Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Сервер 20 как AD  (Прочитано 2314 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн reiss

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #15 : 03 Декабря 2020, 12:22:47 »
показывайте.
Ось, бачьте
[root@gkb34dc log]# getent passwd
root:x:0:0:root:/root:/bin/bash
bin:x:1:1:bin:/bin:/sbin/nologin
daemon:x:2:2:daemon:/sbin:/sbin/nologin
adm:x:3:4:adm:/var/adm:/sbin/nologin
lp:x:4:7:lp:/var/spool/lpd:/sbin/nologin
sync:x:5:0:sync:/sbin:/bin/sync
shutdown:x:6:0:shutdown:/sbin:/sbin/shutdown
halt:x:7:0:halt:/sbin:/sbin/halt
mail:x:8:12:mail:/var/spool/mail:/sbin/nologin
operator:x:11:0:operator:/root:/sbin/nologin
games:x:12:100:games:/usr/games:/sbin/nologin
ftp:x:14:50:FTP User:/var/ftp:/sbin/nologin
nobody:x:65534:65534:Kernel Overflow User:/:/sbin/nologin
dbus:x:81:81:System message bus:/:/sbin/nologin
systemd-coredump:x:999:997:systemd Core Dumper:/:/sbin/nologin
systemd-resolve:x:193:193:systemd Resolver:/:/sbin/nologin
tss:x:59:59:Account used by the trousers package to sandbox the tcsd daemon:/dev/null:/sbin/nologin
polkitd:x:998:996:User for polkitd:/:/sbin/nologin
geoclue:x:997:995:User for geoclue:/var/lib/geoclue:/sbin/nologin
rtkit:x:172:172:RealtimeKit:/proc:/sbin/nologin
pulse:x:171:171:PulseAudio System Daemon:/var/run/pulse:/sbin/nologin
qemu:x:107:107:qemu user:/:/sbin/nologin
usbmuxd:x:113:113:usbmuxd user:/:/sbin/nologin
unbound:x:996:991:Unbound DNS resolver:/etc/unbound:/sbin/nologin
rpc:x:32:32:Rpcbind Daemon:/var/lib/rpcbind:/sbin/nologin
gluster:x:995:990:GlusterFS daemons:/run/gluster:/sbin/nologin
chrony:x:994:989::/var/lib/chrony:/sbin/nologin
libstoragemgmt:x:993:987:daemon account for libstoragemgmt:/var/run/lsm:/sbin/nologin
pipewire:x:992:986:PipeWire System Daemon:/var/run/pipewire:/sbin/nologin
saslauth:x:991:76:Saslauthd user:/run/saslauthd:/sbin/nologin
setroubleshoot:x:990:985::/var/lib/setroubleshoot:/sbin/nologin
dnsmasq:x:984:984:Dnsmasq DHCP and DNS server:/var/lib/dnsmasq:/sbin/nologin
radvd:x:75:75:radvd user:/:/sbin/nologin
clevis:x:983:982:Clevis Decryption Framework unprivileged user:/var/cache/clevis:/sbin/nologin
cockpit-ws:x:982:980:User for cockpit-ws:/nonexisting:/sbin/nologin
sssd:x:981:979:User for sssd:/:/sbin/nologin
colord:x:980:978:User for colord:/var/lib/colord:/sbin/nologin
gdm:x:42:42::/var/lib/gdm:/sbin/nologin
rpcuser:x:29:29:RPC Service User:/var/lib/nfs:/sbin/nologin
gnome-initial-setup:x:979:977::/run/gnome-initial-setup/:/sbin/nologin
sshd:x:74:74:Privilege-separated SSH:/var/empty/sshd:/sbin/nologin
avahi:x:70:70:Avahi mDNS/DNS-SD Stack:/var/run/avahi-daemon:/sbin/nologin
tcpdump:x:72:72::/:/sbin/nologin
adminsec:x:1000:1000:gkb34:/home/adminsec:/bin/bash
apache:x:48:48:Apache:/usr/share/httpd:/sbin/nologin
custodia:x:978:976:User for custodia:/:/sbin/nologin
ods:x:977:975:softhsm private keys owner:/var/lib/softhsm:/sbin/nologin
dirsrv:x:389:389:user for 389-ds-base:/usr/share/dirsrv:/sbin/nologin
tomcat:x:91:91:Apache Tomcat:/usr/share/tomcat:/sbin/nologin
pkiuser:x:17:17:Certificate System:/usr/share/pki:/sbin/nologin
kdcproxy:x:388:388:IPA KDC Proxy User:/:/sbin/nologin
ipaapi:x:387:387:IPA Framework User:/:/sbin/nologin
named:x:25:25:Named:/var/named:/bin/false
linusr:x:1001:1001::/home/linusr:/bin/bash
Это на сервере

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #16 : 03 Декабря 2020, 16:09:39 »
У вас система не видит пользователей домена.
показывайте
sudo net ads testjoin
sudo samba-tool testparm --suppress-prompt
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн reiss

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #17 : 04 Декабря 2020, 04:50:20 »
У вас система не видит пользователей домена.
1. откуда это видно?
2. все чудастее и чудастее. Я спецом завел такого юзера adduser'ом и его же с тем же пассом в домене
Цитировать
показывайте
Нема их
[root@gkb34dc log]# net ads testjoin
bash: net: команда не найдена...
[root@gkb34dc log]# samba-tool testparm --suppress-prompt
bash: samba-tool: команда не найдена...
[root@gkb34dc log]#
Кстати, только сейчас заметил... а в той инструкции ничего про самбу и нет.
Я был уверен, что она поставится с сервером вместе. Ан и нет по ходу.
Видимо IPA как-то без самбы обошелся

Апдейт 2 - как не видит, ежели по ССШ'у пускает?
Апдейт 3 - может поможет, в логах кербероса такое:
дек 04 10:38:02 gkb34dc.gkb34.ipa krb5kdc[2841](info): TGS_REQ (6 etypes {aes256-cts-hmac-sha1-96(18), aes128-cts-hmac-sha1-96(17), UNSUPPORTED:des3-hmac-sha1(16), DEPRECATED:arcfour-hmac(23), camellia128-cts-cmac(25), camellia256-cts-cmac(2
6)}) 10.174.39.43: ISSUE: authtime 1607053082, etypes {rep=aes256-cts-hmac-sha1-96(18), tkt=aes256-cts-hmac-sha1-96(18), ses=aes256-cts-hmac-sha1-96(18)}, host/comp01.gkb34.ipa@GKB34.IPA for ldap/gkb34dc.gkb34.ipa@GKB34.IPA
дек 04 10:38:02 gkb34dc.gkb34.ipa krb5kdc[2841](info): closing down fd 12
Чего он ансуппортед? Я так соображаю, что ИПА не поддарживает какого-то шифрования. В итоге он не может распознать пасс. А по ССШу проверяет не сервак, а сама система, по этому ей норм. Если это так, как лечить?
« Последнее редактирование: 04 Декабря 2020, 07:06:54 от reiss »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #18 : 04 Декабря 2020, 11:14:46 »
1. откуда это видно?
Это просто видно. Сравнивайте:

(Нажмите, чтобы показать/скрыть)

2. все чудастее и чудастее. Я спецом завел такого юзера adduser'ом и его же с тем же пассом в домене
И какого пользователя должна выбрать система?

bash: net: команда не найдена...
bash: samba-tool: команда не найдена...

Вы не завели машину в AD, просто настроили krb авторизацию. Причём непрозрачную, только для избранных приложений. Это мусор.

может поможет, в логах кербероса такое:

Это значит, что тип хэша распознан, но данной реализацией не поддерживается.
В частности, 3DES шифры считаются нестойкими и их применимость ограничена.
В данном случае ни на что не влияет, MS AD использует AES.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн reiss

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #19 : 07 Декабря 2020, 04:26:33 »
Вы не завели машину в AD
нету у меня АД. нету и не будет. IPA сервер мне и должен заменить этот самый AD.
https://www.freeipa.org/page/Main_Page

Оффлайн valrust

  • Активист
  • *
  • Сообщений: 364
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #20 : 07 Декабря 2020, 11:42:01 »
Стоит задача сделать контроллер домена на самбе.
нету у меня АД. нету и не будет. IPA сервер мне и должен заменить этот самый AD.

Так что в конечно итоге хотите сделать? :o

Оффлайн reiss

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #21 : 08 Декабря 2020, 04:25:55 »
Так что в конечно итоге хотите сделать?
В итоге - линуксовый аналог АД.
На чем, SambaDC или IPA мне уже пофиг. Только бы работало.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #22 : 08 Декабря 2020, 19:13:08 »
Если вы будете мотаться из стороны в сторону, у вас ничего работать не будет.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн reiss

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #23 : 09 Декабря 2020, 04:35:01 »
Хорошо. Давайте начнем сначала.
Изначальная цель - создать аналог АД. Потому что, как сказано, нам сервер от MS никто не купит.
Что мы хотим видеть, помимо централизованного хранилища паролей?
1. Наличие аналога групповых политик. Возможность удаленно запускать скрипты и регулировать переменные окружения
2. Возможность централизованного обновления программ и ОС
3. Возможность создания динамических профилей. Чтобы человек, залогинившись с любого ПК, получил свой рабочий стол, ярлыки, настройки и пассы браузера

Честно вам скажу, про само существование IPA узнал неделю назад.
Не, с линуксом я имею дело с 2004 г, но вот на уровне сетей и доменов не приходилось.
Максимум, как шлюз инета, апач, днс и прочее.
Реализуем ли такой функционал в принципе на свободной платформе? Не важно, ИПА или Самба.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #24 : 09 Декабря 2020, 20:02:22 »
нам сервер от MS никто не купит.
При чём тут "сервер от MS" ?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн valrust

  • Активист
  • *
  • Сообщений: 364
    • Просмотр профиля
Re: Сервер 20 как AD
« Ответ #25 : 10 Декабря 2020, 01:01:43 »
1. Наличие аналога групповых политик. Возможность удаленно запускать скрипты и регулировать переменные окружения
2. Возможность централизованного обновления программ и ОС
Возможно с этим справится ansible.

3. Возможность создания динамических профилей. Чтобы человек, залогинившись с любого ПК, получил свой рабочий стол, ярлыки, настройки и пассы браузера
Может вот так. На всех workstation монтировать в /mnt/nfs/home удаленную файловую систему NFS с домашними каталогами пользователей. А в базе с пользователями задавать для них домашний каталог как /mnt/nfs/home/username. Нужно будет предусмотреть при создании пользователя создавать ему домашний каталог в удаленной файловой системе.

 

Страница сгенерирована за 0.058 секунд. Запросов: 25.