Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

samba в w2k домене

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
kolya grechukh
Гость





СообщениеДобавлено: Вт Фев 25 2003 21:51    Заголовок сообщения: samba в w2k домене Ответить с цитатой

ситуация такая: samba 2.2.7a пытаюсь заставить работать в домене win2000 как рядовой файл сервер.
ну, написал же :

[global]
workgroup = TDO
winbind separator=#
winbind uid=10000-20000
winbind gid=10000-20000
winbind enum users = yes
winbind enum groups = yes
winbind use default domain = yes

netbios name = router
server string = Samba FREESCO Server %v

browseable=yes

security = domain
password server= RESURS

interfaces = 192.168.192.98/24 127.0.0.1/8
bind interfaces only = Yes
encrypt passwords = yes
.....
.....
guest ok = no
hosts allow = 127. 192.168.192.
invalid users = ppp up down block unblock
......
[share1]
path = /mnt/hdd
read only = No
browseable=yes
public=no
valid users=GNS TDO#GNS PNV TDO#PNV
[share2]
path = /mnt/hdd
read only = No
browseable=yes
public=yes

и вот что имеем:
в домен вошли (smbpassw -j TDO...).
winbind работает (wbinfo -p : OK,
юзерлист с PDC выдает, wbinfo -a TDO#GNS%passw
- проходит (чз pdc).

на машине с мд98 - входим в сетевое окружение, все ОК. открываем router - ОК.
share2 - открывается. share1 - просит пароль (а юзера не спрашивает!!!) и никакой пароль не подходит. по идее этом самба должна получать имя и пароль под каким юзверь логинился?
уже 3 сутки тр@x@юсь, man samba наизусть уже знаю Sad ... а толку...
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Фев 25 2003 22:14    Заголовок сообщения: Re: samba в w2k домене Ответить с цитатой

Чем не понравился winbind separator=\ ?

Введена ли UNIX-машина в домен?
Остановить самбу, запустить
smbpasswd -j TDO -r RESURS

Какие права доступа на файловую систему?

Оригинально указываешь interfaces = 192.168.192.98/24 127.0.0.1/8
Зачем маски? Надо только IP-адреса.

А вот это зря
hosts allow = 127. 192.168.192.
Я бы это заремарил на время. А потом явно маски указал. Мало ли чего...

Включи логи на самбе и гляди их чего происходит.

Самбу наизусть не знаешь, иначе не наступал на такие очевидные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Ср Фев 26 2003 00:34    Заголовок сообщения: public=yes - это "goest ok = yes". А кто у тебя guest? Ответить с цитатой

W'9x никогда не спрашивает юзера - использует того, под которым ты "вошел в сеть" (извратный термин, как и все M$явное). См.логи Самбы - под каким именем ты ломишься, а она тебя посылает?
Вернуться к началу
kolya grechukh
Гость





СообщениеДобавлено: Ср Фев 26 2003 14:09    Заголовок сообщения: я ж хочу доменных юзеров Ответить с цитатой

дык я ж не хочу guest! я ж хочу доменных юзеров. в логах показывает 'nobody' - т.е. любой юзер ломится не под своим, а как nobody. если поставил guest account = root, то винда пароль не спрашивает сразу лесет, в логах видно - таки рут.


так мне что, придется руками каждого доменного юзера добавить в линуксе?
Вернуться к началу
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Ср Фев 26 2003 15:05    Заголовок сообщения: Вроде бы, все юзеры д.б. заведены в passwd (для преобразования UserName-}UID), а в smbpasswd необязательно (их берут с PDC). Та Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Фев 26 2003 16:14    Заголовок сообщения: Все проще (+) Ответить с цитатой

Поставь XFS и Самбу скомпили c поддержкой ACL.
Получишь систему, по сети мало отличающуюся от WinNT 4.0/2000/XP
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
kolya grechukh
Гость





СообщениеДобавлено: Ср Фев 26 2003 16:24    Заголовок сообщения: Re: Вроде бы, все юзеры д.б. заведены в passwd (для преобразования UserName-}UID), а в smbpasswd необязательно (их берут с PDC) Ответить с цитатой

а winbind - вроде ж сам создает группы и юзверей, динамически ?..
а если в samba mapping задать всех доменных юзв. -> одного localuser? разделение по доменным логинам будет работать?
Вернуться к началу
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Ср Фев 26 2003 16:40    Заголовок сообщения: С WinBind я не работал. Честно говоря, я считаю, что в фирме д.б. один сервер, и он должен работать под Unix. Если же мапироват Ответить с цитатой

-
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Фев 26 2003 22:09    Заголовок сообщения: Не согласен (+) Ответить с цитатой

Иметь только один сервер зачастую нельзя.
Ни отказоустойчивости, ни распределения нагрузки...

Решение я предложил.

Кстати, не одним XFS живы ACL. Есть для Линуха патчи позволяющие иметь ACL на ext2 и ReiserFS.
Тогда будет полнейшая гибкость и интегрируемость в имеющеюся инфраструктуру.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Чт Фев 27 2003 11:26    Заголовок сообщения: ACL - это отстой, т.к. права надо раздавать не на файлы, а на операции Ответить с цитатой

Как известно, пароли всех пользователей и др.информация о них лежат в одном файле. Можно файловыми атрибутами, сколь бы ни были они развиты, разрешить юзеру менять свой пароль, но не чужие и не свой UID? А можно при смене пароля заставить ввести старый и проверить его корректность? Поэтому надо строить доступ к данным не по файловому API, а по более другому, Smile ориентированному на решаемую задачу.

Один сервер действительно малоустойчив к отказам; а вот по производительности - современные писюки растут так быстро, что при правильной организации работы проблема с масштабированием может существовать только в Windows, но не в Linux/FreeBSD (IMHO).
Вернуться к началу
kolya grechukh
Гость





СообщениеДобавлено: Чт Фев 27 2003 19:57    Заголовок сообщения: Честно говоря, я считаю, что в фирме д.б. один сервер, и он должен работать под Unix Ответить с цитатой

>>Честно говоря, я считаю, что в фирме д.б. >>один сервер, и он должен работать под Unix

дык... Wink

но дело в том что сетку ставил не я, на сегодня у нас 2 trusted domains (один под w2k, второй NT4). я вобще перенес бы юзеров в самбу, сделал бы ее PDC и все. но - нельзя Sad
Вернуться к началу
kolya grechukh
Гость





СообщениеДобавлено: Чт Фев 27 2003 20:01    Заголовок сообщения: Re: ACL - это отстой, т.к. права надо раздавать не на файлы, а на операции Ответить с цитатой

я не хочу "систему, похожую на НТ". мне сейчас надо получить тестовый сервер и показать принципиальную возможность интеграции с существующим, нт'евым
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Мар 03 2003 10:11    Заголовок сообщения: Ну и дурень (+) Ответить с цитатой

"систему, похожую на НТ" - это как раз то, что тебе надо для нормальной интеграции.

После установки и настройки пакета Advanced Server на Tru64 на кластер из N-машин с процессорами Alpha, этот кластер тоже выглядит в сети как Windows Server. И все остальные Windows-сервера даже почти не замечают разницы.

Интеграция - это процесс взаимной и стабильной работы, а не личных амбиций.

ACL - как раз и призван решить геморой с написанием в каждом приложении своего "велосипеда" под маркой "права доступа".
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
kolya grechukh
Гость





СообщениеДобавлено: Вт Мар 04 2003 14:07    Заголовок сообщения: Re: Ну и дурень (+) Ответить с цитатой

сеть не такая уж здоровая (15 машин), и два домена - абсолютно лишнее. я бы сделал самбу PDC и все.
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...