Приветствую!
Не могу ввести Самбу в действующий домен AD. Все какие знал варианты аутентификации в AD проходят, но именно ввод в домен не работает.
В действующей сети два KDC на Windows 2008 Std. Нужно установить Linux-сервер и настроить аутентификацию через действующий контроллер AD, попутно создать на этом серевере сетевую папку.
Задача не сложная и не раз успешно выполнена. Но не в этот раз.
Мои конфиги.
/etc/krb5.conf для одного KDC.
Спойлер
[libdefaults]
default_realm = DOMAIN-TEST.LOCAL
dns_lookup_realm = false
dns_lookup_kdc = true
default_tgs_enctypes = arcfour-hmac-md5
default_tkt_enctypes = arcfour-hmac-md5
[realms]
DOMAIN-TEST.LOCAL = {
kdc = svr13.domain-test.local
admin_server = svr13.domain-test.local
}
[domain_realm]
.svr13.domain-test.local = SVR13.DOMAIN-TEST.LOCAL
В данном конфиге добавлена поддержка устаревшего шифрования arcfour-hmac-md5 в Kerberos. Проверял его в тестовой сети, поставив ADC Windows 2008 Std с нуля.
В действующей сети пробововал конфиг из тестовой сети и подкорректированный, в котором указаны оба KDC.
/etc/krb5.conf для двух KDC.
Спойлер
[libdefaults]
default_realm = COMPANY.LOCAL
dns_lookup_realm = false
dns_lookup_kdc = true
default_tgs_enctypes = arcfour-hmac-md5
default_tkt_enctypes = arcfour-hmac-md5
[realms]
COMPANY.LOCAL = {
kdc = srv1.company.local
kdc = srv3.company.local
admin_server = srv1.company.local
default_domain = company.local
}
[domain_realm]
.srv1.company.local = SRV1.COMPANY.LOCAL
srv1.company.local = SRV1.COMPANY.LOCAL
.srv3.company.local = SRV3.COMPANY.LOCAL
srv3.company.local = SRV3.COMPANY.LOCAL
Файл
/etc/samba/smb.conf одинаковый для тестовой и для действующей сети. Отличие только в имени домена.
Спойлер
### Domain Member ###
[global]
workgroup = DOMAIN-TEST
realm = DOMAIN-TEST.LOCAL
security = ads
dos charset = CP866
winbind use default domain = Yes
winbind nss info = rfc2307
winbind enum users = yes
winbind enum groups = yes
winbind refresh tickets = Yes
winbind offline logon = Yes
idmap config * : backend = tdb
idmap config * : range = 1024-2047
idmap config DOMAIN-TEST : backend = ad
idmap config DOMAIN-TEST : schema_mode = rfc2307
idmap config DOMAIN-TEST : range = 2048-100000
idmap config DOMAIN-TEST : unix_nss_info = yes
Итог. В тестовой сети Samba успешно входит в домен по команде "net ads join", wbinfo показывает пользователей. В действующей сети Samba в домен не входит.
На AltLinux 11.1 ошибка:
ldb: unable to stat module /usr/lib64/samba/ldb : Нет такого файла или каталога
connect_to_domain_password_server: unable to open the domain client session to machine srv1.company.local. Flags[0x00000000] Error was : NT_STATUS_ACCESS_DENIED.
Failed to join domain: failed to verify domain membership after joining: {Access Denied} A process has requested access to an object but has not been granted those access rights.
На Ubuntu 26.04 ошибка:
libnet_join_ok: failed to open schannel session on netlogon pipe to server srv1.company.local for domain COMPANY. Error was NT_STATUS_ACCESS_DENIED
Failed to join domain: failed to verify domain membership after joining: {Access Denied} A process has requested access to an object but has not been granted those access rights.Сталкивались с таким? Знаете как исправить?
Начал подозревать, что дело не в Linux. Может в Винде какой запрет или уникальная настройка имеется? Но хоть убей не знаю в какую сторону копать.
На Linux DNS работает, имена контроллеров определяются и пингуются, время синхронизировано, kinit тикет создаёт, админские права у пользователя есть, пользователя и пароль ввожу правильно. Что ещё надо?