Portál AbcLinuxu, 10. května 2025 16:17

Dotaz: Samba neověřuje Vista klienty

2.1.2008 09:48 vope
Samba neověřuje Vista klienty
Přečteno: 2289×
Odpovědět | Admin
Ahoj, dlouho jsem se tomu bránil, ale ve firmě jsme začali najíždět na Visty. Používáme Sambu jako PDC na RedHat 7,2 , Samba 2.2.7. Problém je v tom, že nemůžu připojit PC s Vista Business do domeny. S XP mi to jelo OK vzdy poté co jsem udělal tyto změny v registrech:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters]

"requiresignorseal"=dword:00000000

"signsecurechannel"=dword:00000000

na serveru jsem zadal nazev PC takto:

useradd -s /sbin/nologin -d /dev/null nazevpocitace\$ passwd nazevpocitace\$ smbpasswd -a -m nazevpocitace

Nekde na netu jsem nasel, že Samba v této verzi neumí ověřovat klientské stanice pomoci NTLMv.2, ale zvládá jen NTLMv.1. Da se to zmenit tady:

„HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LMCompatibilityLevel“ z hodnoty „3“ na hodnotu „1“.

Ale je to porad stejne. Vzdy kdyz zadam pri zmene ze skupiny na domenu root a heslo tak mi daji Visty hlášku že už. jmeno aheslo není správne.

# Global parameters [global]

client code page = 852

workgroup = NETUSERS

netbios name = LINUX

server string = Samba Server

encrypt passwords = Yes

update encrypted = Yes min passwd length = 0

null passwords = Yes

password level = 2

username level = 2

admin log = Yes log level = 1

log file = /var/log/samba/%m.log

max log size = 200

deadtime = 15

read size = 32768

socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192

load printers = No

disable spoolss = Yes

show add printer wizard = No

character set = ISO8859-2

logon script = %U.bat

domain logons = Yes

os level = 65

domain master = True dns proxy = No

local master = yes

Pomůže mi někdo?? Petr
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

2.1.2008 10:13 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
Odpovědět | | Sbalit | Link | Blokovat | Admin
Musíte mít Sambu nakonfigurovanou tak, že počítač si může sám zrušit a zase vytvořit doménový účet počítače (s dolarem na konci). Což mimo jiné znamená i zrušit a vytvořit účet v systému. Starší Windows uměly používat i ten způsob, že jméno už v okamžiku připojení počítače do domény existovalo a mělo přednastavené standradní heslo – to si stanice při prvním přihlášení změnila. Visty už tohle myslím neumožňují a je nutné umožnit jim původní účet stanice zrušit a založit nový. Uživatel, se kterým počítač do domény přidáváte, také musí mít na Sambe právoSeMachineAccountPrivilege.
2.1.2008 11:53 vope
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
...Visty už tohle myslím neumožňují a je nutné umožnit jim původní účet stanice zrušit a založit nový.... A TO SE DÁ NASTAVIT KDE??
2.1.2008 12:07 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
To jsou volby add machine script, případně passwd chat a passwd program v smb.conf.
2.1.2008 14:35 vope
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
jsem trochu mimo, mohl byste to prosim napsat konkretneji, klidne i jako blbcovi:-)
2.1.2008 15:27 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
Teď jsem na internetu našel, že stejně jako Vista by se měla chovat i XP (tj. účet počítače se musí vytvořit až během zařazování PC do domény). To by znamenalo, že problém není v tomhle.

Ve Vistách ale údajně bývají ještě problémy s DNS – asi musí být plné DNS jméno počítače zařazovaného do domény převoditelné zpět na jeho aktuální IP adresu.

Nejlepší by bylo nastavit nějakou vyšší úroveň logování Samby a podívat se do logu (nebo dát příslušnou část výpisu sem do diskuze), na čem vlastně přidání počítače do domény ztroskotá.
2.1.2008 15:50 tezkatlipoka | skóre: 35
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
nevim jak u Vista, ale u XP neni problem ucet vytvorit predem, a pak proti nemu PC overit. Vyzkouseno nekolikrat.
Vaše řeč budiž ano, ano, ne, ne. Co je nad to, je od ďábla.
2.1.2008 12:43 anon123 | skóre: 35 | blog: ganomi
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty

Take pdbedit -L vam zobrazi vsechny ucty. Pak muzete manipulovat tuto databasy, mazat a pridavat.

2.1.2008 14:01 vope
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
tomu nerozumím, to mám zapsat přímo do příkazového řádku??
unknown_ avatar 2.1.2008 18:08 unknown_ | skóre: 30 | blog: blog
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
Odpovědět | | Sbalit | Link | Blokovat | Admin
Nechcu do toho moc vrtat, protože sambě nerozumím, ale není lepší pracovat s novější verzí? Ono i ten RH je už starší. Update by IMHO neuškodil už kvůli bezpečnosti.
11.1.2008 11:59 omicron
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty
Odpovědět | | Sbalit | Link | Blokovat | Admin
Myslím že při přechodu na Samba 3 a více se tento problém vyřeší. Samba 3 už by měla toto bez problémů podporovat a měla by se chovat jako Active Directory Domain. Visty už pravděpodobně podporují pouze toto řešení. Samba 2.2 je na úrovni Windows NT 4, proto musíte také měnit hodnoty netlogon které říkají stanici k jakému typu systému se připojuje.

V Sambě 3 mám za to že již nemusíte předem vytvářet počítačové účty v /etc/passwd a navíc při použití LDAP už "nemusíte" používat ani smbpsswd -a resp. tento příkaz je přesměrován do LDAP databáze a připojující se klienti se ověřují pouze proti LDAP které následně sděluje Sambě že je tento přístup je ověřen. Existují i návody jak použít i antivirový program, neřeknu Vám nyní jak přesně co udělat jelikož jsem také na začátku ale rozhodně bych doporučil upgerade.

Více viz:
http://gentoo-wiki.com/HOWTO_Implement_Samba_as_your_PDC
http://www.root.cz/clanky/poznamky-k-ldap/
http://www.root.cz/clanky/nastaveni-ldap-serveru/

Mnoho štěstí.
11.1.2008 14:32 timeos | skóre: 32
Rozbalit Rozbalit vše Re: Samba neověřuje Vista klienty

Samba 3 sa _urcite_ nechova ako Active Directory Domain controller. Vystupuje stale ako NT4 PDC (tvari sa ako NT4.9 co svedci o vsetkom). AD domain controller ma byt az Samba4.

V domenach sa klienti neautentifikuju priamo voci LDAP serveru. Authentifikaciu robi priamo samba NTLM1/2 mechanizmami, pricom vsetky potrebne info (atributy spadajuce pod objectClass sambaSamAccount/sambaGroupMapping) si samba taha priamo z LDAPu cez svoju identitu. (Klienti tusim komunikuju v ramci domeny priamo so sambou cez RPC volania)

Inak s upgrade-om suhlasim

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.