifetime = 36000
  renew_lifetime = 36000
  forwardable = true
  krb4_convert = false
#
# End
#

вот еще различные источники утверждают, что нужно /etc/pam.d/samba менять, но беда в том, что приведеный файл источника сильно разнится с файлом кубунту 9.04, и чувствую тут вся проблема и кроется

# /etc/pam.d/samba в кубунту 9.04 сразу после установки (самба никого не пускает)

Код: Выделить всё

@include common-auth
@include common-account
@include common-session


# /etc/pam.d/samba от источника (самба никого не пускает)

Код: Выделить всё

auth required pam_winbind.so
auth required pam_nologin.so
account required pam_stack.so service=system-auth
session required pam_stack.so service=system-auth
auth required pam_stack.so service=system-auth
account sufficient pam_winbind.so
password required pam_winbind.so

# /etc/pam.d/samba как щас (опять же никого не пускает)

Код: Выделить всё

@include common-auth
@include common-account
@include common-session
auth required pam_winbind.so
auth required pam_nologin.so
account required pam_stack.so service=system-auth
session required pam_stack.so service=system-auth
auth required pam_stack.so service=system-auth
account sufficient pam_winbind.so
password required pam_winbind.so

# /etc/pam.d/samba как надо:
хз :blush:
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение sash-kan »

crociv писал(а):
04.06.2009 16:50
Username SANEPID@Administrator is invalid on this system
что ж это за юзернэйм такой?

crociv писал(а):
04.06.2009 16:50
не пускает ни рута локального
вероятно, если вы не планируете plain-text-аутентификацию доменных пользователей, строчки, начинающиеся с auth, из pam.d/samba следует убрать. но оставить включение common-auth
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение sash-kan »

crociv писал(а):
05.06.2009 11:00
winbind separator = @
ага, вот откуда разделитель такой странный. но всё равно sanepid\administrator выглядит странным с учётом того, что realm-то у вас прописан sanepid.ru.
подозреваю, что и workgroup стоит привести к тому же виду.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
crociv
Сообщения: 3

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение crociv »

Мысль понял, но
честно говоря я без мат части :happy: , сунулся поднять файловую мусорку на б/у сервере, так сказать отжившем свое, быстро не получилось :unsure:

sanepid\administrator система сама подставляет после определенных операций с винбиндом и керберос, я без мат части не могу сказать когда и кем она это делает, в приглашении ввода пароля я ввожу по разному (administrator, administrator@sanepid.ru, sanepid.ru\administrator) все это в итоге преобразуется к виду SRV-MEDIA(это локальный хост)\Administrator или SANEPID(ИМХО, это по идее должен быть сервер на котором подняты службы актив директори и пр., а не название рабочей группы)\Administrator

спасибо за участие.

строчки, начинающиеся с auth, в pam.d/samba закоментировал.

пока не работает.
Спасибо сказали:
Denikin
Сообщения: 119

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение Denikin »

Возникла аналогичная проблема Все настройки делал по мануалу
В итоге не один пользователь созданый в AD не может зайти на линукс машину через самба
Вот что пишет smbd.log
[2009/09/16 13:17:31, 1] smbd/sesssetup.c:reply_spnego_kerberos(439)
Username AD\linux is invalid on this system

Вот krb5.conf

Код: Выделить всё

[logging]
 default = FILE:/var/log/krb5libs.log
 kdc = FILE:/var/log/krb5kdc.log
 admin_server = FILE:/var/log/kadmind.log

[libdefaults]
 default_realm = AD.NETWORK.LOCAL
# dns_lookup_realm = false
# dns_lookup_kdc = false
 ticket_lifetime = 24h
 forwardable = yes

[realms]
 AD.NETWORK.LOCAL = {
  kdc = w2k3.ad.network.local:88
  admin_server = w2k3.ad.network.local:749
  default_domain = ad.network.local
 }

[domain_realm]
.w2k3.ad.network.local = AD.NETWORK.LOCAL
w2k3.ad.network.local = AD.NETWORK.LOCAL

[appdefaults]
 pam = {
   debug = false
   ticket_lifetime = 36000
   renew_lifetime = 36000
   forwardable = true
   krb4_convert = false
 }


и smb.conf

Код: Выделить всё

# Samba config file created using SWAT
# from 127.0.0.1 (127.0.0.1)
# Date: 2009/09/16 13:16:23

[global]
    workgroup = AD
    realm = AD.NETWORK.LOCAL
    server string = RedHatES5
    security = ADS
    passdb backend = tdbsam
    username map = /etc/samba/smbusers
    os level = 33
    ldap ssl = no
    idmap uid = 16777216-33554431
    idmap gid = 16777216-33554431
    winbind enum users = Yes
    winbind enum groups = Yes
    cups options = raw

[homes]
    comment = Home Directories
    invalid users = den
    read only = No
    browseable = No

[printers]
    comment = All Printers
    path = /var/spool/samba
    printable = Yes
    browseable = No

[public]
    comment = Public Stuff
    path = /public
    guest ok = Yes

[public write]
    comment = Public Stuff
    path = /public1
    read only = No
    guest ok = Yes

[private write]
    comment = Private Stuff
    path = /private
    valid users = den
    read only = No
    create mask = 0765


и nsswitch.conf

Код: Выделить всё

passwd:     files winbind
shadow:     files
group:      files winbind
hosts:      files dns
bootparams: nisplus [NOTFOUND=return] files

ethers:     files
netmasks:   files
networks:   files
protocols:  files
rpc:        files
services:   files

netgroup:   nisplus

publickey:  nisplus

automount:  files nisplus
aliases:    files nisplus
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение sash-kan »

Denikin
$ wbinfo -g
$ wbinfo -u
возвращает списки групп/пользователей? в каком виде?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Denikin
Сообщения: 119

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение Denikin »

sash-kan писал(а):
16.09.2009 15:42
Denikin
$ wbinfo -g
$ wbinfo -u
возвращает списки групп/пользователей? в каком виде?

списки групп и пользователей возвращает нормально
getent passwd и
getent group
тоже все как надо (видно и свои и AD аккаунты)
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение sash-kan »

машина введена в домен с помощью net join?


$ kinit
?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Denikin
Сообщения: 119

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение Denikin »

сегодня все заработало без моей помощи
Спасибо сказали:
Denikin
Сообщения: 119

Re: SAMBA отказывает в доступе со словами Username [<имя_домена>@]<любой_существующий_логин> is invalid on this system

Сообщение Denikin »

Теперь другая проблема - не могу через ssh зайти под доменным юзером
Опять же все делал по инструкции
Вот /etc/pam.d/sshd

Код: Выделить всё

#%PAM-1.0
auth       include      system-auth
auth       sufficient   pam_winbind.so

account    required     pam_nologin.so
account    include      system-auth
account    sufficient   pam_winbind.so

password   include      system-auth

session    optional     pam_keyinit.so force revoke
session    include      system-auth
session    required     pam_loginuid.so
session    required     pam_mkhomedir.so skel=/etc/skel umask=0027


вот содержимое /etc/security/pam_winbind.conf (дефолт ничего не менял)

Код: Выделить всё

#
# pam_winbind configuration file
#
# /etc/security/pam_winbind.conf
#

[global]

# turn on debugging
;debug = yes

# request a cached login if possible
# (needs "winbind offline logon = yes" in smb.conf)
;cached_login = yes

# authenticate using kerberos
;krb5_auth = yes

# when using kerberos, request a "FILE" krb5 credential cache type
# (leave empty to just do krb5 authentication but not have a ticket
# afterwards)
;krb5_ccache_type = FILE

# make successful authentication dependend on membership of one SID
# (can also take a name)
;require_membership_of =


вот что выходит
[root@redhat samba]# ssh linux@localhost
linux@localhost's password:
Permission denied, please try again.

ssh AD\\linux@localhost
AD\linux@localhost's password:
Permission denied, please try again.
Спасибо сказали: