abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 14:11 | IT novinky

    Společnost Jolla na akci s názvem Jolla Love Day 2 - The Jolla comeback představila telefon se Sailfish OS 5.0 Jolla Community Phone (ve spolupráci se společností Reeder) a počítač Jolla Mind2 Community Edition AI Computer.

    Ladislav Hagara | Komentářů: 0
    dnes 12:33 | Nová verze

    LibreOffice 24.8 bude vydán jako finální v srpnu 2024, přičemž LibreOffice 24.8 Alpha1 je první předběžnou verzí od začátku vývoje verze 24.8 v prosinci 2023. Od té doby bylo do úložiště kódu odesláno 4448 commitů a více než 667 chyb bylo v Bugzille nastaveno jako opravené. Nové funkce obsažené v této verzi LibreOffice najdete v poznámkách k vydání.

    ZCR | Komentářů: 0
    včera 23:33 | Nová verze

    Nová čísla časopisů od nakladatelství Raspberry Pi: MagPi 141 (pdf) a HackSpace 78 (pdf).

    Ladislav Hagara | Komentářů: 0
    včera 21:22 | Nová verze

    Byla vydána verze 2.0.0 programovacího jazyka Kotlin (Wikipedie, GitHub). Oficiálně bude představena ve čtvrtek na konferenci KotlinConf 2024 v Kodani. Livestream bude možné sledovat na YouTube.

    Ladislav Hagara | Komentářů: 1
    včera 12:55 | Nová verze

    Byla vydána nová major verze 27.0 programovacího jazyka Erlang (Wikipedie) a související platformy OTP (Open Telecom Platform, Wikipedie). Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 01:11 | Nová verze

    Byla vydána nová verze 1.8.0 svobodného multiplatformního softwaru pro konverzi video formátů HandBrake (Wikipedie). Přehled novinek v poznámkách k vydání na GitHubu. Instalovat lze také z Flathubu.

    Ladislav Hagara | Komentářů: 0
    20.5. 21:55 | IT novinky

    Microsoft představil nové označení počítačů Copilot+. Dle oznámení se jedná se o počítače poskytující funkce umělé inteligence. Vedle CPU a GPU mají také NPU (Neural Processing Unit). Uvnitř představených Copilot+ notebooků běží ARM čipy Qualcomm Snapdragon X Elite nebo X Plus.

    Ladislav Hagara | Komentářů: 5
    20.5. 17:55 | Zajímavý článek

    Příspěvek na blogu Codean Labs rozebírá zranitelnost CVE-2024-4367 v PDF.js, tj. mj. prohlížeči PDF souborů ve Firefoxu. Při otevření útočníkem připraveného pdf souboru může být spuštěn libovolný kód v JavaScriptu. Vyřešeno ve Firefoxu 126.

    Ladislav Hagara | Komentářů: 1
    20.5. 12:55 | Nová verze

    Lazygit byl vydán ve verzi 0.42.0. Jedná se o TUI (Text User Interface) nadstavbu nad gitem.

    Ladislav Hagara | Komentářů: 0
    20.5. 12:22 | IT novinky

    K open source herní konzole Picopad přibyla (𝕏) vylepšená verze Picopad Pro s větším displejem, lepšími tlačítky a větší baterii. Na YouTube lze zhlédnout přednášku Picopad - open source herní konzole z LinuxDays 2023.

    Ladislav Hagara | Komentářů: 10
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (81%)
     (5%)
     (8%)
     (7%)
    Celkem 448 hlasů
     Komentářů: 16, poslední 14.5. 11:05
    Rozcestník

    Integrace linuxového serveru do domény Windows 2003 - 3

    12. 1. 2006 | Jaromír Kučera | Sítě | 11354×

    V předchozích dílech jsme na našem linuxovém serveru připravili vše pro autentizaci a zjištění potřebných uživatelských informací z Windows 200x PDC. Nyní můžeme začít konfigurovat Sambu. Vzhledem k příspěvkům v diskusi jsem se rozhodl otestovat i verzi SUSE 10.0.

    SAMBA a její konfigurace

    Pokud chceme zajistit sdílení souborů s operačními systémy od Microsoftu, musíme na našem serveru nainstalovat a nakonfigurovat Sambu. Samba vyžaduje minimálně démony nmbd a smbd. Pak ovšem nefunguje jednoznačně korespodence mezi UNIXovým uid a windowsovým SID a zacházení s přístupovými právy k souborům. Toto nevadí, pokud nám stačí velmi omezená přístupová práva k souborům. Ve všech jiných případech v Sambě použijeme ještě démon winbind, který danou korespondenci řeší. Dokumentace od Samby je velmi kvalitní a řeší několik různých případů konfigurace integrace UNIXu do MS Windows sítí. I integrace do AD je pokryta několika možnostmi. My si vybíráme pouze jednu z nich, při které budeme winbind používat v minimalistické konfiguraci potřebné pro sdílení souborů a používání ACL. Tato konfigurace potřebuje vše, co jsme si popsali v předchozích dílech, ale nenutí nás vytvářet žádnou konstrukci (pomocnou databázi) navíc. Osobně toto řešení považuji za logicky nejelegantnější a to i přesto, že oficiální dokumentace jej považuje za "nedotažené, ale často dobře fungující" (The use of this method is messy. The information provided in the following is for guidance only and is very definitely not complete. This method does work; it is used in a number of large sites and has an acceptable level of performance).

    Pokud máte se Sambou nějaké zkušenosti, je konfigurace poměrně jednoduchá. Pokud zkušenosti nemáte, může vás zaskočit extrémně vysoké množství parametrů, jež konfigurační soubor Samby může obsahovat. Konfigurace Samby se obvykle nachází v adresáři /etc/samba/ a její hlavní část v souboru /etc/samba/smb.conf. Podívejme se teď na jeho komentovaný příklad:

    # smb.conf je hlavni konfiguracni soubor Samby
    ; i strednik uvozuje radek s komentarem
    # nasleduje hlavni spolecna sekce
    [global]
       realm = WINDOM.DIIRADU.CZ
       password server = mujw2k3pdc 
       security = ADS
       encrypt passwords = yes
       workgroup = WINDOM
       interfaces = 127.0.0.1 eth0
       bind interfaces only = true
    # tiskarny konfigurovat nebudeme, ale ponechame obvykle hodnoty
    # pro pripad jejich pridani
       printing = cups
       printcap name = cups
       printer admin = @ntadmin, root, administrator
    # Nektere zdroje nabidneme i uzivatelum bez linuxoveho uctu,
    # ktery se bude pripojovat jako nobody
       map to guest = Bad User
       username map = /etc/samba/smbusers
       passdb backend = smbpasswd
       server string = Samba Server
       domain master = false
       domain logons = no
       local master = no
       acl compatibility = Auto
       preferred master = no
       wins server = 10.8.8.1
    # jak uz jsme poznamenali, tiskarny nekonfigurujeme
       load printers = no
    # nasledujici parametr je zapoznamkovany, aby bylo explicitne
    # videt, ze se nepouziva
    #   ldap suffix = dc=windom,dc=diiradu,dc=cz
    # nasledujici dva parametry se maji dle samba dokumentace pouzit,
    # ale jsou nekdy ignorovany - vysvetleni je v textu
    #   idmap uid = 1000-55000
    #   idmap gid = 100-55000
       template shell = /bin/bash
    #  Normalni jsou jednotky sekund, puvodni samba v SUSE 9.2
    #  vyzaduje stovky sekund
       winbind cache time = 5
       winbind use default domain = Yes
       winbind trusted domains only = Yes
       winbind nested groups = Yes
    
    [homes]
       comment = Home Directories
       valid users = %S
       browseable = no
       read only = No
       guest ok = no
       printable = no
    
    [prenos]
       path = /home/prenos
       read only = No
       public = Yes
       create mode = 0666
       delete readonly = Yes

    V souboru jsou uvedeny pouze hodnoty odlišné od výchozího nastavení. Pokud chcete znát hodnotu každého parametru, který je popsán v man smb.conf, můžete ji získat příkazem testparm -v. V sekci global definujeme obecné vlastnosti Samba serveru. V následujících sekcích jsou definována jednotlivá sdílení. U nás je to sdílení domovského adresáře, který z MS Windows uvidí pouze uživatel, jemuž adresář patří. Podmínky k vytvoření domovského adresáře najdete v předchozím dílu (Integrace linuxového serveru do domény Windows 2003 - 2). Dále sdílíme adresář /home/prenos, který je přístupný i pro uživatele v Linuxu neznámé. Jeho vlastníkem je uživatel nobody a má vhodně nastavená přístupová práva. Nás zajímá integrace s AD, a proto se budeme věnovat pouze sekci global.

    Samba je neskutečně variabilní projekt pokrývající velkou škálu možností propojení mezi UNIXovým a microsoftím světem. Vzhledem k vývoji MS platformy je také projektem, který velmi často přidává nové vlastnosti, a je proto nutné číst pozorně dokumentaci tak, abychom věděli, zda námi používaná verze podporuje to, co v smb.conf konfigurujeme. Slovo verze budeme dále chápat ve smyslu úplného značení (např. 3.0.20 je jiná verze než 3.0.21). Výše uvedená konfigurace v podstatě opisuje doporučené nastavení z oficiální dokumentace Samba- HOWTO-Collection a Samba-Guide, kde nás zajímají části hovořící o Samba Domain Member a Active Directory Membership. Hypertextové odkazy na tyto kapitoly záměrně neuvádím, protože se mohou měnit s každou verzí Samby. Vyplývá z toho doporučení číst dokumentaci k právě používané verzi. Naše konfigurace je odvozena z příkladu k IDMAP and NSS Using LDAP from ADS with RFC2307bis Schema Extension

    [global]
    workgroup = BOBBY
    realm = BOBBY.COM
    security = ADS
    idmap uid = 150000-550000
    idmap gid = 150000-550000
    template shell = /bin/bash
    winbind cache time = 5
    winbind use default domain = Yes
    winbind trusted domains only = Yes
    winbind nested groups = Yes

    Příklad ilustruje parametry, které jsou pro nás klíčové. První dva jsou samozřejmé a nevyžadují komentář, o těch ostatních si něco povíme. Naše výše uvedená konfigurace obsahuje navíc některé parametry, jejichž hodnoty nejsou povinné, význam lze najít v manuálových stránkách a autor je použil prostě proto, že mu právě takové na serveru vyhovovaly.

    Parametr security nastavuje ověřování pomocí AD. Winbind démon zajišťuje korespodenci windowsových SID a unixových uid a gid. (Na rozdíl od jiných typů konfigurací nic dynamicky nevytváří.) Démon čte nastavení parametrů idmap, které určují rozsah použitých uid a gid. Toto nemá kupodivu na Sambu 3.0.14 v Debianu a 3.0.9 v SUSE 9.2 žádný vliv, a proto je to v naší konfiguraci zapoznámkované. Ve stávajících verzích Samby (např. 3.0.20 v SUSE 10.0) jsou však důležité a musí být nastaveny na rozsah, který pro uživatele a grupy používáme v databázi AD. V opačném případě očekávejte potíže s ACL. Předpokládáme samozřejmě, že uživatelské parametry jako uid, shel atd. máme plně pod kontrolou a přidělujeme je individuálně a nepředpokládáme, že každý, kdo se přihlašuje k MS Windows, se může přihlásit i k linuxovému serveru. template shell není proto podstatný.

    winbind cache time určuje počet sekund, po který se korespodence SID s uid a gid udržuje v cache Samby a není na ni dotazován PDC. 5 sekund je s výjimkou Samby 3.0.9 v SUSE 9.2 dobré číslo. Dokumentace od Samby doporučuje vypnout nscd démon tak, jak to bylo popsáno v předchozím dílu seriálu. Vyhneme se tím rozporům mezi cache obou démonů (nscd a winbind).

    Ostatní winbind .... parametry jsou doporučenými parametry pro naši konfiguraci.

    Konfigurační soubor tak, jak je uveden výše, pracuje skvělě v Debianu.

    Bohužel v SUSE 9.2 má buď Samba 3.0.9 obsažená v distribuci nějaké mouchy, které se mi nepodařilo odstranit ani s pomocí Google, nebo jsem někde zapomněl něco dokonfigurovat. Samba si neumí na základě dodaného SID zjistit v LDAP (AD) odpovídající uid. Umí to pouze tehdy, když si winbind těmito informacemi naplní cache. Toho se dá dosáhnout například příkazem wbinfo -u > /dev/null. Dostatečně velkým parametrem winbind cache time v souboru smb.conf pak zajistíme, že si cache údaje pamatuje dlouho. Opakovaným prováděním příkazu je musíme ve vhodném intervalu obnovovat. Toto řešení asi není nic, co by se normálnímu administrátorovi líbilo. Naštěstí existuje poměrně jednoduché východisko.

    Na začátku jsme slíbili, že nebudeme nic překládat, což dodržíme pokud si stáhneme ze SUSE projektů rpm binárky novější verze Samby a nainstalujeme je. Jak už bylo dříve řečeno, pro správnou funkci musíme odpoznámkovat a nakonfigurovat idmap parametry. Vyzkoušel jsem to s verzí Samby 3.0.20, což je stejná verze, s jakou je dodávána distribuce SUSE 10.0.

    Až dosud jsme předpokládali, že čtenář ví téměř vše o principech spouštění a fungování Samby a potřebuje být pouze popostrčen v konfiguraci smb.conf tak, aby odpovídala našim požadavkům zařazení do Windows 200x domény (AD). Některé distribuce vám občas vnutí automatickou konfiguraci Samby včetně spuštění. Je téměř jisté, že tato konfigurace se námi požadované nebude podobat. Vzhledem k tomu, že už možná máte Sambu nakonfigurovánu a spuštěnu tak, že funguje jiným způsobem, řekneme si, jak ji zbavit všech reliktů staré konfigurace (i když to obvykle není nutné).

    Pokud démony samby běží, zastavíme je. V SUSE příkazy:

    /etc/init.d/winbind stop
    /etc/init.d/smb stop
    /etc/init.d/nmb stop

    a v Debianu

    /etc/init.d/winbind stop
    /etc/init.d/samba stop

    Pak vymažeme databázové soubory *.tdb v adresářích /var/lib/samba a /etc/samba. V adresáři /etc/samba zkonfigurujeme soubory smb.conf a smbusers (může zůstat prázdný).

    Ještě než spustíme Sambu, musíme provést úpravu na MS Windows PDC (bohužel se jedná o snížení zabezpečení). Samba se zatím nevyrovnala s postupným zabezpečováním SMB protokolu ze strany Microsoftu, a je proto potřeba vypnout "signing", tj. změnit jeden nebo dva klíče v Policy na PDC. Můžete použít následující postup:

    • Spusťte Domain Controller Security Policy a ve stromu Security Settings --> Local Policies --> Security Options nastavte Microsoft Network Server: Digitally sign communications (always): DISABLED.
    • A pokud chcete přistupovat na linuxové zdroje i z PDC (a naopak), nastavte ještě Microsoft Network Server: Digitally sign communications (if client agrees): DISABLED.

    Nakonec vytvoříme (případně přepíšeme) účet počítače v Active Directory. Na Samba serveru to obstará příkaz:

    net ads join -U administrator

    alternativně

    kinit administrator
    net ads join

    kde administrator je login uživatele oprávněného přidávat počítače do AD (tento AD login obecně nemá žádný vztah k uživateli root na Linuxu). Pak opět spustíme démony Samby v SUSE příkazy (v daném pořadí):

    /etc/init.d/nmb start 
    /etc/init.d/winbind start
    /etc/init.d/smb start

    a v Debianu

    /etc/init.d/samba start
    /etc/init.d/winbind start

    Pokud vše proběhlo podle předpokladů, budou počítače s OS Windows schopny používat zdroje z našeho linuxového serveru a naopak. V naší konfiguraci tak uživatelé MS Windows uvidí na Samba serveru sdílené položky prenos a svůj domovský adresář.

    Uveďme ještě příklad zavedení počítače se jménem vmwlx1 do domény:

    vmwlx1:~ # net ads join -U administrator
    administrator's password:
    [2005/09/12 14:09:30, 0] libads/ldap.c:ads_add_machine_acct(1400)
      ads_add_machine_acct: Host account for vmwlx1 already exists - modifying
      old account
    Using short domain name -- WINDOM
    Joined 'VMWLX1' to realm 'WINDOM.DIIRADU.CZ'
    vmwlx1:~ #

    nebo

    vmwlx1:~ # kinit administrator
    administrator@WINDOM.DIIRADU.CZ's Password:
    kinit: NOTICE: ticket renewable lifetime is 1 week
    vmwlx1:~ # net ads join
    [2005/09/12 14:14:57, 0] libads/ldap.c:ads_add_machine_acct(1400)
      ads_add_machine_acct: Host account for vmwlx1 already exists - modifying
      old account
    Using short domain name -- WINDOM
    Joined 'VMWLX1' to realm 'WINDOM.DIIRADU.CZ'
    vmwlx1:~ #

    Přestože Sambu máme zkonfigurovanou, stále ještě neumožňujeme běžným uživatelům MS Windows nastavovat přístupová práva způsobem, na který jsou zvyklí.

    Nastavení ACL

    Již dříve jsme se zmínili o rozšíření přístupových práv k souborům podle normy POSIX, které obsahuje většina filesystémů používaných v Linuxu. Není to totéž, co mají k dispozici MS Windows, ale stačí to ke splnění požadavků uživatelů tohoto OS. Pokud používáte XFS, tak nemusíte pro použití ACL dělat vůbec nic, protože XFS s ACL pracuje automaticky. ReiserFS a Ext3 vyžadují při mountování zadat parametr acl. Například v Debianu zadáte na příslušný řádek v /etc/fstab:

    /dev/sda2   /home    ext3    defaults,acl 0  1

    Pro zadávání a čtení rozšířených práv slouží v Linuxu utility setfacl a getfacl. Použití je dobře popsané v manuálových stránkách, neodpustím si však doporučení, abyste se podívali na změněné chování výpisu ls -l přístupových práv pro grupu.

    V OS MS Windows můžete nyní měnit práva ve stejném grafickém rozhraní jako to děláte při změně práv na svazku NTFS. Nemůžete ovšem překročit omezení na read, write, execute dané POSIX normou. Zafajfkovat můžete cokoliv, ale pouze tři zmíněná nastavení se zapíší.

    Nyní máme k dispozici vše, co jsme si na začátku předsevzali. V popisu vám určitě něco bude chybět, ale to podstatné zde doufám najdete.

    Zbývá udělat

    Většina projektů obsahuje sekci, která nám dává nahlédnout do plánů autorů, případně do návrhů, co by se mělo udělat, kdyby se našel někdo, kdo to udělá.

    Když už se namáháme ověřovat uživatele Samby přes Kerberos, měli bychom to samé udělat i pro NFS (použít AFS). Vzhledem k tomu, že ne všechny distribuce obsahují potřebné utility přeložené s parametry podle našich potřeb, stálo by asi za to vypsat potřebné parametry při jejich překladu. Konečně by bylo vhodné nějak lépe vyřešit zabezpečení dotazů do AD a nepoužívat pro ně uživatele s malými právy a otevřeným heslem případně anonymního uživatele. Jako řešení bych viděl nějakou bezpečnou replikaci významných veřejných údajů z AD do OpenLDAP na Linuxu a následné standardní využití této sekundární databáze UNIXovými klienty.

           

    Hodnocení: 100 %

            špatnédobré        

    Nástroje: Tisk bez diskuse

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    12.1.2006 10:51 Martin Vlasak | skóre: 9 | blog: Muj_prvni_blog | Liberec
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Dobry den,
    Neresil nekdo problem, mam dva sambovsky servery na LINUXU,ktere tvori dve MS domeny a potreboval bych mit jednu spolecnou databazi uzivatelskych jmen a hesel pro dalsi sluzby.
    Dekuji za jakoukoliv radu, napovedu.. Martin
    12.1.2006 11:27 Honza "tux" Friesse | skóre: 15 | blog: Tuxův blog | Vyškov
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Řešením by mohl být LDAP.
    12.1.2006 12:02 Martin Vlasak | skóre: 9 | blog: Muj_prvni_blog | Liberec
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    SAMBA a LDAP, ma nevyhodu v ulozenem rootovskem heslem v plaintextove podobe.
    12.1.2006 12:19 Abraxis
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Neznam konkretne nasazeni Samby s LDAPem, ale DOST bych o tom pochyboval. Podle mne, jde nastavit, jak se tam ty hesla budou uchovavat (zda plaintext nebo MD5/... hash)
    12.1.2006 12:22 Martin Vlasak | skóre: 9 | blog: Muj_prvni_blog | Liberec
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Nevim prosel jsem hodne navodu, ale vsechny konci smbpass -w ..., ktery prave ulozi rootovske LDAPove heslo do secret.tdb v plaintextove podobe. Jinak ostatni hesla nejsou plaintextove.
    12.1.2006 13:11 Honza "tux" Friesse | skóre: 15 | blog: Tuxův blog | Vyškov
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Ano, admin heslo do LDAP si samba někde musí uložit a je logické, aby ho ukládala jako plain-text a nedávala uživateli falešný pocit bezpečí. To by ale neměl být problém, protože do secret.tdb by měl mít přístup jen root.
    12.1.2006 13:25 Martin Vlasak | skóre: 9 | blog: Muj_prvni_blog | Liberec
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    S tim souhlasim,ale pro mne je to nevyhoda. U nas se o kazdy server stara nekdo jiny a pak bych jsi prozradil rootovske heslo. Proto se ptam jestli nekdo nema zkusenost, nebo nevi jak na tuto situaci. Jedinou moznost co me napadla a nestihl jsem ji overit, zadat password server na druhe sambe,ale nevim co nastavit jako security?
    12.1.2006 13:37 Honza "tux" Friesse | skóre: 15 | blog: Tuxův blog | Vyškov
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Rootovské heslo != heslo LDAP admina. Prostě je 1-n LDAP serverů (kde jeden je master a ty ostatní jsou asi slave). Ten má svoje heslo. To musí vědět všichni administrátoři, co administrují LDAP. Ale to nemusí být root heslo do systému. Může to být jiné heslo a je doporučeno, aby to tak bylo. Navíc je doporučeno nemít uživatele jako root v LDAP (server se porouchá a nikdo se už nepřihlásí nikam). To znamená, že do LDAP nastavíte jiné heslo, než je na všech ostatních strojích a je po problému (pokud není problém to, že ostatní admini budou vědět heslo do LDAP).
    13.1.2006 08:51 B0biN | skóre: 21 | blog: B0biN bloguje
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    ehm možná se zeptám blbě, ale jde udělat aby samba byla PDC a např. w2k server jako BDC a ten BDC by si bral ucty z LDAPu na tom PDC?
    cd /pub | more beer
    13.1.2006 08:57 Abraxis
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Ech, mam dojem, ze tohle nejde (nemuze byt Samba PDC s Windows BDC). Navic ale (AFAIK) v Active Directory uz neexistuje PDC/BDC, ale jen DC ;-)

    A jaky by to melo smysl? Kdyz odpadne PDC, tak ti nepojede ani BDC => BDC postrada smysl existence ;-)
    13.1.2006 09:21 Arno3t | skóre: 23 | Uherské Hradiště
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    Při uvedení AD Microsoft tvrdil, že skutečně existují pouze DC a v jistém smyslu je to pravda. Nicméně stále zůstává faktem, že některé funkce obstarává pouze jeden stroj (třeba DHCP v rámci jedné sítě) a jsou to funkce na které se vážou údaje pro AD. Proto stále má smysl mluvit o primární úloze nějakého serveru i když to není totéž jako v NT4. V každém případě MS DC je přece jen nativní server pro Windows se širším množstvím funkcí než Samba a když už zaplatím za serverové licence je nesmysl zmíněný model používat.
    16.1.2006 08:28 B0biN | skóre: 21 | blog: B0biN bloguje
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    ano to je pravda, ze to postrada smysl a jde tedy udelat to, aby si ten w2k server bral ucty a hesla z LDAPu na tom PDC ..???
    cd /pub | more beer
    16.1.2006 12:04 Arno3t | skóre: 23 | Uherské Hradiště
    Rozbalit Rozbalit vše Re: Integrace linuxového serveru do domény Windows 2003 - 3
    V tomto místě Samba Howto je jednoznačně vyjádřeno, že Samba server nemůže být AD server. Dobře jsou podporovány vlastnosti na úrovni NT4 PDC, ale ani tyto nejsou podporovány beze zbytku.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.