Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - [решено] Не получается ввести samba 3 в домен на 2012 R2

Ответить
Настройки темы
2012 R2 - [решено] Не получается ввести samba 3 в домен на 2012 R2

Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


Установил самбу на 7 центосе, пытаюсь завести в домен по вот этому мануалу, в результате получается это.

Код: Выделить весь код
[root@samba ~]# realm join --user=Administrator@corp.wildfire.com corp.wildfire.com
Password for Administrator@corp.wildfire.com: 
See: journalctl REALMD_OPERATION=r798.2514
realm: Couldn't join realm: Joining the domain corp.wildfire.com failed
[root@samba ~]# journalctl REALMD_OPERATION=r798.2514
-- Logs begin at Mon 2014-11-03 07:19:44 EST, end at Mon 2014-11-03 07:33:06 EST. --
Nov 03 07:33:02 samba realmd[2517]:  * Resolving: _ldap._tcp.corp.wildfire.com
Nov 03 07:33:02 samba realmd[2517]:  * Performing LDAP DSE lookup on: 172.16.101.135
Nov 03 07:33:02 samba realmd[2517]:  * Successfully discovered: corp.wildfire.com
Nov 03 07:33:06 samba realmd[2517]:  * Required files: /usr/sbin/oddjobd, /usr/libexec/oddjob/mkhomedir, /usr/sbin/sssd, /usr/bin/net
Nov 03 07:33:06 samba realmd[2517]:  * LANG=C LOGNAME=root /usr/bin/net -s /var/cache/realmd/realmd-smb-conf.1K3OOX -U Administrator@corp.wildfire.com ads join corp.wildfire.com
Nov 03 07:33:06 samba realmd[2517]: Enter Administrator@corp.wildfire.com's password:
Nov 03 07:33:06 samba realmd[2517]: Failed to join domain: failed to lookup DC info for domain 'corp.wildfire.com' over rpc: NT_STATUS_CONNECTION_RESET
Nov 03 07:33:06 samba realmd[2517]:  ! Joining the domain corp.wildfire.com failed
[root@samba ~]#
Что интересно, точно такая же ошибка возникает, если попытаться ввести неправильный пароль администратора. Что это может быть?

Отправлено: 15:35, 03-11-2014

 

Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


cameron, уже пробовал политикой понижать уровень безопасности до более низкого. Даже если бы и получилось, то я бы просто отказался от использования самбы, т.к. подобные требования для работы ПО были бы просто свинством. Но, пожалуй, к счастью, оно всё равно не заработало.

Ыть, я просто вот этим руководствуюсь:
Существует распространенное заблуждение, что Linux (samba) при входе в домен не в состоянии самостоятельно получить первую квитанцию от центра ключей Kerberos. Это заблуждение возникло потому что в официальном руководстве по SAMBA в одном из подготовительных шагов при введении SAMBA в AD приводится настройка файла /etc/krb5.conf и вызовов команды kinit. Данный файл содержит параметры автономного клиента Kerberos в локальной Linux и утилита linit использует именно настройки из файла /etc/krb5.conf.

Соответственно, настройка krb5.conf и выполнение kinit необходимо исключительно для тестирования связи с сервером Kerberos и выполнять эти настройки совсем не обязательно. Samba может самостоятельно выполнять весь цикл взаимодействия KDC, включая обновление квитанций по истечению срока их действия без применения сторонних утилит. Чтобы библиотеки Kerberos, которые использует самба для взаимодействия с KDC корректно были настроены и работали, SAMBA создает на базе информации из файла smb.conf файл /var/run/samba/smb_krb5/krb5.conf.AD, который и заменяет стандартный /etc/krb5.conf.

http://www.k-max.name/windows/samba-...ive-directory/

Впрочем, и керберос я точно также настраивал, та же самая ошибка, безрезультатно.

Отправлено: 20:37, 05-11-2014 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: png 22.46.09 05.11.2014.png
(66.3 Kb, 7 просмотров)

После настройки кербероса:

/etc/krb5.conf
Код: Выделить весь код
[logging]
 default = FILE:/var/log/krb5libs.log
 kdc = FILE:/var/log/krb5kdc.log
 admin_server = FILE:/var/log/kadmind.log

[libdefaults]
 dns_lookup_realm = false
 ticket_lifetime = 24h
 renew_lifetime = 7d
 forwardable = true
 rdns = false
 default_realm = HQ.DAYREP.COM
 default_ccache_name = KEYRING:persistent:%{uid}

[realms]
 HQ.DAYREP.COM = {
  kdc = dc1.hq.dayrep.com
 }

[domain_realm]
 .HQ.DAYREP.COM = HQ.DAYREP.COM
 HQ.DAYREP.COM = HQ.DAYREP.COM

Отправлено: 22:46, 05-11-2014 | #12


Ветеран


Сообщения: 697
Благодарности: 32

Профиль | Отправить PM | Цитировать


Цитата Conroe775:
over rpc: NT_STATUS_CONNECTION_RESET »
поиск выдал, как и говорила cameron, решения с LM.

Отправлено: 23:10, 05-11-2014 | #13


Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: png dc1.hq.dayrep.com-2014-11-05-23-25-58.png
(82.1 Kb, 7 просмотров)

Ыть, дак я хорошо знаю, что выдает поиск по этому запросу Говорю же: не работает. Если хотите, сами проверьте настройки политик, может я что забыл.

Отправлено: 23:27, 05-11-2014 | #14


Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


Думаю забавы ради податься что-ли на офсайт мелкософта и спросить там? Хотя чую, что мне скажут переустановить виндовс и поставить хороший антивирус что дескать, машины на windows входят в домен нормально? Нормально. А линукс ваш, сами и любите его.

Отправлено: 23:44, 05-11-2014 | #15


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Conroe775:
Если хотите, сами проверьте настройки политик, может я что забыл. »
слева внизу этой консольки есть Group Policy Results, она покажет применилилась ли эта политика.
а лучше сделать gpupdate /force на КД и потом на нём запустить gpresult, дабы убедиться в итоговых значениях.
вообще, ЕМНИП, вкорячивание самбы в 2008r2 native сопровождалось танцами с бубном, поэтому допускаю, что и тут они нужны.
Цитата Conroe775:
Думаю забавы ради податься что-ли на офсайт мелкософта и спросить там? »
лучше на ЛОР - сомневаюсь, что на технете кто-то будет разбираться с преАльфой софта из коммьюнити дистра.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 00:19, 06-11-2014 | #16


Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата cameron:
слева внизу этой консольки есть Group Policy Results, она покажет применилилась ли эта политика.
а лучше сделать gpupdate /force »
Не туда смотрите. Вот например политика, позволяющая создавать пользователей с паролем "1234" применилась сразу же Но ладно, попробую, на всякий. Но я говорю, даже если работать будет, то это уже даже не смешно как-то: понижать протокол аутентификации домен-контроллера до уровня "дуршлаг", и это чтобы файлопомойку юзерам организовать? Нет уж.
Цитата cameron:
лучше на ЛОР »
Да там за два дня один просмотр и один ответ. Я уже думаю на что-нибудь англоязычное вроде serverfault'а пойти, хотя там тоже вопросы по похожей проблеме висят без ответа.
Цитата cameron:
с преАльфой софта из коммьюнити дистра »
Так так, а с этого места поподробней. Это как - преальфа? Самба (причем как я обнаружил, она у меня таки 4 версии), скачивается из официальных репозиториев центоса, который позиционирует себя не иначе, как корпоративную операционную систему. Да и разрабатывается она годами. Почему преальфа?


lil update:
Забавно, но после развёртывания аналогичного домена на виртуалке с 2008 R2 самба без всяких проблем вошла в него. Домен поднимался с функциональностью 2008 R2. На всё про всё ушло минут 40, причем 35 из них на скачивание исошника и установку служб на винсервере. После чего бегло пробежался по конфигам на самбе, особо не заморачиваясь, и все вошло с первой попытки без проблем.
Код: Выделить весь код
[root@samba ~]# net ads join -U admin
Enter admin's password:
Using short domain name -- CORP
Joined 'SAMBA' to dns domain 'corp.dayrep.com'
[root@samba ~]#

Отправлено: 00:58, 06-11-2014 | #17


Пользователь


Сообщения: 113
Благодарности: 3

Профиль | Отправить PM | Цитировать


Помогла установка групповой политики Network security: LDAP client signing requirements в положение "Negotiate signing".
Это сообщение посчитали полезным следующие участники:

Отправлено: 16:43, 08-11-2014 | #18



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2012/2012 R2 » 2012 R2 - [решено] Не получается ввести samba 3 в домен на 2012 R2

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Debian/Ubuntu - [решено] Samba+AD. Дать права на шару пользователю не входящему в домен. 233й Общий по Linux 1 14-11-2014 22:14
... lost8923142 Вебмастеру 1 03-09-2013 14:08
2008 R2 - [решено] Создать дочерний домен или ввести сервер в домен? tentakle Windows Server 2008/2008 R2 4 30-12-2011 10:10
Не получается добавить сервер Windows Server 2003 r2 в домен 2000 Fanatik Microsoft Windows NT/2000/2003 7 03-07-2008 02:11
Не получается ввести принтер в нужную OU... Ferum01 Microsoft Windows NT/2000/2003 4 09-10-2007 11:04




 
Переход