Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Zentyal (старое eBox) - администрирование корпоративной сети  (Прочитано 307148 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн vadim-nsk

  • Старожил
  • *
  • Сообщений: 1318
  • Жить надо так, как горит пламя!
    • Просмотр профиля
    • Linux в Новосибирске
Re: eBox - администрирование корпоративной сети
« Ответ #285 : 09 Декабря 2009, 11:00:09 »
Доберешься до ввода в домен клиента Koala - трахаться будем вместе.  :D
Смотрю я, смотрю, но понять не могу всех этих движений. Объясните мене не разумному, для чего вы все пытаетесь всякие там net ads и тому подобное, я понимаю, если домен построен на Windows и там либо по winbind либо по kerberos авторизация нужна, а зачем вам для авторизации по ldap все эти мытарства? Какой сокровенный смысл в ваших манипуляциях? Зачем стока движений в никуда?

Оффлайн NetFox

  • Активист
  • *
  • Сообщений: 316
  • 10.04 zentyal & 11.10 unity
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #286 : 09 Декабря 2009, 11:15:02 »
Борьба с клиентом продолжается. В полученных с помощью ebox-desktop /etc/ldap.conf и /usr/share/ebox-desktop/ldap.conf поменял base = ebox на base = имя_домена. Те же яйца. Доменных юзверей не видит. Попытка входа на сервер по ssh дает
(Нажмите, чтобы показать/скрыть)
Как тут видно, соединение разрывается почему-то. Буду искать log.
Есть и странность - одну шару из трех показало дважды по-разному, а третью - ни разу.
Странно в /etc/ldap.conf еще и то, что там присутствует запись host = ip_сервера и нет строки типа ldapi:///ip_сервера. Пробовал менять и то и это - не помогает.  >:(

Пользователь решил продолжить мысль [time]Wed Dec  9 09:21:00 2009[/time]:
Смотрю я, смотрю, но понять не могу всех этих движений. Объясните мене не разумному, для чего вы все пытаетесь всякие там net ads и тому подобное, я понимаю, если домен построен на Windows и там либо по winbind либо по kerberos авторизация нужна, а зачем вам для авторизации по ldap все эти мытарства? Какой сокровенный смысл в ваших манипуляциях? Зачем стока движений в никуда?
Домен построен на 9.10 с помощью eBox, а значит - LDAP-сервер. Виндовые машины впрыгивают в него за милую душу и живут в нем без проблем. Даже лучше, чем во времена Win2003 Server (впрочем, он криво настроен был - делался впопыхах когда-то кем-то при царе Горохе).
Убунтяшная тачка не желает в него входить.  :(
« Последнее редактирование: 09 Декабря 2009, 11:23:13 от NetFox »
Опыт растет вместе с количеством выведенного из строя оборудования.

Оффлайн vadim-nsk

  • Старожил
  • *
  • Сообщений: 1318
  • Жить надо так, как горит пламя!
    • Просмотр профиля
    • Linux в Новосибирске
Re: eBox - администрирование корпоративной сети
« Ответ #287 : 09 Декабря 2009, 11:40:16 »
вот смотрите за авторизацию отвечают различные модули pam, соответственно конфиги вы найдете в /etc/pam.d/ конечно же вы сделаете бэкапы всех файлов, а потом будете экспериментировать, кроме того где будут искатся пользователи, группы и т.п. указывается /etc/nsswitch.conf , для авторизации по ldap необходим соответствующий модуль pam который необходимо поставить. Про простую авторизацию по ldap в принципе хорошо расписано в официальной документации https://help.ubuntu.com/9.10/serverguide/C/openldap-server.html#openldap-auth-config в секции LDAP Authentication. Для аутентификации пользователей по моему больше и не надо.

Оффлайн Neksi

  • Участник
  • *
  • Сообщений: 187
  • Читатель
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #288 : 09 Декабря 2009, 11:47:49 »
Повторяюсь, но все же
Кому-нибудь удалось получить eBox Control Centr на тестирование?
Очень хочется попробовать, поделитесь ссылкой в ПМ
Самый страшный враг знания - не его отсутствие, а иллюзия его наличия. ©Stephen Hawking

Оффлайн andyhunter

  • Новичок
  • *
  • Сообщений: 9
  • Я пришел из будущего, ужасное прошлое...
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #289 : 09 Декабря 2009, 12:29:05 »
Повторяюсь, но все же
Кому-нибудь удалось получить eBox Control Centr на тестирование?
Очень хочется попробовать, поделитесь ссылкой в ПМ

Для не знающих - а что это? :coolsmiley:

Пользователь решил продолжить мысль 09 Декабря 2009, 10:31:04:
Подскажите нубу как к ebox прикрутить учет траффика.

В EBoxe есть "Журнал", если прокси нормально настроен либо по объектам либо по авторизации - там всё хорошо видно. ;)

Пользователь решил продолжить мысль 09 Декабря 2009, 12:37:07:
На клиенте будет достаточным, но еще надо чтоб ldap был доступен с клиента. На счет других доменов я не пробовал (сказать с уверенностью 100% не могу).
Что вы имеете ввиду под ddns ? update leases dns если да то я по старому через правку конфигов делал.

Пользователь решил продолжить мысль 07 Декабря 2009, 21:25:25:
Еще раз спрошу, может кто-то чего-то не понял. Я спрашиваю есть ли желающие сделать данный дистрибутив более удобным русскоязычным пользователям?
Например, документация пока доступна только на 2 языках, в веб-интерфейсе часто встречаются артефакты и т.п. Есть ли желающие изменить все к лучшему. Особые навыки и умения не требуются. Требуется в основном время и терпение.
Я думаю как минимум русские доки можно сделать, перевести официальные. Хотя английский знаю не сильно, но в итоге разобрался в описании.  :D
« Последнее редактирование: 09 Декабря 2009, 12:37:07 от andyhunter »

Оффлайн jaykay

  • Любитель
  • *
  • Сообщений: 64
  • Ubuntu Desktop 12.04 x200 штук
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #290 : 09 Декабря 2009, 21:37:43 »
Маленький how-to по установке ebox-desktop и настройке авторизации на eBox-сервере с названием домена отличного от EBOX для Karmic-клиентов.

Устанавливаем ebox-desktop:
echo 'deb http://ppa.launchpad.net/jacalvo/ebox-desktop/ubuntu karmic main #eBox-desktop' | sudo tee -a /etc/apt/sources.list
sudo apt-key adv --recv-keys --keyserver keyserver.ubuntu.com 6BEDDE6A57A64C28
sudo apt-get update && sudo apt-get install ebox-desktop

Будут установлены следующие пакеты: auth-client-config ebox-desktop ldap-auth-client ldap-auth-config ldap-utils libnss-ldap libpam-ldap
Важно! При установке некоторых пакетов будут заданы вопросы по LDAP-серверу. Во всех местах ничего не изменяем и просто жмем Enter. Единственное, что потребуется ввести - это ip-адрес eBox-сервера в самом конце.

Для того, чтобы вносить дальнейшие изменения в конфигурационные файлы, нужно четко понимать разницу между именем домена, которое мы указываем через веб-интерфейс Office->Шаринг файлов->General settings->Domain name (это имя Samba-домена) и distinguished name (DN) в корне дерева LDAP, через которое модули авторизации обращаются к LDAP. Если вы устанавливали сервер eBox 1.3 из репозиториев, то при установке slapd (OpenLDAP) вы ввели имя домена типа my.company в виде dc=my,dc=company. Именно на него вам нужно заменить все упоминания dc=ebox в файле /etc/ldap.conf. Если же вы устанавливали eBox 1.3 из iso-образа, то distinguished name (DN) будет dc=nodomain. Именно на него вам нужно заменить все упоминания dc=ebox в файле /etc/ldap.conf.

Редактируем  /etc/ldap.conf.
Было:
(Нажмите, чтобы показать/скрыть)

Стало:
(Нажмите, чтобы показать/скрыть)

Теперь набираем
getent passwdи видим список локальных И LDAP-пользователей.
Можно авторизовываться в системе с серверными учетными записями.

Пользователь решил продолжить мысль 09 Декабря 2009, 22:12:06:
Мини how-to: как сделать Ubuntu-рабочую станцию членом samba-домена.

1. У вас должна работать LDAP-авторизации по инструкции из предыдущего поста,
2. У вас должна быть добавлена учётная запись с правами администратора через веб-интерфейс.
3. Далее правим /etc/samba.conf:
делаем резервную копию samba.conf
sudo cp /etc/samba/smb.conf{,.orig}меняем содержимое на
(Нажмите, чтобы показать/скрыть)

Где:
workgroup = MY.DOMAIN - имя самба-домена из Office->Шаринг файлов->General settings->Domain name;
wins server = 192.168.x.x - ip-адрес eBox-сервера;
ldap admin dn = cn=ebox,dc=my,dc=company - cn=ebox остается неизменным, а далее distinguished name (DN) из предыдущего поста;
ldap suffix = dc=my,dc=company - distinguished name (DN) из предыдущего поста;
idmap backend = ldap:ldap://192.168.x.x -  ip-адрес eBox-сервера.

Тестируем конфиг на корректность
sudo testparm
Перезапускаем samba
sudo /etc/init.d/samba restart
Редактируем имя компьютера в /etc/hostname

Присоединяем компьютер к samba-домену
sudo net rpc join -U adminгде вместо admin вводите имя учетной записи из пункта 2 (см. выше).

Получаем сообщение об успешном присоединении к домену. После этого данный компьютер становиться виден в "сетевом окружении" windows-рабочих станций и "Сеть" ubuntu-рабочих станций.
« Последнее редактирование: 09 Декабря 2009, 22:12:06 от jaykay »

Оффлайн nemo1966

  • Новичок
  • *
  • Сообщений: 15
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #291 : 10 Декабря 2009, 13:33:41 »
>Про простую авторизацию по ldap в принципе хорошо расписано в официальной документации https://help.ubuntu.com/9.10/serverguide/C/openldap-server.html#openldap-auth-config в секции LDAP Authenticatio

вот только пакет pam-auth-update для стандартного rus репозитория сегодня отсутствует.

Оффлайн NetFox

  • Активист
  • *
  • Сообщений: 316
  • 10.04 zentyal & 11.10 unity
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #292 : 10 Декабря 2009, 13:39:24 »
Сделал по образцу и подобию jaykay . Получил то же самое, что и имел.
А именно: доменных юзеров не видит, в домен по net rpc join как будто-бы входит (Имею радостное сообщение Joined domain ASU, а толку с него!), по ssh доменный юзверь подключается, но если есть локальный с тем же именем - отключает после входа.

Т.е. Первый облом при выполнении команды
getent passwdНет доменных пользователей. Приехали!
Потом идет все, как по маслу, но без толку.  :(
Похоже, у меня какая-то бяка, которую я не заметил или которая где-то не там - все попытки войти в домен разными способами дают один и тот же результат.
« Последнее редактирование: 11 Декабря 2009, 09:29:50 от NetFox »
Опыт растет вместе с количеством выведенного из строя оборудования.

Оффлайн nemo1966

  • Новичок
  • *
  • Сообщений: 15
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #293 : 10 Декабря 2009, 13:58:20 »
что то у меня даже и с доменом ebox не катит.... Не могу для версии 1.3 ebox по https подключиться хотя говорит что апач запущен пинг до ebox есть.
« Последнее редактирование: 10 Декабря 2009, 14:38:33 от nemo1966 »

Оффлайн NetFox

  • Активист
  • *
  • Сообщений: 316
  • 10.04 zentyal & 11.10 unity
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #294 : 10 Декабря 2009, 17:07:05 »
nemo1966, Файрвол, фильтрация внутри сети, ssh разрешен?

У меня, похоже, что-то с именами и паролями.  :coolsmiley:
Сервер:
LDAP: cn=manager,dc=asu,dc=local
EBOX: имя домена внутри выставлено asu
Пароли LDAP и eBox одинаковые, чтобы не заморачиваться.
Виндовые тачки заходят в домен asu без проблем. Логично считать, что с сервером все ОК,

Начинается прикручивание линевой тачки. По всем правилам, она должна попасть в asu через eBox, а не напрямую через LDAP в asu.local. Но тогда вопросы возникают - а по dpkg-reconfigure ldap-auth-config что указывать, как на сервере, или как в eBox? Если второе - то какое имя админа eBox? admin? ebox? Другое? Или клиент все-таки через LDAP попадает в домен, а eBox только конфигурирует сервер? Имя это имя домена в eBox - это как и имя домена в Samba, но не в LDAP?

Проходя по инструкции https://help.ubuntu.com/9.10/serverguide/C/openldap-server.html#openldap-auth-config дошел до создания юзверя. Облом из-за отсутствия группы. Пытаюсь создать группы и обламывает по доступу: в логе вижу:
ldap_bind: Invalid credentials (49)
Имена перетрясти на клиенте еще не успел. Завтра беру вилы. Накопал уже много, да и другие помогли, за что всем спасибо - лопата уже не нужна. Или, пока не нужна?  :)
« Последнее редактирование: 10 Декабря 2009, 17:14:16 от NetFox »
Опыт растет вместе с количеством выведенного из строя оборудования.

Оффлайн nemo1966

  • Новичок
  • *
  • Сообщений: 15
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #295 : 11 Декабря 2009, 13:24:10 »
nemo1966, Файрвол, фильтрация внутри сети, ssh разрешен?

версия 1.2.5 с диска с сайта после установки пускает без вопросов, тоже 1.3 фига

Оффлайн PbI6A

  • Старожил
  • *
  • Сообщений: 1096
  • просто я так выгляжу!
    • Просмотр профиля
    • Жизнь, как она есть.
Re: eBox - администрирование корпоративной сети
« Ответ #296 : 21 Декабря 2009, 05:21:11 »
Я так понял, сабж биллинг инета по юзерам не делает? При израсходовании трафика не отключает? Зачем тогда вообще сабж разрабатывается, если спустя нескольких лет разработки даже базовой функциональности не прикрутили? :(
LINUX means: Linux Is Not a UniX
Ubuntu осталась на компе, нетбуке, сервере.
Да здравствует Debian! Debian - наше всё!

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #297 : 21 Декабря 2009, 07:39:20 »
А кто сказал, что учет трафика - это базовая функциональность?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн andyhunter

  • Новичок
  • *
  • Сообщений: 9
  • Я пришел из будущего, ужасное прошлое...
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #298 : 21 Декабря 2009, 12:35:57 »
Я так понял, сабж биллинг инета по юзерам не делает? При израсходовании трафика не отключает? Зачем тогда вообще сабж разрабатывается, если спустя нескольких лет разработки даже базовой функциональности не прикрутили? :(
Учёт трафика та там есть, только вот более глубоких настроек нет, типа отключения после израсходования трафика.

Оффлайн nemo1966

  • Новичок
  • *
  • Сообщений: 15
    • Просмотр профиля
Re: eBox - администрирование корпоративной сети
« Ответ #299 : 30 Декабря 2009, 15:26:02 »
Вот такие делаб у меня сейчас домен поднят на deb5 без OPENLDAP
и вот что получается клиент deb5 влетает в домен с пол пинка (после настройки samba и PAM).
работает и аутоиндефикация и машина входит в домен без проблем.
А вот клиент ubunta 9.10 (с теми же конфигами)
обламывает причем по паролю.
что еще заметил deb 6 при входе на самба шары требует пароль и в итоге посылает в пешее эротическое не отсюда ли ноги проблем входа в домен ebox?

 

Страница сгенерирована за 0.069 секунд. Запросов: 27.