Всем привет. Я хочу разобраться с доменами windows под linux и хочу сделать это на сьюс. (sles11). Скачал, поставил. Настроил ldap, так чтобы линукс клиенты авторизовывались. На шлюзе настроил dns + dhcp. Настраивая на сервере ldap через yast приделал к нему самбу. В сруктуре ldap есть записи про самбу (сиды,dn sambaDomainName) в свойствах пользователей через яст включил у каждого юзера поддержку самбы. самбасерверу задал пароль такой же как и на лдапсервер. вобщем что делать дальше не знаю. лезу виндоклиентом в домен, доменконтроллер находится ДНСом, но говорится что домен незапущен. Запись machines в ldape есть. Вобщем от нежелания новелла писать документацию, чтоб все им деньги платили я не могу понять что мне делать дальше. Переходить на настройку домена на других дистрах не хочется, так как они под него не заточены и придется много рыться с ldif файлами и не дай бог с самбасидами и т.д. Я знаю что на сьюсе реально сделать win-домен . Кто знает как - ткните в документацию или скажите куда копать, отчаялся уже.
upd вот что выдает ыинда при попытке ввода ее в домен:
Замечание: эта информация предназначена для сетевого администратора. Пожалуйста, сообщите эту информацию вашему сетевому администратору. Для удобства, она уже сохранена в файле "C:\WINDOWS\debug\dcdiag.txt".
DNS успешно запросила запись ресурса размещения службы (SRV), используемой для выяснения размещения контроллера домена для домена "utopia.local":
Опрос проводился для SRV-записи для _ldap._tcp.dc._msdcs.utopia.local
Этим запросом были идентифицированы следующие контроллеры домена:
asgard.utopia.local
К возможным причинам этой ошибки относятся:
1. Записи узлов (A), которые сопоставляют имя контроллера домена его IP-адресам утеряны или содержат неправильные адреса.
2. Котроллеры доменов, зарегистрированные в DNS не подключены к сети или не запущены.
Для получения подробной информации щелкните кнопку "Справка".
не знаю что насчет записи A, она есть и хоть по ипу-в-имя, хоть поимени-в-ип suse-сервер определяется nslookup'ом винды. В логах сервера днс пишется правильный запрос из зоны msdcs (виндовая зона для днс, вот ссылка как я настраивал: http://lnxterm.blogspot.com/2008/08/dns-mi...suse-ldap.html) Тоесть я понимаю что все он резолвит, тока домен на компе со сьюсом не видит. Щас зашел по смб с винды - видятся папки netlogon, users, groups, туда пускается под соотв. юзерами из самбы которые. Тоесть дело за малым наверное, но вот тут то моих знаний и не хватает. Как должен комп к домену коннектится, как юзер авторизоваться?...
SLES 11 - AD кто пробовал? (не получается настроить)
Модераторы: SLEDopit, Модераторы разделов
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: SLES 11 - AD кто пробовал?
1. у вас явно не работает wins, домен на samba3 без wins работать НЕ БУДЕТ, не зависимо от того, что вы настроили в dns.
dns, кстати, в таком разе вообще не обязателен. это я чисто для справки - естсественно днс это очень хорошо.
2. домен .local использовать не рекомендуется, не смотря на то, что его везде сует MS.
3. записи вида "_ldap._tcp.utopia.local" из днс можете стирать - толку от них у вас не будет.
теперь не могу не сказать насчет suse.
если вы хотите настроить именно на suse и уверены, что настройка домена на sles принципиально отличается от многочисленных howto в интернете, давайте переместим вашу тему в раздел про sles, т.к. граждане, посещающие раздел "администрирование" обычно привыкли все решать в общем виде.
dns, кстати, в таком разе вообще не обязателен. это я чисто для справки - естсественно днс это очень хорошо.
2. домен .local использовать не рекомендуется, не смотря на то, что его везде сует MS.
3. записи вида "_ldap._tcp.utopia.local" из днс можете стирать - толку от них у вас не будет.
теперь не могу не сказать насчет suse.
если вы хотите настроить именно на suse и уверены, что настройка домена на sles принципиально отличается от многочисленных howto в интернете, давайте переместим вашу тему в раздел про sles, т.к. граждане, посещающие раздел "администрирование" обычно привыкли все решать в общем виде.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
vlakas
- Сообщения: 109
- ОС: Linux Debian
Re: SLES 11 - AD кто пробовал?
Ленивая Бестолочь писал(а): ↑01.07.2009 00:22dns, кстати, в таком разе вообще не обязателен. это я чисто для справки - естсественно днс это очень хорошо.
Интересненько, а поподробнее можно?
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: SLES 11 - AD кто пробовал?
можно.
в случае с доменом AD/samba4 виндоый клиент, допустим XP, делает запрос в днс записи, вида "_ldap._tcp.domain.ru".
в ответ он получает ip контролера домена. все хорошо, но....
видимо винда делает вывод, что раз такое есть в днс - это домен AD, а не NT и она идет на контролер на 389 порт (лдап) по протоколу udp.
не стоит напоминать, что спецификация ldap не предполагает udp вообще и openldap по udp не работает и работать не будет (разработчики говорили).
ладно, для тех кому еще не надоело - можно повесить nc слушать udp/389 и перенаправить его в tcp/389.
таким образом винда таки доходит до openldap и ничего в нем не находит. не находит по тому, что она не указывает базу поиска в лдап. вообще.
видимо в микросовтовском лдапе это нормально.
добиться, чтобы после нахождения контролера домена по днс винда не лезла в лдап похоже нельзя.
итого: включаем wins и все работает. на уровне NT. или ставим samba4.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: SLES 11 - AD кто пробовал?
А расскажите про то, как включить wins (без использования windows server конечно же)
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: SLES 11 - AD кто пробовал?
smb.conf:
wins support (G)
This boolean controls if the nmbd(8) process in Samba will act as a WINS server. You should not set this to yes unless you have a
multi-subnetted network and you wish a particular nmbd to be your WINS server. Note that you should NEVER set this to yes on more
than one machine in your network.
Default: wins support = no
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: SLES 11 - AD кто пробовал?
Т.е. просто сделать wins support = yes и все ? Или wins все таки надо будет настроить?
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: SLES 11 - AD кто пробовал?
обычно достаточно просто сделать wins support = yes.
просто сам wins у микрософта не предполагает какую-либо настройку. работает и все.
можно (но не нужно) поиграться с параметрами:
max wins ttl
min wins ttl
это время жизни записи netbios имени.
для проверки работы wins сервера можно делать такое:
nmblookup -U <имя wins сервера> -R 'имя которое ищем'
п.с.
очень рекомендую прочитать тем, кому интересно "как оно там на другой планете у них имена разрешаются" и просто таки обязательно читать, если будете делать домен на samba3.
http://opennet.ru/base/net/samba_wins2.txt.html
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
tremor
- Сообщения: 32
Re: SLES 11 - AD кто пробовал?
Спасибо за ответ и за статью про ВИНС. Закрыл несколько пятен в голове про windows-сети. Да, действительно включив графически, и проверив текстово наличие wins в конфиге самбы, при вхождении в домен, домен находится и выдается приглашение на введение административной учетки (которая имеет право записи в лдап, как я понимаю).
Только накануне я поковырялся с лдапом так, что сбил настройки авторизации (с линуксклиентов немогу зайти даже), так что придется все настраивать заново, так как починить не получается.
Вобщем дальнейший смысл - это таки определиться с админской учеткой, которая должна быть зарегистрирована как самба учетка в лдапе, на лдап-сервере, так? В ЯСТе ненашел никаких самбаюзеров, текстово - только "root = Administrator" в smbusers файле. Этот же рут присутствует в лдапе. Все юзеры в лдапе мало чем отличаются друг от друга, запись objectClass = sambaSamAccount присутствует у всех, так же у всех кроме рута в лдапе есть запись:objectClass = posixAccount, так что не совсем понятно что делает лдап юзера самба-админом. Запись в файле smbusers??? причем этот же рут не числится в лдап юзерах в оснастке юзеров в ясте (а, ну наверное потомучто нет у него записи posixAccount). Ок, в любом случае стало понятнее с взаимодействием сетей линукса и виндовса через винс. Перенастрою ЛДАП, буду думать дальше. Тему пока не закрываю, пишите про админских самбоюзеров ))
PS раздела со сьюсом не заметил по началу. Думаю сдесь эта тема уже прижилась, да и проблемы интеграции win и lin сетей глобальны )), хотя можно сделать ссылку в том разделе.
PPS Днс знаю что не обязателен, но с ним действительно лучше и полноценнее имхо.
Только накануне я поковырялся с лдапом так, что сбил настройки авторизации (с линуксклиентов немогу зайти даже), так что придется все настраивать заново, так как починить не получается.
Вобщем дальнейший смысл - это таки определиться с админской учеткой, которая должна быть зарегистрирована как самба учетка в лдапе, на лдап-сервере, так? В ЯСТе ненашел никаких самбаюзеров, текстово - только "root = Administrator" в smbusers файле. Этот же рут присутствует в лдапе. Все юзеры в лдапе мало чем отличаются друг от друга, запись objectClass = sambaSamAccount присутствует у всех, так же у всех кроме рута в лдапе есть запись:objectClass = posixAccount, так что не совсем понятно что делает лдап юзера самба-админом. Запись в файле smbusers??? причем этот же рут не числится в лдап юзерах в оснастке юзеров в ясте (а, ну наверное потомучто нет у него записи posixAccount). Ок, в любом случае стало понятнее с взаимодействием сетей линукса и виндовса через винс. Перенастрою ЛДАП, буду думать дальше. Тему пока не закрываю, пишите про админских самбоюзеров ))
PS раздела со сьюсом не заметил по началу. Думаю сдесь эта тема уже прижилась, да и проблемы интеграции win и lin сетей глобальны )), хотя можно сделать ссылку в том разделе.
PPS Днс знаю что не обязателен, но с ним действительно лучше и полноценнее имхо.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: SLES 11 - AD кто пробовал?
пожалуйста :)
очень рад за вас.
нет. не правильно.
путаете немного. смотрите, как это происходит:
вы с виндовой машины что-то делаете (вводите комп в домен).
виндовая машина протоколом SMB/CIFS идет на samba server.
там работает самба, которая знает, что её бэкенд - лдап. она идет в лдап, авторизуясь там как, допустим cn=samba,dc=mail,dc=ru,
которая имеет право на запись в лдап и делает там, в лдапе, свои темные делишки (добавляет объект компьютер).
не зависимо от того, кто подключился изначально из винды.
едем дальше:
tremor писал(а): ↑02.07.2009 19:58Вобщем дальнейший смысл - это таки определиться с админской учеткой, которая должна быть зарегистрирована как самба учетка в лдапе, на лдап-сервере, так? В ЯСТе ненашел никаких самбаюзеров, текстово - только "root = Administrator" в smbusers файле. Этот же рут присутствует в лдапе. Все юзеры в лдапе мало чем отличаются друг от друга, запись objectClass = sambaSamAccount присутствует у всех, так же у всех кроме рута в лдапе есть запись:objectClass = posixAccount, так что не совсем понятно что делает лдап юзера самба-админом. Запись в файле smbusers??? причем этот же рут не числится в лдап юзерах в оснастке юзеров в ясте (а, ну наверное потомучто нет у него записи posixAccount).
про учетку админа. ищите в вашем yast или где оно в сусе - под какой учеткой самба работает с лдапом и давайте ей права на запись.
насчет рута, который присутствует в лдапе - это, скорее всего, не правильно. и уж тем более не надо давать ему objectclass posixUser.
зачем он вам там?
я имел в виду, что записи вида "_ldap._tcp.****" и "_kerberous._tcp.****" можете смело удалять - винда ими не воспользуется при живом wins сервере.
П.С. Ни капельки не умаляю достоинств Suse, не подумайте (я интернационалист - я всех не люблю ;-) ), но, крайне рекомендую вам прочитать пару-тройка хаутушек в интернете на тему samba pdc + ldap. просто для понимания того, зачем вы делаете то или другое.
полагаться на графические утилиты настройки не возбраняется, но при условии, что вы знаете что и зачем они делают.
П.П.С В качестве низкого старта рекомендую показать сюда вывод команды "net groupmap list", а также посмотреть есть ли у вашего будущего админа домена (не юзера, под которым самба ходит в лдап) аттрибут NTpassword.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.