Puncte:-1

Serverul Samba cu SID copiat eșuează montarea cu STATUS_INVALID_SID

drapel fr

În infrastructura mea bazată pe Linux, rulez MIT Kerberos și LDAP pentru autentificare. Pentru puținii clienți Windows VM folosesc un server de fișiere autonom Samba. Are conturile stocate și în LDAP. Infrastructura este veche de zeci de ani și este restul unui domeniu NT.

Acum am un al doilea site. Mi-am clonat serverul de fișiere și am configurat un nou server Samba. am urmărit acest post sau acest post în trecut și pur și simplu aveam serverele mele independente, toate cu același SID, deoarece în caz contrar serverele nu pot autentifica utilizatorii.

Deci, am copiat SID-ul pentru grupul meu de lucru în noua intrare sambaDomainName creată de noul meu server. La fel cum am făcut acum câțiva ani pentru vechiul server.

Deși încă pot monta partajările vechiului meu server, încercând să montez partajările de pe noul server produce ERROR_INVALID_SID din Win10. În mod similar, montura CIFS are randamente

[247902.830949] CIFS: Se încearcă montarea //new_server/public
[247902.994871] CIFS: codul de stare a returnat 0xc0000078 STATUS_INVALID_SID
[247902.994889] CIFS: VFS: \new_server Trimiteți eroare în SessSetup = -5
[247902.994925] CIFS: VFS: cifs_mount failed w/return code = -5

Ai idee de ce SID-ul este invalid? Nu văd nicio diferență față de celălalt SID; nici de net getlocalsid, nici de ldapsearch sau ApacheDirectoryStudio.

Știu că este o soluție hackeră. Mutarea la AD nu este o opțiune. Deoarece am auzit că domeniile NT ar putea fi abandonate de Microsoft în curând, nu vreau să configurez un alt sistem PDC / BDC. De fapt, soluția de copiere SID a fost o soluție într-o perioadă în care samba avea o eroare cunoscută net join.

Există o altă metodă de a avea mai multe servere samba folosind același ldapsam?

Puncte:2
drapel cn

De ce rularea Samba ca AD DC nu este o opțiune? Întreb asta pentru că acesta este foarte probabil răspunsul tău. Microsoft a renunțat la domeniile NT acum aproximativ 15 ani. Samba este cel care lucrează pentru eliminarea domeniilor în stil NT4, așa că nu aș recomanda crearea unuia nou.

drapel fr
Infrastructura mea este 95% Linux.Am avut această aventură cu ceva timp în urmă. Primul șoc, nu există un instrument de administrare bazat pe Linux. A trebuit să cumpăr un Win7 Ultimate pentru a-mi întreține sistemul. Cu Kerberos, LDAP, Bind9 serviciile sunt izolate și pot face o depanare sistematică.
user1686 avatar
drapel fr
@LarsHanke: _ldapmodify_ este instrumentul tău de administrare, dar Samba vine cu `samba-tool` pentru cele mai obișnuite sarcini de gestionare (oricum ai putea gestiona un domeniu în stil NT de pe Linux).
Puncte:0
drapel fr

Problema a dispărut după o repornire a serverului de fișiere în urma unei panică a nucleului fără legătură cu Samba. Acum pot monta toate acțiunile din Win10 sau prin Linux CIFS. Chiar pot monta partajări de pe ambele servere simultan, deși folosesc același SID!

Nu știu că am schimbat ceva între ele. Dar poate service nmbd restart și service smbd restart nu au fost suficiente pentru a face anumite schimbări efective.

În mediul meu special, încă cred că acest hack este o soluție sensibilă.Vă rugăm să utilizați AD, dacă trebuie să susțineți clienți Windows pentru uz general sau dacă serverele Samba au vreun rol în conceptul dvs. de securitate.

Mulțumesc lui Rowland că m-a contactat aici.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.