Автор Тема: SAMBA AD  (Прочитано 6346 раз)

Оффлайн tema

  • alt linux team
  • ***
  • Сообщений: 2 073
    • Email
Re: SAMBA AD
« Ответ #45 : 21.09.2016 05:47:43 »
Настроил по https://www.altlinux.org/ActiveDirectory/DC
Хочу попробовать из командной строки своего ноута проверить соединение с сервером
$ ldapsearch -x -H ldap://сервер -D "uid=логин,dc=sch830,dc=ru" -w "пароль"
ldap_bind: Strong(er) authentication required (8)
        additional info: BindSimple: Transport encryption required.
Чего он от меня хочет?

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 925
    • Домашняя страница
    • Email
Re: SAMBA AD
« Ответ #46 : 21.09.2016 06:34:40 »
Настроил по https://www.altlinux.org/ActiveDirectory/DC
Хочу попробовать из командной строки своего ноута проверить соединение с сервером
$ ldapsearch -x -H ldap://сервер -D "uid=логин,dc=sch830,dc=ru" -w "пароль"
ldap_bind: Strong(er) authentication required (8)
        additional info: BindSimple: Transport encryption required.
Чего он от меня хочет?
Доступ не по ldap, а по ldaps (с шифрованием).
Андрей Черепанов (cas@)

Оффлайн tema

  • alt linux team
  • ***
  • Сообщений: 2 073
    • Email
Re: SAMBA AD
« Ответ #47 : 21.09.2016 09:35:05 »
Настроил по https://www.altlinux.org/ActiveDirectory/DC
Хочу попробовать из командной строки своего ноута проверить соединение с сервером
$ ldapsearch -x -H ldap://сервер -D "uid=логин,dc=sch830,dc=ru" -w "пароль"
ldap_bind: Strong(er) authentication required (8)
        additional info: BindSimple: Transport encryption required.
Чего он от меня хочет?
Доступ не по ldap, а по ldaps (с шифрованием).
Тоже пробовал. Ошибка выглядит так:
$ ldapsearch -x -H ldaps://сервер -D "uid=логин,dc=sch830,dc=ru" -w "пароль"
ldap_bind: Invalid credentials (49)
        additional info: Simple Bind Failed: NT_STATUS_LOGON_FAILURE
« Последнее редактирование: 21.09.2016 09:37:05 от tema »

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 925
    • Домашняя страница
    • Email
Re: SAMBA AD
« Ответ #48 : 21.09.2016 09:39:04 »
А запись-то такая есть? Под администратором проще проверить.
Андрей Черепанов (cas@)

Оффлайн tema

  • alt linux team
  • ***
  • Сообщений: 2 073
    • Email
Re: SAMBA AD
« Ответ #49 : 21.09.2016 09:47:52 »
А запись-то такая есть? Под администратором проще проверить.
Самое смешное, что и на сервере он такую же ошибку оказывается выдаёт  :-(
под администратором тоже самое.
Сейчас проверил и там и там и с разными пользователями

Оффлайн NecroJoke

  • Давно тут
  • **
  • Сообщений: 455
    • Email
Re: SAMBA AD
« Ответ #50 : 23.09.2016 07:32:45 »
Добрый день!
Мы с Андреем Черепановым еще некоторое время переписывались в личке, и это не стало достоянием общественности, обнародую результаты.
alterator-net-domain обновлен до версии 0.6.2, исправления коснулись запуска и останова служб при развертывание домена.
Несмотря на обновления в модуле пока не реализовано и придется делать ручками:
Задать пароль администратора домена (в модуле при установке домена генерируется случайный, но подсмотреть его я так понял возможности нет)
samba-tool user setpassword administrator --newpassword=Passw0rdА также
/etc/samba/smb.conf
добавить директиву dns forwarder - которая указывает какому серверу DNS передавать запросы от SAMBA.
dns forwarder = 8.8.4.4
Сегодня проверю как отработает alterator-net-domain на чистой системе, обязательно отпишусь

Оффлайн NecroJoke

  • Давно тут
  • **
  • Сообщений: 455
    • Email
Re: SAMBA AD
« Ответ #51 : 23.09.2016 13:42:02 »
Да с последним altertor-net-domain корректно разворачивается, по мотивам форума написана статья на вики

https://www.altlinux.org/Alterator/Alterator-net-domain#Active_Directory

Ввел успешно в домен машинку с Windows Server 2012, завтра попробую потестировать групповые политики.

Оффлайн NecroJoke

  • Давно тут
  • **
  • Сообщений: 455
    • Email
Re: SAMBA AD
« Ответ #52 : 26.09.2016 18:13:21 »
Групповые политики на первый взгляд работают. Удалось применить политику как компьютеру так и к пользователю. Шаманство прям какое то виндовс сервера нет, а политики работают. Это меня радует. У кого нибудь есть опыт как поднять файловый сервер с возможностью редактирования прав из Windows. https://habrahabr.ru/post/216173/ вот как тут. Эту инструкцию я конечно же попробую, но возможно у кого то есть готовое решение.

Оффлайн NecroJoke

  • Давно тут
  • **
  • Сообщений: 455
    • Email
Re: SAMBA AD
« Ответ #53 : 27.09.2016 13:02:16 »
Вот нашел инструкцию на Wiki Samba 4
https://wiki.samba.org/index.php/Shares_with_Windows_ACLs

Дошел до

In the following, we will grant the privilege to the group "Domain Admins", but before doing this, make sure that the group is available to the local OS by NSS; usually via Winbindd:
# getent group "Domain Admins"
domain admins:x:10001:
If you don't get an output showing the queried name and its ID, there may be something wrong in your NSS configuration or if you are using Winbindd with RFC2307 (idmap_ad), you might not have an ID assigned (see User and group management for how to administer Unix Attributes in an AD). If the "Domain Admins" group is available to the OS, you can grant the SeDiskOperatorPrivilege privilege to (add the "-I dc1.samdom.example.com" if you had the previous error with NT_STATUS_CANT_ACCESS_DOMAIN_INFO):

Присвоил группе Domain Admins через оснастку в server2012 ID через вкладку Unix Attributes, но так и не вижу через getend group желаемую группу. Я так думаю нужен еще запущенный winbind, но он почему то при запуске падает. И в логах я ничего путного по этому поводу не нашел. Два вопроса в которых прошу помощи:
1. Нужен ли winbind
2. Куда смотреть почему он падает.

Вот конфиг smb.conf на текущий момент
[root@ad ~]# cat /etc/samba/smb.conf
# Global parameters
[global]
        netbios name = AD
        realm = SPO.O7.COM
        workgroup = SPO
        dns forwarder = 8.8.4.4
        server role = active directory domain controller
        idmap_ldb:use rfc2307 = yes
#       rpc_server:spoolss = external
#       rpc_daemon:spoolssd = fork
        vfs objects = acl_xattr
        map acl inherit = yes
        store dos attributes = yes

[netlogon]
        path = /var/lib/samba/sysvol/spo.o7.com/scripts
        read only = No

[sysvol]
        path = /var/lib/samba/sysvol
        read only = No

#[printers]
#       path = /var/lib/spool
#       printable = yes
#       printing = CUPS|LPRNG|...

Попытка запуска winbind
# systemctl start winbind.service
Job for winbind.service failed because the control process exited with error code.
See "systemctl status winbind.service" and "journalctl -xe" for details.
[root@ad ~]# systemctl status winbind.service
● winbind.service - Samba Winbind Daemon
   Loaded: loaded (/lib/systemd/system/winbind.service; disabled; vendor preset:
   Active: failed (Result: exit-code) since Вт 2016-09-27 17:01:12 +07; 2s ago
  Process: 2214 ExecStart=/usr/sbin/winbindd $WINBINDOPTIONS (code=exited, statu

сен 27 17:01:12 ad.localdomain systemd[1]: Starting Samba Winbind Daemon...
сен 27 17:01:12 ad.localdomain systemd[1]: winbind.service: Control process exit
сен 27 17:01:12 ad.localdomain systemd[1]: Failed to start Samba Winbind Daemon.
сен 27 17:01:12 ad.localdomain systemd[1]: winbind.service: Unit entered failed
сен 27 17:01:12 ad.localdomain systemd[1]: winbind.service: Failed with result '
[root@ad ~]# journalctl -xe"
> ^C
[root@ad ~]# journalctl -xe
--
-- Произошел сбой юнита winbind.service.
--
-- Результат: failed.
сен 27 17:01:03 ad.localdomain systemd[1]: winbind.service: Unit entered failed
сен 27 17:01:03 ad.localdomain systemd[1]: winbind.service: Failed with result '
сен 27 17:01:12 ad.localdomain systemd[1]: Starting Samba Winbind Daemon...
-- Subject: Начинается запуск юнита winbind.service
-- Defined-By: systemd
-- Support: http://lists.freedesktop.org/mailman/listinfo/systemd-devel
--
-- Начат процесс запуска юнита winbind.service.
сен 27 17:01:12 ad.localdomain systemd[1]: winbind.service: Control process exit
сен 27 17:01:12 ad.localdomain systemd[1]: Failed to start Samba Winbind Daemon.
-- Subject: Ошибка юнита winbind.service
-- Defined-By: systemd
-- Support: http://lists.freedesktop.org/mailman/listinfo/systemd-devel
--
-- Произошел сбой юнита winbind.service.
--

« Последнее редактирование: 27.09.2016 13:04:32 от NecroJoke »