Active Directory 2003 to Fedora Directory Server (Перенос регистрации пользователей с Windows 2003 на Linux)
Модераторы: SLEDopit, Модераторы разделов
-
arilia
- Сообщения: 8
- ОС: fedora 10
Active Directory 2003 to Fedora Directory Server
Здравствуйте, господа!
Понимаю, что открывать такую темы большая наглость, с моей стороны.
Если её удалят пойму.
В интернете написано много, но ни один из вариантов не прошел.
Немного истории.
После очередного обновления Windows Server 2003R2 Standart «пропала сеть».
Нет доступа к сетевым ресурсам на сервере. Простая команда PING возвращает ошибку.
При загрузке сервера в безопасном режиме доступ к «общим папкам» и «сети» есть.
Не буду описывать разговоры с фирмой Microsoft, но после их очередного ответа Win2k3 была удалена и установлена Fedora-8.
Теперь суть :
1. Есть Active Directory на базе win2k3.
2. Нужно перенести на Fedora Directory Server (или просто OpenLDAP) пользователей с паралями.
Понимаю, что открывать такую темы большая наглость, с моей стороны.
Если её удалят пойму.
В интернете написано много, но ни один из вариантов не прошел.
Немного истории.
После очередного обновления Windows Server 2003R2 Standart «пропала сеть».
Нет доступа к сетевым ресурсам на сервере. Простая команда PING возвращает ошибку.
При загрузке сервера в безопасном режиме доступ к «общим папкам» и «сети» есть.
Не буду описывать разговоры с фирмой Microsoft, но после их очередного ответа Win2k3 была удалена и установлена Fedora-8.
Теперь суть :
1. Есть Active Directory на базе win2k3.
2. Нужно перенести на Fedora Directory Server (или просто OpenLDAP) пользователей с паралями.
-
guglez
- Сообщения: 394
- ОС: GNU/Linux
Re: Active Directory 2003 to Fedora Directory Server
ADS работал в режиме совместимости с 2000м?
-
arilia
- Сообщения: 8
- ОС: fedora 10
Re: Active Directory 2003 to Fedora Directory Server
AD 2003. "Остатки" после крушения основного сервера.
Пользователей пускает. Регистрацию новых пользователей дает, только матерится.
Пользователей пускает. Регистрацию новых пользователей дает, только матерится.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Active Directory 2003 to Fedora Directory Server
это стоит понимать, как то, что он работал НЕ в режиме совместимости с win2000?
это важный момент.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
arilia
- Сообщения: 8
- ОС: fedora 10
Re: Active Directory 2003 to Fedora Directory Server
В режиме совместимости с Win2000 не работает. Все сервера были 2003. Понизить не могу. Домен теперь "битый". Поэтому хочется перенести пользователей на Linux-LDAP. А затем убить виндовый AD, оставив один сервер под 2003 для бухгалтерии (благо все честно куплено).
-
arilia
- Сообщения: 8
- ОС: fedora 10
Re: Active Directory 2003 to Fedora Directory Server
Попутный вопрос.
Если в винде дать команду
ldifde -f c:\dom.ldf
Всё выгрузится? или нет? Хватит ли этого импорта для Fedora DS, чтобы пользователи морги регистрироваться в домене
Если в винде дать команду
ldifde -f c:\dom.ldf
Всё выгрузится? или нет? Хватит ли этого импорта для Fedora DS, чтобы пользователи морги регистрироваться в домене
-
arilia
- Сообщения: 8
- ОС: fedora 10
Re: Active Directory 2003 to Fedora Directory Server
Послание к модератору. Предложений нет... Удалите тему, чтоб не мешала. Приношу извинения. СПАСИБО за ВСЁ!
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Active Directory 2003 to Fedora Directory Server
тему наверное удалять не стоит, т.к., если в нее кто-нибудь напишет умную мысль - это будет полезно человечеству.
а предложений нет по тому, что смигрировать пароли с active directory вам увы не удастся.
если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.
если быть до конца честным - в интернете гуляет скриптик, который выдирает таки эти пароли, но я еще не видел никого, у кого бы он отработал правильно.
а предложений нет по тому, что смигрировать пароли с active directory вам увы не удастся.
если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.
если быть до конца честным - в интернете гуляет скриптик, который выдирает таки эти пароли, но я еще не видел никого, у кого бы он отработал правильно.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
guglez
- Сообщения: 394
- ОС: GNU/Linux
Re: Active Directory 2003 to Fedora Directory Server
Знакомые люди сами такое на перле писали. Правда врятли поделятся. Они несколько тысяч юзеров выдрали таким образом. Скрипты писал один человек в течении месяца вроде как. Было давно, могу путать.
-
ReSeR
- Сообщения: 383
- ОС: GNU Debian
Re: Active Directory 2003 to Fedora Directory Server
Ленивая Бестолочь писал(а): ↑03.07.2009 20:06если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.
Я вот тоже задался этим вопросом. AD по сути то и не нужен, а вот юзеров выводить из AD и каждому после этого профиль заново настраивать с переносом почты, документов и т.п. ОЙ как нехочется, а у некоторых и нет возможности :-(
Нужно только чтобы пользователи не почувствовали, что вместо win2000 логинятся уже в Linux.
У меня собственно win2000 сервер и стоит, раз это столь важно.
Подскажите как поднять AD для того чтобы пользователи могли входить под своими старыми логинами и паролями.
-=Пожалуйста=- Ну очень надо, а то винда упала и востановление криво прошло. Та и вообще, это единственная серверная машина под виндой осталась, а так всё UNIX.
Бэкап - акт проявления трусости.
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Active Directory 2003 to Fedora Directory Server
Ленивая Бестолочь писал(а): ↑03.07.2009 20:06тему наверное удалять не стоит, т.к., если в нее кто-нибудь напишет умную мысль - это будет полезно человечеству.
а предложений нет по тому, что смигрировать пароли с active directory вам увы не удастся.
если бы АД работала в режиме совместимости - тогда другое дело. а понизить ее правда и нельзя.
если быть до конца честным - в интернете гуляет скриптик, который выдирает таки эти пароли, но я еще не видел никого, у кого бы он отработал правильно.
Пароли - это еще полбеды.
ИМХО, самая неприятный нюанс - это изменившиеся и пошедшие "по бороде" SID-ы.
Борьба с этим отнимает довольно много времени.
-
ReSeR
- Сообщения: 383
- ОС: GNU Debian
Re: Active Directory 2003 to Fedora Directory Server
"Борьба", Вы говорите борьба, значит тяжело, но можно побороть? Я пробовал поднимать новый win-сервер, но именно SID-ы и стали проблемой.
Я готов побороться, мне "кровь из носу" как нужно восстановить нормальную работу.
Меня шеф, блин, практически каждый борит из-за этого злополучного сервера...
Я готов побороться, мне "кровь из носу" как нужно восстановить нормальную работу.
Меня шеф, блин, практически каждый борит из-за этого злополучного сервера...
Бэкап - акт проявления трусости.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Active Directory 2003 to Fedora Directory Server
ну, если вы готовы побороться - попробуйте конечно.
я лично никогда не мигрировал AD на самбу, только NT4 на самбу (вот инструкция для nt4: http://us1.samba.org/samba/docs/man/Samba-...migration.html)
сиды можно вытащить из AD с помощью ldapsearch например.
вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.
ReSeR, если так нужно "побороться" попробуйте на выходных провести эксперимент с одним юзерским компом и одним юзером.
вы просто домен на самбе можете поставить?
может поставите домен на самбе, страстите их с АД и плавно АД в сад?
п.с. но мне кажется - если бы оно так работало, на каждом углу бы уже howto лежали.
п.п.с. а еще вроде бы сиды у AD и NT4 несколько разные и, следовательно, самба такой может не съесть, или я ошибаюсь?
update:
момент, момент!!
это как понимать? у вас есть домен Active Directory или нет?
если есть - он в режиме совместимости с NT4 запущен или нет?
я лично никогда не мигрировал AD на самбу, только NT4 на самбу (вот инструкция для nt4: http://us1.samba.org/samba/docs/man/Samba-...migration.html)
сиды можно вытащить из AD с помощью ldapsearch например.
вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.
ReSeR, если так нужно "побороться" попробуйте на выходных провести эксперимент с одним юзерским компом и одним юзером.
вы просто домен на самбе можете поставить?
может поставите домен на самбе, страстите их с АД и плавно АД в сад?
п.с. но мне кажется - если бы оно так работало, на каждом углу бы уже howto лежали.
п.п.с. а еще вроде бы сиды у AD и NT4 несколько разные и, следовательно, самба такой может не съесть, или я ошибаюсь?
update:
момент, момент!!
это как понимать? у вас есть домен Active Directory или нет?
если есть - он в режиме совместимости с NT4 запущен или нет?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
ReSeR
- Сообщения: 383
- ОС: GNU Debian
Re: Active Directory 2003 to Fedora Directory Server
Ммм, у меня AD работает в native-mode, я так понимаю, что это и есть совместимость с NT4?
Бэкап - акт проявления трусости.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Active Directory 2003 to Fedora Directory Server
нет, как раз наоборот. и это очень плохо.
есть режимы mixed mode и native mode.
в режиме mixed mode AD хранит информацию, необходимую для существования в домене контроллеров NT4 (или самба). в таком варианте есть возможность экспортировать учетки.
в native mode AD не хранит такую информацию и экпортировать учетки обозримыми средствами нельзя.
есть режимы mixed mode и native mode.
в режиме mixed mode AD хранит информацию, необходимую для существования в домене контроллеров NT4 (или самба). в таком варианте есть возможность экспортировать учетки.
в native mode AD не хранит такую информацию и экпортировать учетки обозримыми средствами нельзя.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
ReSeR
- Сообщения: 383
- ОС: GNU Debian
Re: Active Directory 2003 to Fedora Directory Server
А модет кто-то юзал или знает что-то о "Calculate-server" на живом примере? Уж больно красиво они пишут на ихнем сайте...
Бэкап - акт проявления трусости.
-
arilia
- Сообщения: 8
- ОС: fedora 10
Re: Active Directory 2003 to Fedora Directory Server
"Calculate-server" посмотрел, но остался на восьмой Fedor-е.
Коль тему открыл я, то хочу сообщить чем закончил дело.
Поднял Fedora Directory Server, завел "ручками" пользователей и ПК. Пароли пользователям пришнось менять после первого входа. Держу теперь два LDIF-файла, первый SID пользователей, второй ПК. Сохранил все настройки на внешний носитель. Оказалось не зря. На основной тансформаторной подстанции была авария, сдох UPS + HD. Восстановил работоспособность домена за 110 минут (установка с нуля, создание RAID и т.д.....)
Коль тему открыл я, то хочу сообщить чем закончил дело.
Поднял Fedora Directory Server, завел "ручками" пользователей и ПК. Пароли пользователям пришнось менять после первого входа. Держу теперь два LDIF-файла, первый SID пользователей, второй ПК. Сохранил все настройки на внешний носитель. Оказалось не зря. На основной тансформаторной подстанции была авария, сдох UPS + HD. Восстановил работоспособность домена за 110 минут (установка с нуля, создание RAID и т.д.....)
-
ReSeR
- Сообщения: 383
- ОС: GNU Debian
Re: Active Directory 2003 to Fedora Directory Server
Вы когда руками внесли пользователей и пк, с sid-ами были проблемы? И вообще, какие траблы были при переводе?
Бэкап - акт проявления трусости.
-
arilia
- Сообщения: 8
- ОС: fedora 10
Re: Active Directory 2003 to Fedora Directory Server
Приношу извинения за задержку с ответом. Захожу в этот форум не часто. Проблем с sid-ами не было. На тестовой машине создал пользователя и ПК - выгрузил данные в ldif-файл (воспользовался пакетом Luma). На основе данных одного пользователя (ПК) скопировал все для следующего, увеличивая значение sid на единицу. Загрузил ldif-файлы. ПК в домене регистрируются, пользователи тоже. Пароли пользователи вводили ручками после первого входа...
-
NiKoLa_N
- Сообщения: 639
Re: Active Directory 2003 to Fedora Directory Server
Ленивая Бестолочь писал(а): ↑06.08.2009 18:38вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.
Компы придется заново вгонять в домен.
Во-первых, понижаете функциональный уровень домена до NT4
Во-вторых, у компьютеров, являющихся членами домена, как вы, наверное, знаете, имеются учетые записи в AD, а у этих учетных записей имеются пароли. Причем эти пароли храняться, как в AD, так и на самом компьютере. Кроме того, компьютеры, являющиеся членами домена, регулярно меняют этот пароль (IIRC, более 60 дней (по этой причине, кстати, хранить бэкап домена полугодовой давности практически бесполезно)).
Профили пользователей, после "переввода" в домен, останутся прежние.
СИДы, к примеру компов, из AD вытащить элементарно.
dsquery computer | dsget computer -samid -sid
По переводу юзеров из AD в LDAP смотрите в сторону w2lmt.
Я лично 2 конторы перевел с AD на samba+ldap, работы много, счастья в итоге....меньше.
ЗЫ: чтобы нормально настроить и использовать домен на SAMBA, надо хорошо знать, что вообще такое виндовый домен.
-
Kagazahn
- Сообщения: 18
Re: Active Directory 2003 to Fedora Directory Server
NiKoLa_N писал(а): ↑07.10.2009 15:49Ленивая Бестолочь писал(а): ↑06.08.2009 18:38вопрос в том - что будет, если вытащить все сиды, погасить виндовый домен, поднять самбовский домен с тем же сидом, завести юзеров со старыми сидами, машины со старыми сидами и попробовать залогинится.
Компы придется заново вгонять в домен.
Во-первых, понижаете функциональный уровень домена до NT4
Во-вторых, у компьютеров, являющихся членами домена, как вы, наверное, знаете, имеются учетые записи в AD, а у этих учетных записей имеются пароли. Причем эти пароли храняться, как в AD, так и на самом компьютере. Кроме того, компьютеры, являющиеся членами домена, регулярно меняют этот пароль (IIRC, более 60 дней (по этой причине, кстати, хранить бэкап домена полугодовой давности практически бесполезно)).
Я только что пробовал такое, вытащил из AD (у меня он в режиме совместимости) юзеров и компы скриптами w2lmt.
Зашел с клиента XP SP3 в "новый" домен (samba 3)
Винда выругалась, что произошло понижение контроллера домена до уровня NT и поэтому надо вынуть эту машину из домена и заново включить обратно. Пользователи с паролями проходят на ура
Вопрос:
Машины перетыкать только руками?
Никак не борется гроханьем кэшей, билетов кербероса, веток реестра?
-
NiKoLa_N
- Сообщения: 639
Re: Active Directory 2003 to Fedora Directory Server
Было даже круче. Машину сначала надо было вывести из домена в одноранговую группу, затем заново подключить в домен.
Простое переподключение к домену желаемого результата не приносило.
ЗЫ: На 99% уверен, что другого способа, кроме как повторный ввод в домен, нет
Буду рад, если ошибаюсь. По крайней мере, на винде нельзя изменить функциональный уровень в сторону понижения.
ЗЗЫ: скриптик ввода в домен \ вывода из домена.
Простое переподключение к домену желаемого результата не приносило.
ЗЫ: На 99% уверен, что другого способа, кроме как повторный ввод в домен, нет
ЗЗЫ: скриптик ввода в домен \ вывода из домена.