Active Directory 2003 to Fedora Directory Server (Перенос регистрации пользователей с Windows 2003 на Linux)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

arilia
Сообщения: 8
ОС: fedora 10

Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

Здравствуйте, господа!
Понимаю, что открывать такую темы большая наглость, с моей стороны.
Если её удалят пойму.
В интернете написано много, но ни один из вариантов не прошел.
Немного истории.
После очередного обновления Windows Server 2003R2 Standart «пропала сеть».
Нет доступа к сетевым ресурсам на сервере. Простая команда PING возвращает ошибку.
При загрузке сервера в безопасном режиме доступ к «общим папкам» и «сети» есть.
Не буду описывать разговоры с фирмой Microsoft, но после их очередного ответа Win2k3 была удалена и установлена Fedora-8.
Теперь суть :
1. Есть Active Directory на базе win2k3.
2. Нужно перенести на Fedora Directory Server (или просто OpenLDAP) пользователей с паралями.
Спасибо сказали:
Аватара пользователя
guglez
Сообщения: 394
ОС: GNU/Linux

Re: Active Directory 2003 to Fedora Directory Server

Сообщение guglez »

ADS работал в режиме совместимости с 2000м?
Спасибо сказали:
arilia
Сообщения: 8
ОС: fedora 10

Re: Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

AD 2003. "Остатки" после крушения основного сервера.
Пользователей пускает. Регистрацию новых пользователей дает, только матерится.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Active Directory 2003 to Fedora Directory Server

Сообщение Ленивая Бестолочь »

arilia писал(а):
30.06.2009 08:21
AD 2003. "Остатки" после крушения основного сервера.
Пользователей пускает. Регистрацию новых пользователей дает, только матерится.

это стоит понимать, как то, что он работал НЕ в режиме совместимости с win2000?
это важный момент.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
arilia
Сообщения: 8
ОС: fedora 10

Re: Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

В режиме совместимости с Win2000 не работает. Все сервера были 2003. Понизить не могу. Домен теперь "битый". Поэтому хочется перенести пользователей на Linux-LDAP. А затем убить виндовый AD, оставив один сервер под 2003 для бухгалтерии (благо все честно куплено).
Спасибо сказали:
arilia
Сообщения: 8
ОС: fedora 10

Re: Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

Попутный вопрос.
Если в винде дать команду
ldifde -f c:\dom.ldf
Всё выгрузится? или нет? Хватит ли этого импорта для Fedora DS, чтобы пользователи морги регистрироваться в домене
Спасибо сказали:
arilia
Сообщения: 8
ОС: fedora 10

Re: Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

Послание к модератору. Предложений нет... Удалите тему, чтоб не мешала. Приношу извинения. СПАСИБО за ВСЁ!
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Active Directory 2003 to Fedora Directory Server

Сообщение Ленивая Бестолочь »

тему наверное удалять не стоит, т.к., если в нее кто-нибудь напишет умную мысль - это будет полезно человечеству.

а предложений нет по тому, что смигрировать пароли с active directory вам увы не удастся.
если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.

если быть до конца честным - в интернете гуляет скриптик, который выдирает таки эти пароли, но я еще не видел никого, у кого бы он отработал правильно.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
guglez
Сообщения: 394
ОС: GNU/Linux

Re: Active Directory 2003 to Fedora Directory Server

Сообщение guglez »

Знакомые люди сами такое на перле писали. Правда врятли поделятся. Они несколько тысяч юзеров выдрали таким образом. Скрипты писал один человек в течении месяца вроде как. Было давно, могу путать.
Спасибо сказали:
Аватара пользователя
ReSeR
Сообщения: 383
ОС: GNU Debian

Re: Active Directory 2003 to Fedora Directory Server

Сообщение ReSeR »

Ленивая Бестолочь писал(а):
03.07.2009 20:06
если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.

Я вот тоже задался этим вопросом. AD по сути то и не нужен, а вот юзеров выводить из AD и каждому после этого профиль заново настраивать с переносом почты, документов и т.п. ОЙ как нехочется, а у некоторых и нет возможности :-(

Нужно только чтобы пользователи не почувствовали, что вместо win2000 логинятся уже в Linux.
У меня собственно win2000 сервер и стоит, раз это столь важно.
Подскажите как поднять AD для того чтобы пользователи могли входить под своими старыми логинами и паролями.
-=Пожалуйста=- Ну очень надо, а то винда упала и востановление криво прошло. Та и вообще, это единственная серверная машина под виндой осталась, а так всё UNIX.
Бэкап - акт проявления трусости.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Active Directory 2003 to Fedora Directory Server

Сообщение Goodvin »

Ленивая Бестолочь писал(а):
03.07.2009 20:06
тему наверное удалять не стоит, т.к., если в нее кто-нибудь напишет умную мысль - это будет полезно человечеству.

а предложений нет по тому, что смигрировать пароли с active directory вам увы не удастся.
если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.

если быть до конца честным - в интернете гуляет скриптик, который выдирает таки эти пароли, но я еще не видел никого, у кого бы он отработал правильно.

Пароли - это еще полбеды.
ИМХО, самая неприятный нюанс - это изменившиеся и пошедшие "по бороде" SID-ы.
Борьба с этим отнимает довольно много времени.
Спасибо сказали:
Аватара пользователя
ReSeR
Сообщения: 383
ОС: GNU Debian

Re: Active Directory 2003 to Fedora Directory Server

Сообщение ReSeR »

"Борьба", Вы говорите борьба, значит тяжело, но можно побороть? Я пробовал поднимать новый win-сервер, но именно SID-ы и стали проблемой.
Я готов побороться, мне "кровь из носу" как нужно восстановить нормальную работу.
Меня шеф, блин, практически каждый борит из-за этого злополучного сервера...
Бэкап - акт проявления трусости.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Active Directory 2003 to Fedora Directory Server

Сообщение Ленивая Бестолочь »

ну, если вы готовы побороться - попробуйте конечно.
я лично никогда не мигрировал AD на самбу, только NT4 на самбу (вот инструкция для nt4: http://us1.samba.org/samba/docs/man/Samba-...migration.html)

сиды можно вытащить из AD с помощью ldapsearch например.
вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.

ReSeR, если так нужно "побороться" попробуйте на выходных провести эксперимент с одним юзерским компом и одним юзером.

вы просто домен на самбе можете поставить?
может поставите домен на самбе, страстите их с АД и плавно АД в сад?

п.с. но мне кажется - если бы оно так работало, на каждом углу бы уже howto лежали.
п.п.с. а еще вроде бы сиды у AD и NT4 несколько разные и, следовательно, самба такой может не съесть, или я ошибаюсь?

update:

момент, момент!!
ReSeR писал(а):
06.08.2009 14:38
Нужно только чтобы пользователи не почувствовали, что вместо win2000 логинятся уже в Linux.
У меня собственно win2000 сервер и стоит, раз это столь важно.
Подскажите как поднять AD для того чтобы пользователи могли входить под своими старыми логинами и паролями.

это как понимать? у вас есть домен Active Directory или нет?
если есть - он в режиме совместимости с NT4 запущен или нет?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
ReSeR
Сообщения: 383
ОС: GNU Debian

Re: Active Directory 2003 to Fedora Directory Server

Сообщение ReSeR »

Ммм, у меня AD работает в native-mode, я так понимаю, что это и есть совместимость с NT4?
Бэкап - акт проявления трусости.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Active Directory 2003 to Fedora Directory Server

Сообщение Ленивая Бестолочь »

нет, как раз наоборот. и это очень плохо.
есть режимы mixed mode и native mode.
в режиме mixed mode AD хранит информацию, необходимую для существования в домене контроллеров NT4 (или самба). в таком варианте есть возможность экспортировать учетки.
в native mode AD не хранит такую информацию и экпортировать учетки обозримыми средствами нельзя.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
ReSeR
Сообщения: 383
ОС: GNU Debian

Re: Active Directory 2003 to Fedora Directory Server

Сообщение ReSeR »

А модет кто-то юзал или знает что-то о "Calculate-server" на живом примере? Уж больно красиво они пишут на ихнем сайте...
Бэкап - акт проявления трусости.
Спасибо сказали:
arilia
Сообщения: 8
ОС: fedora 10

Re: Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

"Calculate-server" посмотрел, но остался на восьмой Fedor-е.
Коль тему открыл я, то хочу сообщить чем закончил дело.
Поднял Fedora Directory Server, завел "ручками" пользователей и ПК. Пароли пользователям пришнось менять после первого входа. Держу теперь два LDIF-файла, первый SID пользователей, второй ПК. Сохранил все настройки на внешний носитель. Оказалось не зря. На основной тансформаторной подстанции была авария, сдох UPS + HD. Восстановил работоспособность домена за 110 минут (установка с нуля, создание RAID и т.д.....)
Спасибо сказали:
Аватара пользователя
ReSeR
Сообщения: 383
ОС: GNU Debian

Re: Active Directory 2003 to Fedora Directory Server

Сообщение ReSeR »

Вы когда руками внесли пользователей и пк, с sid-ами были проблемы? И вообще, какие траблы были при переводе?
Бэкап - акт проявления трусости.
Спасибо сказали:
arilia
Сообщения: 8
ОС: fedora 10

Re: Active Directory 2003 to Fedora Directory Server

Сообщение arilia »

ReSeR писал(а):
22.09.2009 18:19
Вы когда руками внесли пользователей и пк, с sid-ами были проблемы? И вообще, какие траблы были при переводе?

Приношу извинения за задержку с ответом. Захожу в этот форум не часто. Проблем с sid-ами не было. На тестовой машине создал пользователя и ПК - выгрузил данные в ldif-файл (воспользовался пакетом Luma). На основе данных одного пользователя (ПК) скопировал все для следующего, увеличивая значение sid на единицу. Загрузил ldif-файлы. ПК в домене регистрируются, пользователи тоже. Пароли пользователи вводили ручками после первого входа...
Спасибо сказали:
NiKoLa_N
Сообщения: 639

Re: Active Directory 2003 to Fedora Directory Server

Сообщение NiKoLa_N »

Ленивая Бестолочь писал(а):
06.08.2009 18:38
вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.


Компы придется заново вгонять в домен.
Во-первых, понижаете функциональный уровень домена до NT4
Во-вторых, у компьютеров, являющихся членами домена, как вы, наверное, знаете, имеются учетые записи в AD, а у этих учетных записей имеются пароли. Причем эти пароли храняться, как в AD, так и на самом компьютере. Кроме того, компьютеры, являющиеся членами домена, регулярно меняют этот пароль (IIRC, более 60 дней (по этой причине, кстати, хранить бэкап домена полугодовой давности практически бесполезно)).

Профили пользователей, после "переввода" в домен, останутся прежние.

СИДы, к примеру компов, из AD вытащить элементарно.
dsquery computer | dsget computer -samid -sid

По переводу юзеров из AD в LDAP смотрите в сторону w2lmt.

Я лично 2 конторы перевел с AD на samba+ldap, работы много, счастья в итоге....меньше.

ЗЫ: чтобы нормально настроить и использовать домен на SAMBA, надо хорошо знать, что вообще такое виндовый домен.
Спасибо сказали:
Kagazahn
Сообщения: 18

Re: Active Directory 2003 to Fedora Directory Server

Сообщение Kagazahn »

NiKoLa_N писал(а):
07.10.2009 15:49
Ленивая Бестолочь писал(а):
06.08.2009 18:38
вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.


Компы придется заново вгонять в домен.
Во-первых, понижаете функциональный уровень домена до NT4
Во-вторых, у компьютеров, являющихся членами домена, как вы, наверное, знаете, имеются учетые записи в AD, а у этих учетных записей имеются пароли. Причем эти пароли храняться, как в AD, так и на самом компьютере. Кроме того, компьютеры, являющиеся членами домена, регулярно меняют этот пароль (IIRC, более 60 дней (по этой причине, кстати, хранить бэкап домена полугодовой давности практически бесполезно)).

Я только что пробовал такое, вытащил из AD (у меня он в режиме совместимости) юзеров и компы скриптами w2lmt.
Зашел с клиента XP SP3 в "новый" домен (samba 3)
Винда выругалась, что произошло понижение контроллера домена до уровня NT и поэтому надо вынуть эту машину из домена и заново включить обратно. Пользователи с паролями проходят на ура

Вопрос:
Машины перетыкать только руками?
Никак не борется гроханьем кэшей, билетов кербероса, веток реестра?
Спасибо сказали:
NiKoLa_N
Сообщения: 639

Re: Active Directory 2003 to Fedora Directory Server

Сообщение NiKoLa_N »

Было даже круче. Машину сначала надо было вывести из домена в одноранговую группу, затем заново подключить в домен.
Простое переподключение к домену желаемого результата не приносило.

ЗЫ: На 99% уверен, что другого способа, кроме как повторный ввод в домен, нет :( Буду рад, если ошибаюсь. По крайней мере, на винде нельзя изменить функциональный уровень в сторону понижения.
ЗЗЫ: скриптик ввода в домен \ вывода из домена.
Спасибо сказали: