Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)  (Прочитано 167004 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн tazhate

  • Активист
  • *
  • Сообщений: 864
  • kunilinux
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #315 : 10 Февраля 2009, 19:27:57 »
настроил по мануалу
но умну вопрос у меня в ад группы на русском тобиш есть группа Админы
в smb
   socket options = TCP_NODELAY
   workgroup = RCS

   dns proxy = no

##Avolon###

 password server = 192.168.233.7
      realm = RCS
      idmap uid = 10000-20000
      idmap gid = 10000-20000
      template shell = /bin/bash
      winbind enum users = yes
      winbind enum groups = yes
      template homedir = /home/%D/%U
      client use spnego = yes
      winbind use default domain = yes
      restrict anonymous = 2


   log file = /var/log/samba/log.%m

   max log size = 1000

   syslog = 0

# Do something sensible when Samba crashes: mail the admin a backtrace
   panic action = /usr/share/samba/panic-action %d


   security = ads

# You may wish to use password encryption.  See the section on
# 'encrypt passwords' in the smb.conf(5) manpage before enabling.
   encrypt passwords = true

# If you are using encrypted passwords, Samba will need to know what
# password database type you are using.
   passdb backend = tdbsam

   obey pam restrictions = yes

;   guest account = nobody
   invalid users = root



[12]
valid users =@RCS\Админы
writable = yes
patch = /mnt/file
browseable = yes

когда
с виндовой машинки смотрю то не вижу ресурса вообще ((((
но вижу внофь создавшуюся папку как при логоне (user)
но невпускает в нее просит пароль и имя ввожу как в домене нефига ((( непускает



смени с русского на фиг
lenovo thinkpad x1, gentoo ~amd64, awesome wm
asrock 330, atom 330, nvidia ion, 4gb ram, gentoo ~amd64, awesome wm
htc desire z, virtuos rom

Оффлайн AvolonL

  • Новичок
  • *
  • Сообщений: 40
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #316 : 11 Февраля 2009, 09:29:46 »
вроди работает но вапрос
когда с виндовой машинки пытаюсь зайти на линуховую по сабе то вижу папку которую расшарил и папку под каким пользователем я зашол
на шару нормальна все захожу а вот папку пользователя немогу просит пароль  и имя ((((

Оффлайн Ivan99999

  • Участник
  • *
  • Сообщений: 117
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #317 : 15 Февраля 2009, 12:16:56 »
Для 8.04.2 эта статья актуальна?
Intel Core 2 Duo 3.17 GHz, 4гб ram, Ati Radeon HD 4870, Ubuntu 8.10 x64

Оффлайн chain

  • Старожил
  • *
  • Сообщений: 1263
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #318 : 15 Февраля 2009, 12:38:32 »
вобще этот хауту актуальнее
https://forum.ubuntu.ru/index.php?topic=17941.0
AvolonL, ну ты же ее не шарил, почему же ты в нее заходить должен?
-вечный чайник-

Оффлайн ostera

  • Новичок
  • *
  • Сообщений: 14
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #319 : 17 Февраля 2009, 05:48:08 »
Если у кого-то еще вылетает такая ошибка
 "Using short domain name -- DOMAIN.RU
Failed to set servicePrincipalNames. Please ensure that
the DNS domain of this server matches the AD domain,
Or rejoin with using Domain Admin credentials.
Deleted account for 'ИМЯ_КОМПА' in realm 'DOMAIN.RU'
Failed to join domain: Type or value exists", то решение в правке /etc/hosts  :)
Вот основная ссылка, по которой было все исправлено, и машина заведена, наконец, в домен http://xgu.ru/l3/users/clint/unix-win/fbsd1.cosmo.lan/root?filter=local_session_id::1833916417694031478-1171961516 . Если в smb.conf было явно указано netbios name = имя_компа, то его и указывать в /etc/hosts так, как указано в ссылке. Также посмотреть на то, что написано в файле hosts Windows Server'a напротив ip линукс-машины, если требуется, то откорректировать
(192.168.1.3 имя_компа имя_компа.domain.ru) <-- например так. После следования вот этой инструкции https://forum.ubuntu.ru/index.php?topic=17941.0 (правда после переустановки самбы и винбинда  ;D ) + если надо, прописанию интерфейсов (interfaces = ), "принимаемых " (hosts allow =) и "отвергаемых" (hosts deny =) айпишников и вышеуказанных изменений появилась надпись  Joined 'имя_компа' to realm 'domen.ru'  :) Надеюсь, что это кому-нибудь поможет  :) 
« Последнее редактирование: 17 Февраля 2009, 12:57:48 от ostera »
Плюнем, крякнем и надежно склеим скотчем!

Оффлайн testik777

  • Новичок
  • *
  • Сообщений: 3
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #320 : 24 Марта 2009, 10:52:38 »
Настраивал Ubuntu 8.04 для сращиванием с AD Win2000 по этой иструкции https://forum.ubuntu.ru/index.php?topic=4776.msg119675#msg119675, отличаются немного только конфиги самбы и кербероса. Машина в домен вошла пользователей и группы домена вижу (через wbinfo). Но нужно смонтировать еще сетевые ресурсы. Они монтируются при входе под пользователем домена, но при выходе из этого сеанса ресурсы не размонтируются. Также когда я из под сеанса линукс пользователя через команду su захожу под доменным пользователем ситуация повторяется и при входе выдатеся ошибка "id: невозможно определить имя группы для ID 10000". Сильное подозрения, что не полностью срастаются группы линукса и домена, и у пользователя домена при выходе просто не хватает прав отмонтировать ресурсы. Файлик group.conf используется.

Оффлайн Astalavista

  • Любитель
  • *
  • Сообщений: 84
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #321 : 25 Марта 2009, 14:16:50 »
root@pr360:/var/log# net join ads -U administrator@ORGANIZATION.LOCAL
administrator@ORGANIZATION.LOCAL's password:
[2009/03/25 14:17:02, 0] libads/sasl.c:ads_sasl_spnego_bind(330)
  kinit succeeded but ads_sasl_spnego_krb5_bind failed: Strong(er) authentication required
Failed to join domain: Strong(er) authentication required

как побороть?

Оффлайн Дмитрий Бо

  • Погонщик серверов
  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 3549
  • Я не техподдержка, я за порядком слежу
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #322 : 26 Марта 2009, 03:10:30 »
Простой пароль?..

Оффлайн Astalavista

  • Любитель
  • *
  • Сообщений: 84
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #323 : 26 Марта 2009, 23:32:24 »
Простой пароль?..
нет сложный из 16 символов с цифрами и спец.знаками.
заменил на простой (буквы и цифры) то же самое

Пользователь решил продолжить мысль: 27 Марта 2009, 16:46:52
проблема решилась редактированием политик безопасности на контроллере домена
Контроллер домена: требования подписывания для LDAP сервера, по умолчанию на win2k8 параметр "Требуется цифровая подпись"
выставил в "нет"

Подробности:
http://support.microsoft.com/kb/823659
« Последнее редактирование: 27 Марта 2009, 16:46:52 от Astalavista »

Оффлайн DokaS

  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #324 : 01 Апреля 2009, 13:00:52 »
еcли проблемы - настраиваем /etc/resolv.conf
У меня не пингуется ping dc.domain.ru. Подскажите как настроить /etc/resolv.conf? У меня там вот что:
# Generated by NetworkManager

Оффлайн Дмитрий Бо

  • Погонщик серверов
  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 3549
  • Я не техподдержка, я за порядком слежу
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #325 : 02 Апреля 2009, 05:08:23 »
Напиши туда адрес DNS-сервера в видеnameserver 192.168.1.1

Оффлайн DokaS

  • Новичок
  • *
  • Сообщений: 17
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #326 : 02 Апреля 2009, 11:26:34 »
Напиши туда адрес DNS-сервера в видеnameserver 192.168.1.1
Огромное спасибо, получилось. Теперь пингуется.

Пользователь решил продолжить мысль [time]Thu Apr  2 08:13:47 2009[/time]:
:'(
Не пускает в домен.
(root@ubuntu:/home/ars#  net ads join
Enter root's password:
Failed to join domain: failed to lookup DC info for domain 'DOMAIN.RU' over rpc: Logon failure
root@ubuntu:/home/ars#


Пользователь решил продолжить мысль [time]Thu Apr  2 10:43:07 2009[/time]:
root@ubuntu:/home/ars# net ads join -U admin@DOMAIN.RU
Enter admin@DOMAIN.RU's password:
[2009/04/02 11:40:19,  0] libads/kerberos.c:ads_kinit_password(356)
  kerberos_kinit_password admin@DOMAIN.RU@DOMAIN.RU failed: Malformed representation of principal
Failed to join domain: failed to connect to AD: Malformed representation of principal
root@ubuntu:/home/ars#
« Последнее редактирование: 02 Апреля 2009, 13:50:36 от DokaS »

Оффлайн Astalavista

  • Любитель
  • *
  • Сообщений: 84
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #327 : 03 Апреля 2009, 18:15:49 »
root@ubuntu:/home/ars# net ads join -U admin@DOMAIN.RU
Enter admin@DOMAIN.RU's password:
[2009/04/02 11:40:19,  0] libads/kerberos.c:ads_kinit_password(356)
  kerberos_kinit_password admin@DOMAIN.RU@DOMAIN.RU failed: Malformed representation of principal
Failed to join domain: failed to connect to AD: Malformed representation of principal
root@ubuntu:/home/ars#

попробуй сначала билет получить
sudo kinit admin

Оффлайн kolob_vic

  • Новичок
  • *
  • Сообщений: 1
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #328 : 28 Июля 2009, 10:45:29 »
Доброго времени суток! :)
Всё настроил по мануалу - работает!
Ребят, вот так и не смог разобраться с раздачей прав:
Вот есть владельцы:

chown root:DOMEN-GROUP /shared
То есть Владельцы: пользователь ROOT и доменная группа DOMEN-GROUP , так?
Выставляю права:
chmod 775 - владельцы(пользователь, группа) имеют полный доступ, а все остальные чтение и выполнение, так?
(кстати при установке 774 - всем остальным на чтение -расшаренная папка даже не открывается, почему?)

Далее, конфиг SAMBA на шару:

[ASU]
        browseable = yes
        path = /shared
        write list = @Group1, @Group2
        create mask = 0775
        directory mask = 0775

Вопросы:
1. Какой разделить должен быть в Write list? И может ли быть там перечисление нескольких доменных групп? Когда я попробовал прописать через запятую - реакции ноль, отрабатывает только группа-Владелец с Window-s машины, пытающейся получить доступ к шаре SAMBA!!
2. CREATE MASK и directory mask распространяются на Владельцев? То есть когда Владелец(член группы DOMAIN GROUP) создаёт файлы или папки внутри дирректории - то отрабатывает именно эта маска, так?

Итог такой, что я добился Только чтения для Всех и запись только владельцам, почему же Write list для нескольких Доменных групп не отрабатывает?

Оффлайн maksgsm

  • Новичок
  • *
  • Сообщений: 1
    • Просмотр профиля
Re: HOWTO: Active Directory Member Server|Workstation (Ubuntu Based)
« Ответ #329 : 12 Августа 2009, 22:59:19 »
Доброй ночи!
Ввел Ubuntu 9.04 в домен Win 2003. Теперь необходимо сделать автомонтирование на сетевые шары, чтобы юзер зашел под своей учеткой и сразу был доступ к файлам на шарах. Настроил pam_mount.conf.xml, но ничего не монтируется при перезагрузке. Вручную, при указании логина и пароля все работает на ура.
Что заметил: когда вручную понтирую. потом разлогиниваюсь, и опять захожу под учеткой (без перезагрузки компа) шары работают, при чем, и та, которую я вручную примонтировал, и та, которая прописана в pam_mount.conf.xml. Может кто подскажет чего или приведет рабочие конфиг файлы (кто такую же работу проделывал).

Вот логи успешного монтирования через pam_mount.conf.xml (который без перезагрузки)
(Нажмите, чтобы показать/скрыть)

и неудачного (после ребута)

(Нажмите, чтобы показать/скрыть)


/etc/pam.d/common-auth
auth required pam_mount.so
auth optional pam_group.so
auth sufficient pam_unix.so nullok_secure use_first_pass
auth sufficient pam_winbind.so use_first_pass krb5_auth krb5_ccache_type=FILE debug
auth required pam_deny.so

/etc/pam.d/common-account
account sufficient pam_winbind.so
account required pam_unix.so

/etc/pam.d/common-password
password sufficient pam_unix.so nullok obscure md5
password sufficient pam_winbind.so

/etc/pam.d/common-session
session required pam_winbind.so
session required pam_unix.so
session required pam_mkhomedir.so umask=0022 skel=/etc/skel
session optional pam_foreground.so

etc/pam.d/sudo
#%PAM-1.0
auth sufficient pam_winbind.so
auth sufficient pam_unix.so use_first_pass
auth required pam_deny.so
@include common-account

/etc/pam.d/gdm
#%PAM-1.0
auth requisite pam_nologin.so
auth required pam_env.so

@include common-auth
@include common-account
session required pam_limits.so
@include common-session
#session required pam_mount.so use_first_pass
@include common-pammount
session required pam_mkhomedir.so umask=0022 skel=/etc/skel
@include common-password

/etc/nsswitch.conf
passwd: compat winbind
group: compat winbind
shadow: compat
hosts: files dns
networks: files dns
protocols: db files
services: db files
ethers: db files
rpc: db files
netgroup: files winbind

быть может проблема в PAM модулях? не тот порядок или не то написал.

Пользователь решил продолжить мысль 12 Августа 2009, 21:03:58:
Вот smb.conf
(Нажмите, чтобы показать/скрыть)

+ используется керберос

(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 12 Августа 2009, 23:06:13 от maksgsm »

 

Страница сгенерирована за 0.053 секунд. Запросов: 25.