Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: ubuntu 20.04 + sanba-ad-dc + iredmail  (Прочитано 144741 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн morii

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
ubuntu 20.04 + sanba-ad-dc + iredmail
« : 25 Апреля 2024, 17:06:44 »
Всем привет! С linux`ами по принуждению, но я рад, мне нравится.

Установлены 2 тестовые убунты 20.04  (dc1; dc2) с самба-ад-дс + isp-dhcp-server = реплика GPO, DNS, AD работает отлично.

Так же на убунте 22.04 развёрнут тестовый почтовый сервер iRedMail (mail) с OpenLDAP.

на dc1 файл /etc/samba/smb.conf выглядит вот так:
#####
# Global parameters
[global]
        netbios name = DC1
        realm = NEW.LOCAL
        server role = active directory domain controller
        server services = s3fs, rpc, nbt, wrepl, ldap, cldap, kdc, drepl, winbindd, ntp_signd, kcc, dnsupdate
        workgroup = NEW
        idmap_ldb:use rfc2307 = yes
        ldap server require strong auth = yes
        tls enabled  = yes
        tls keyfile  = tls/dc1.new.local.key
        tls certfile = tls/dc1.new.local.crt
        tls cafile   = tls/rootCA.crt

[sysvol]
        path = /var/lib/samba/sysvol
        read only = No

[netlogon]
        path = /var/lib/samba/sysvol/new.local/scripts
        read only = No
#####

на dc созданы DNS-зоны для mail.new.local и создан тестовый пользователь vmail

с хоста mail пытаюсь проверить ldaps:
romang@mail:~$ ldapsearch -x -H ldaps://new.local -D 'vmail' -W -b 'cn=users,dc=new,dc=local'
Enter LDAP Password:
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)

####
roman@dc1:~$ ldapsearch -x -H ldaps://localhost -D 'vmail' -W -b 'cn=users,dc=new,dc=local'
Enter LDAP Password:
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)

####
roman@dc1:~$ ldapsearch -x -H ldaps://localhost -D 'vmail' -W -b 'cn=users,dc=new,dc=local'
Enter LDAP Password:
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)

Куда ещё посмотреть не понимаю. Прошу обратных связей, коллеги.
« Последнее редактирование: 25 Апреля 2024, 19:20:58 от ALiEN »

Оффлайн bezbo

  • Старожил
  • *
  • Сообщений: 1757
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #1 : 25 Апреля 2024, 19:10:03 »
realm = NEW.LOCAL

не используйте .LOCAL он зарезервирован для другого сервиса, попробуйте .LOC, .TLD и т.д.

Оффлайн sixold

  • Новичок
  • *
  • Сообщений: 1
    • Просмотр профиля
    • x trench run
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #2 : 26 Апреля 2024, 10:22:56 »
Есть несколько вещей, которые вы можете проверить. Во-первых, убедитесь, что сервер LDAP запущен и доступен с хоста, на котором вы пытаетесь установить соединение ldaps. Дважды проверьте сетевое подключение и настройки брандмауэра, чтобы убедиться, что необходимые порты открыты.

Оффлайн morii

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #3 : 26 Апреля 2024, 15:09:46 »
не используйте .LOCAL он зарезервирован для другого сервиса, попробуйте .LOC, .TLD и т.д.

Та же петрушка:

# Global parameters
[global]
        netbios name = DC01
        realm = LC.LAN
        server role = active directory domain controller
        server services = s3fs, rpc, nbt, wrepl, ldap, cldap, kdc, drepl, winbindd, ntp_signd, kcc, dnsupdate
        workgroup = LC
        idmap_ldb:use rfc2307 = yes
        ldap server require strong auth = yes
        tls enabled  = yes
        tls keyfile  = tls/dc01.lc.lan.key
        tls certfile = tls/dc01.lc.lan.crt
        tls cafile   = tls/rootCA.crt

[sysvol]
        path = /var/lib/samba/sysvol
        read only = No

[netlogon]
        path = /var/lib/samba/sysvol/lc.lan/scripts
        read only = No



####

roman@dc01:~$ ldapsearch -x -H ldap://dc01.lc.lan -D 'vmail' -W -b 'cn=users,dc=lc,dc=lan'                      Enter LDAP Password:
ldap_bind: Strong(er) authentication required (8)
        additional info: BindSimple: Transport encryption required.
roman@dc01:~$ ldapsearch -x -H ldaps://dc01.lc.lan -D 'vmail' -W -b 'cn=users,dc=lc,dc=lan'
Enter LDAP Password:
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)
roman@dc01:~$ netstat -tulpn | grep 636
(Not all processes could be identified, non-owned process info
 will not be shown, you would have to be root to see it all.)
tcp        0      0 0.0.0.0:636             0.0.0.0:*               LISTEN      -
tcp6       0      0 :::636                  :::*                    LISTEN      -
roman@dc01:~$

####

Пользователь добавил сообщение 26 Апреля 2024, 15:21:34:
Есть несколько вещей, которые вы можете проверить. Во-первых, убедитесь, что сервер LDAP запущен и доступен с хоста, на котором вы пытаетесь установить соединение ldaps. Дважды проверьте сетевое подключение и настройки брандмауэра, чтобы убедиться, что необходимые порты открыты.

romang@mail:~$ telnet dc01 636
Trying 10.10.1.150...
Connected to dc01.lc.lan.
Escape character is '^]'.



 И я использую скрипт для DHCP https://gist.github.com/rsyuzyov/a7509016cb7bc0a6e3bfea99d88c9c72

в нём затронут LDAP. Т.к. сам пока плохо понимаю linux`ы, не имею внятного ответа по этому поводу.

В нём есть строки Computer_Object=$(ldbsearch "$KTYPE" -H ldap://"$Server" "(&(objectclass=computer)(objectclass=ieee802Device)(cn=$name))" | grep -v '#' | grep -v 'ref:')
if [ -z "$Computer_Object"
« Последнее редактирование: 26 Апреля 2024, 15:32:41 от morii »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28369
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #4 : 29 Апреля 2024, 19:19:57 »
1. ldaps
Текст ошибки прямо говорит, что выбранный уровень безопасности недостаточен для успешной авторизации.
Вы хотя бы гуглите текст ошибки, прежде чем на форум идти.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн morii

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #5 : 29 Апреля 2024, 22:07:12 »
Вы хотя бы гуглите текст ошибки, прежде чем на форум идти.

 Если почитать ниже, то видно вот это:
roman@dc01:~$ ldapsearch -x -H ldaps://dc01.lc.lan -D 'vmail' -W -b 'cn=users,dc=lc,dc=lan'
Enter LDAP Password:
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)

Оффлайн bezbo

  • Старожил
  • *
  • Сообщений: 1757
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #6 : 30 Апреля 2024, 09:58:24 »
Попробуйте по этому шаблону:
Encrypted Active Directory
ldapsearch -H ldaps://blue.windom.lab.services.microfocus.com:636 -x -D "cn=Administrator,cn=users,DC=windom,DC=lab,DC=services,DC=microfocus,DC=com" -w password -b "CN=Users,DC=windom,DC=lab,DC=services,DC=microfocus,DC=com" -s sub -a always "(objectClass=User)" cn

Оффлайн morii

  • Автор темы
  • Новичок
  • *
  • Сообщений: 4
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #7 : 30 Апреля 2024, 12:36:54 »
ldapsearch -H ldaps://blue.windom.lab.services.microfocus.com:636 -x -D "cn=Administrator,cn=users,DC=windom,DC=lab,DC=services,DC=microfocus,DC=com" -w password -b "CN=Users,DC=windom,DC=lab,DC=services,DC=microfocus,DC=com" -s sub -a always "(objectClass=User)" cn

 Тоже самое:
roman@dc01:~$ ldapsearch -H ldaps://lc.lan:636 -x -D "cn=Administrator,cn=users,DC=lc,DC=lan" -w '!M@ver1c-01' -b "CN=Users,DC=lc,DC=lan" -s sub -a always "(objectClass=User)" cn
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)

 Может ещё какие-то данные нужны для большего понимания?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28369
    • Просмотр профиля
Re: ubuntu 20.04 + sanba-ad-dc + iredmail
« Ответ #8 : 02 Мая 2024, 00:11:13 »
Логи LDAP нужны для лучшего понимания.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.051 секунд. Запросов: 25.