Puncte:0

Conectarea la Windows 10 eșuează la membrul domeniului Samba NT

drapel cc

Am urmatoarea configuratie:

  • Un server Samba PDC acționând ca controler de domeniu primar al unui domeniu NT DOMENIU MEU (nu Active Directory!)
  • Un computer Windows 10 pro Win10 care este de asemenea membru al acelui domeniu
  • Un (nou) al doilea server Samba MS1 care ar trebui să fie membru al acelui domeniu. A fost adăugat la acel domeniu folosind comanda „/usr/bin/net join -U Administrator%Password” și nu a apărut nicio eroare.
  • Nu sunt servere Windows implicate.
  • Aceasta nu este o instalare de testare, ci un mediu de producție într-o companie mică, așa că există alte PC-uri cu Windows 10 care accesează PDC și simpla schimbare a configurației PDC nu este o opțiune. (Sunt ce sume pentru administratorul de rețea pentru compania respectivă.)
  • Versiunea Samba pe ambele servere este 4.7.6-Ubuntu

Cu un cont de utilizator de domeniu dat UTILIZATORUL MEU Mă pot conecta bine la Win10. De acolo pot accesa și toate acțiunile de PDC.

Dar problema este: nu pot accesa nicio partajare a MS1.

Windows Explorer afișează un dialog de conectare pentru partajare și când furnizez MYUSER și parola (din nou) spune „Accesul este refuzat”.

Pe linia de comandă „net use \MS1\ShareName” are ca rezultat eroarea „Parola este invalidă pentru \MS1\ShareName”, urmată de o solicitare pentru numele de utilizator și parola pentru MS1. Intrând UTILIZATORUL MEU iar parola rezultă în „Eroarea de sistem 5 a apărut. Accesul este refuzat”.

În log on MS1 pentru IP-ul de Win10 Găsesc următoarea intrare:

[2021/12/09 13:57:41.755023, 0] ../source3/auth/auth_util.c:1259(check_account)
  check_account: Nu s-a putut converti SID-ul S-1-5-21-2503006329-1497337827-313999797-1274
  la un UID (dom_user[MYDOMAIN\MYUSER])

Google nu a găsit nicio potrivire pentru acest mesaj de eroare.

testparm activat MS1 imi da urmatoarea iesire:

Încărcați fișierele de configurare smb din /etc/samba/smb.conf
rlimit_max: creșterea rlimit_max (1024) la limita minimă Windows (16384)
Secțiunea de procesare „[imprimante]”
Secțiunea de procesare „[case]”
NOTĂ: Casele de serviciu sunt semnalate ca indisponibile.
Se procesează secțiunea „[ShareName]”
Fișierul de servicii încărcat OK.
intervalul idmap nu este specificat pentru domeniul „*”
EROARE: interval idmap nevalid pentru domeniul *!

Rol de server: ROLE_DOMAIN_MEMBER

Am încercat să adaug o intrare pentru intervalul idmap, dar nu a făcut nicio diferență.

Am incercat si eu sa adaug UTILIZATORUL MEU ca utilizator Linux pe MS1 cu aceeași parolă ca și în domeniu. Nu a făcut nicio diferență.

Nu știu cum să investighez acest lucru în continuare. În ce loguri să căutați și ce opțiuni de configurare să verificați.

Google a găsit o mulțime de accesări, dar toate se refereau la o instalare Active Directory. Din păcate, actualizarea „pur și simplu” la ADS nu este posibilă în acest moment, deoarece ar putea rupe alte servicii.

Jiri B avatar
drapel tg
După autentificare, utilizatorul smbd trebuie să mapeze utilizatorul la un UID/GID local, acesta este scopul mapării identității. Creșteți „nivelul de depanare = 10” și verificați pentru mai multe detalii. grep `_Get_Pwnam` în jurnalul smb. Dacă vedeți că eșuează în funcția `check_account`, atunci cel mai probabil nu aveți idmap funcțional, vedeți idmap_ pagina de manual (de ex. „rid”, „ad”...). Vedeți un exemplu de idmap eșuat - https://gist.github.com/jirib/c5170a0ce75f28faef0943d481111375
Jiri B avatar
drapel tg
O altă întrebare: ce UID/GID ar trebui să aibă MYDOMAIN\myuser-ul tău? Un UID/GID generat automat, definit în mod explicit, ar trebui să fie mapat la un cont Linux local?
dummzeuch avatar
drapel cc
@JiriB Ideea originală a fost de a replica automat și utilizatorii Linux și de a folosi aceleași ID-uri. Din păcate, am fost scos din acest proiect pentru moment din cauza lucrărilor cu prioritate mai mare, așa că va dura ceva timp până voi reveni la această problemă. Apreciez totuși contribuția ta. S-ar putea să devină un punct discutabil, deoarece mutarea la AD a devenit acum o opțiune. Am o instalare de testare (DC, SDC + MS) cu AD care rulează, care pare să funcționeze pentru servirea fișierelor, dar mai există e-mail de luat în considerare.
Jiri B avatar
drapel tg
Încercați să verificați articolul SUSE KB despre diferitele argumente pro/dezavantaje ale backend-urilor idmap - https://www.suse.com/support/kb/doc/?id=000017458

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.