samba+active directory [не решено]
Есть винсервер с active directory. Задача стоит в том, чтобы можно было логиниться на локальном компьютере с gentoo linux с доменными именами из AD. Раньше, кстати, всё уже было настроено и работало (не мной настраивалось), но при обновлении что-то умудрился поломать...
Конфиги не трогал, etc-update делал аккуратно, потому не знаю, что могло поломаться.
В общем, решил настроить заново, по мануалу http://en.gentoo-wiki.com/wiki/Active_Directory_with_Samba_and_Winbind
kerberos и samba вроде бы работают как надо. Дошёл до шага с getent - это команда не выводит ни список юзверей, ни список групп из AD. Только локальных. Почему-то. В то время как wbinfo всё нормально выводит.
В чём может быть проблема?
Вот файл /etc/nsswitch.conf - вроде бы всё как надо...
passwd: compat winbind shadow: compat winbind group: compat winbind hosts: files dns networks: files dns services: db files protocols: db files rpc: db files ethers: db files netmasks: files netgroup: files bootparams: files automount: files aliases: files
Ведь на этом шаге запнулся, неправильно работает nsswitch?..
Если нужны тексты других конфигов, тоже могу написать.
- Для комментирования войдите или зарегистрируйтесь
Этого малою Надо еще
Этого малою Надо еще настроить керберос и добавить сервер в ад. Процедура расписана неоднократно, в т.ч в книгах по самба и на оффсайте проекта. Вот одна из возможных ссылок на русском http://gentoo.blog.ru/77378147.html.
Сразу пробуем получить ключик
:(((. Печально и очень грустно.
Compute:
Bosch M2.8.1 -> custom Bosch M2.8.3 clone from Russia.
Speed about 260 km,Ram 2 pers.,HDD - 70 kg,210 FLOPS ;)
:)))
А что не так?!?
С виндовсом так и надо!!!
:wq
--
Live free or die
Печально и очень грустно IMHO
Печально и очень грустно IMHO избыточное требование админского (которого именно :) ) пароля.
П.С По теме есть что сказать ?
Compute:
Bosch M2.8.1 -> custom Bosch M2.8.3 clone from Russia.
Speed about 260 km,Ram 2 pers.,HDD - 70 kg,210 FLOPS ;)
Ну, это не проблема,
Ну, это не проблема, админские права у меня есть. Сервер не совсем мой, он общий, нас там, админов, много :) ибо серверов тоже много.
Но за линуксы отвечаю я, и мне надо с этим разобраться, никто из других админов помочь не может. :( Потому здесь и спрашиваю.
Спасибо, что ответили. Я
Спасибо, что ответили.
Я по-моему кинул ссылку на руководство %) керберос я настроил, и вообще всё настроил. Просто напряжно все конфиги сюда кидать, могу кинуть именно то, в чём я прокололся, но пока не понял.
Кербрерос вроде бы работает, права одминские на винсервере у меня есть...
Про то, что процедура описана, я знаю, но у меня конкретная проблема, а не "я не знаю, что мне делать, помогите".
Ни в одном руководстве решения пока не нашёл.
А запнулся я именно на том месте, что wbinfo отрабатывает нормально, а вот в линуксе я залогиниться под этими именами не могу %) getent не перечисляет их, хотя, если я правильно понял, должен.
pam я ещё не настраивал по тому руководству, как понял, это потом делается, когда убеждаются, что getent работает. Или я не прав?
Есть винсервер с active
Ваш ? (логи бы с него получить)
Compute:
Bosch M2.8.1 -> custom Bosch M2.8.3 clone from Russia.
Speed about 260 km,Ram 2 pers.,HDD - 70 kg,210 FLOPS ;)
В принципе, не проблема, могу
В принципе, не проблема, могу их получить, только подскажите, если можно, как. :)
Да и, повторюсь, проблема точно не в виндовсе, wbinfo видит нормально список сетевых юзверей и групп, но getent их не видит, и залогиниться под ними нет возможности.
wbinfo это ntlm, getent это
wbinfo это ntlm, getent это АД :)
врубить политикой для контроллера логгирование доступа и посмотреть по secyurity access логу события отказа
Также проверить синхронизацию времени с контроллера
Compute:
Bosch M2.8.1 -> custom Bosch M2.8.3 clone from Russia.
Speed about 260 km,Ram 2 pers.,HDD - 70 kg,210 FLOPS ;)
> Также проверить
> Также проверить синхронизацию времени с контроллера
Время синхронизировал, всё нормально с этим.
> врубить политикой для контроллера логгирование доступа и посмотреть по secyurity access логу события отказа
А тут вообще не понял, можно поподробнее? %) А то контроллер не я настраивал...
Да и, повторюсь, там всё работает. И на старых компах с линуксами тоже работает. Проблема локальная, на новой системе.
.
В этом случае для анализа ИМХО список изменённых в рамках
etc-update
конфигов (и diff'ы проблемных с рабочими) будет поинтереснее логов виндового сервера.:wq
--
Live free or die
В том и проблема, что не
В том и проблема, что не помню, чтобы что-то менял. Потом мне надоело разбираться, решил заново всю систему из третьей стадии собрать. :) И поочерёдно настроить.
Настраиваю по тому руководству, что в ссылке в первом посте, и затыкаюсь на том месте. :(
Конфиг самбы и кербероса:
А вот керберос:
Такие конфиги и были раньше до меня, и всё работало, я через etc-update ничего не затирал. :)
С проблемой с логином
С проблемой с логином разобрался. getent продолжал молчать - он ничего не знает о новых юзверях. Но логинятся они нормально.
Столкнулся с новой проблемой.
Есть вендовая шара, на которой хранятся профили всех пользователей. Разумно там же хранить и их линуксовый домашний каталог с настройками. Чтобы не приходилось каждый раз что-то там перенастраивать.
Напрямую его монтировать в /home/DOMAIN/user нельзя. Потому что там то ли какая-то байда с симлинками, то ли с fifo-файлами, то ли не помню. В общем, ущербная файловая система, или что-то ещё.
В идеале - смонтировать куда-нить в /media/home_user этот каталог, и скопировать при логине в /home/DOMAIN/user его содержимое. И после логаута синкать его с содержимым /media...
Как можно такое реализовать? Готового решения нет?