<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Samba не авторизует при отключении PDC</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html</link>
    <description>Сервер Samba 3.6 на FreeBSD 10.1, контроллер домена AD1 на Windows 2003. &lt;br&gt;Всё работает, доменные пользователи нормально заходят на шары, в Cамбе настроено:&lt;br&gt;security = ads&lt;br&gt;realm=MYDOMAIN.RU&lt;br&gt;&lt;br&gt;Поднял второй контроллер AD2, тоже на 2003-м.&lt;br&gt;При отключении AD1 от сети, самбовский сервер перестаёт пускать пользователей. &lt;br&gt;Остальные ресурсы сети нормально авторизуются. &lt;br&gt;Пробовал на самбовском сервере ткнуться через &lt;br&gt;ntlm_auth --username myadminname&lt;br&gt;- действительно не авторизует...&lt;br&gt;Куда смотреть?&lt;br&gt;&lt;br&gt;В /etc/resolv.conf прописаны IP обоих контроллеров - AD1 и AD2 (на них одна и та же зона DNS)&lt;br&gt;&lt;br&gt;Ещё такая штука: &lt;br&gt;Нет файла /etc/krb5.conf (сервер мне в наследство достался...) &lt;br&gt;Я нашёл только тот &quot;конфиг&quot; который автоматом сделался: /var/db/samba/smb_krb5/krb5.conf.MYDOMAIN.RU, в нём:&lt;br&gt;&#091;libdefaulys&#093;&lt;br&gt;default_realm=MYDOMAIN.RU&lt;br&gt;//дальше идут три строчки с ключами&lt;br&gt;&lt;br&gt;&#091;realms&#093;&lt;br&gt;MYDOMAIN.RU=&#123;&lt;br&gt;kdc=192.168.1.2 (это AD1)&lt;br&gt;kdc=192.168.1.3 (это AD2) &lt;br&gt;kdc=192.168.1.3 (это AD2)&lt;br&gt;&#125;&lt;br&gt;</description>

<item>
    <title>Samba не авторизует при отключении PDC (ПавелС)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#11</link>
    <pubDate>Wed, 28 Jun 2017 11:36:12 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; В общем у меня в голове каша... кто поможет привести серое вещество &lt;br&gt;&amp;gt; в порядок?&lt;br&gt;&lt;br&gt;Да всё просто: без билета samba аутентифицирует по ntlm не по kerberos, а в этом случае она не ищет в DNS SRV записи. Вобщем в той статье что я давал написано, что для клиентов не понимающих SRV записи имеет смысл иметь A записи для домена, указывающие на сервера. Например&lt;br&gt;MYDOMAIN.LOCAL IN A 192.168.0.1&lt;br&gt;MYDOMAIN.LOCAL IN A 192.168.0.3&lt;br&gt;Или может для ntlm режима происходит поиск по WINS.&lt;br&gt; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#10</link>
    <pubDate>Thu, 22 Jun 2017 11:00:41 GMT</pubDate>
    <description>ЗАРАБОТАЛО!!! &lt;br&gt;Правда, я не понимаю в чём дело... :(&lt;br&gt;&lt;br&gt;запросил &lt;br&gt;#klist &lt;br&gt;и очередной раз увидел, что билет просрочен. В общем, он в последнее время постоянно просрочен и почему-то не обновляется, но при этом всё работает.&lt;br&gt;Выключил AD1, и сделал&lt;br&gt;#kinit -p admin&#064;MYDOMAIN.RU&lt;br&gt;Успешно получил билет. После чего сразу же успешно зашёл на самбовский сервер при по-прежнему отключенном AD1 и работающем AD2 !!! :)&lt;br&gt;&lt;br&gt;Перерегистрировать в домене я понятное дело не стал.&lt;br&gt;&lt;br&gt;То есть, билет для авторизации не нужен, но должен работать сервер, который его выдавал... &lt;br&gt;Тогда получается, что в порядке вещей, что при выключении контроллера домена, который выдал билет, самба перестаёт пускать клиентов пока билет не обновится на каком-то из рабочих контроллеров AD? Тогда выходит, что резервирование контроллеров AD при наличии самбы в Сети - чисто условное, без пинка не взлетит...&lt;br&gt;&lt;br&gt;В общем у меня в голове каша... кто поможет привести серое вещество в порядок?&lt;br&gt;&lt;br&gt;PS:&lt;br&gt;И почему билет не продляется автоматически я пока тоже </description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#9</link>
    <pubDate>Thu, 22 Jun 2017 10:30:43 GMT</pubDate>
    <description>&amp;gt; Должны быть DNS записи как в пункте &quot;Пример регистрации имен&quot; вот этой &lt;br&gt;&amp;gt; статьи http://itband.ru/2010/03/active-directory-works-with-dns/. По ним и происходит &lt;br&gt;&amp;gt; поиск служб Active Directory.&lt;br&gt;&lt;br&gt;Насколько смог, разобрался в дереве DNS Manager на виндовом сервере - эти четыре записи из статьи у меня есть.&lt;br&gt;&lt;br&gt;Запросил dig: &lt;br&gt;#dig -t srv _ldap._tcp.mydomain.ru _kerberos._tcp.mydomain.ru _ldap._tcp.dc._msdcs.mydomain.ru _kerberos._tcp.dc._msdcs.mydomain.ru&lt;br&gt;&lt;br&gt;Вот его вывод, только мусор вырезал:&lt;br&gt;&lt;br&gt;;; QUESTION SECTION:&lt;br&gt;;_ldap._tcp.mydomain.ru.              IN      SRV&lt;br&gt;;; ANSWER SECTION:&lt;br&gt;_ldap._tcp.mydomain.ru.       600     IN      SRV     0 100 389 ad2.mydomain.ru.&lt;br&gt;_ldap._tcp.mydomain.ru.       600     IN      SRV     0 100 389 ad1.mydomain.ru.&lt;br&gt;&lt;br&gt;;; QUESTION SECTION:&lt;br&gt;;_kerberos._tcp.mydomain.ru.          IN      SRV&lt;br&gt;;; ANSWER SECTION:&lt;br&gt;_kerberos._tcp.mydomain.ru.   600     IN      SRV     0 100 88 ad2.mydomain.ru.&lt;br&gt;_kerberos._tcp.mydomain.ru.   600     IN      SRV     0 100 88 ad1.mydomain.ru.&lt;br&gt;&lt;br&gt;;; Q</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (ПавелС)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#8</link>
    <pubDate>Thu, 22 Jun 2017 08:59:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ad2.mydomain.ru.  3600 IN A 192.168.1.3 &lt;br&gt;&amp;gt; mail.mydomain.ru.  3600 IN A 192.168.1.22 &lt;br&gt;&amp;gt; ;; Query time: 0 msec &lt;br&gt;&amp;gt; ;; SERVER: 192.168.1.3#53(192.168.1.3) &lt;br&gt;&amp;gt; ;; WHEN: чт июн 22 10:34:46 MSK 2017 &lt;br&gt;&amp;gt; ;; MSG SIZE  rcvd: 273 &lt;br&gt;&amp;gt; PS: &lt;br&gt;&amp;gt; ad4 - это новый контроллер домена, 2012-й, на который я буду переползать. &lt;br&gt;&amp;gt; Там только DNS, в AD пока не вводил.&lt;br&gt;&amp;gt; Если ещё что-то вывести - скажи что именно.&lt;br&gt;&lt;br&gt;Должны быть DNS записи как в пункте &quot;Пример регистрации имен&quot; вот этой статьи http://itband.ru/2010/03/active-directory-works-with-dns/. По ним и происходит поиск служб Active Directory.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Я думаю через какой контроллер ты вводил в домен, к тому самба &lt;br&gt;&amp;gt;&amp;gt; и привязана. Введёшь через вторичный, будет всё наоборот - с ним &lt;br&gt;&amp;gt;&amp;gt; будет работать а с первичным нет.&lt;br&gt;&amp;gt; Класс... и на кой тогда вообще резервные контроллеры домена и AD... Только &lt;br&gt;&amp;gt; для Винды?&lt;br&gt;&amp;gt; Вообще, я обычно ввожу не через контроллер, а из строки самого сервера &lt;br&gt;&amp;gt; с самбой, что-то вроде этого: &lt;br&gt;&amp;gt; net</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#7</link>
    <pubDate>Thu, 22 Jun 2017 08:05:42 GMT</pubDate>
    <description>Да, роли глобального каталога не было. Добавил. Не помогло:&lt;br&gt;&lt;br&gt;# wbinfo -t&lt;br&gt;checking the trust secret for domain GM via RPC calls failed&lt;br&gt;error code was NT_STATUS_DOMAIN_CONTROLLER_NOT_FOUND (0xc0000233)&lt;br&gt;failed to call wbcCheckTrustCredentials: WBC_ERR_AUTH_ERROR&lt;br&gt;Could not check secret&lt;br&gt;&lt;br&gt;&lt;br&gt;Может репликация какая-то не прошла, не знаю как проверить...&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (kuksha12)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#6</link>
    <pubDate>Thu, 22 Jun 2017 07:52:07 GMT</pubDate>
    <description>&amp;gt;Я бы хотел посмотреть что он отдает, а именно записи касающиеся сервисов AD2.&lt;br&gt;&lt;br&gt;Вывод dig:&lt;br&gt;&lt;br&gt;; &amp;lt;&amp;lt;&amp;gt;&amp;gt; DiG 9.10.1 &amp;lt;&amp;lt;&amp;gt;&amp;gt; mydomain.ru any&lt;br&gt;;; global options: +cmd&lt;br&gt;;; Got answer:&lt;br&gt;;; -&amp;gt;&amp;gt;HEADER&amp;lt;&amp;lt;- opcode: QUERY, status: NOERROR, id: 34954&lt;br&gt;;; flags: qr aa rd ra; QUERY: 1, ANSWER: 8, AUTHORITY: 0, ADDITIONAL: 5&lt;br&gt;&lt;br&gt;;; OPT PSEUDOSECTION:&lt;br&gt;; EDNS: version: 0, flags:; udp: 1280&lt;br&gt;;; QUESTION SECTION:&lt;br&gt;;mydomain.ru.INANY&lt;br&gt;&lt;br&gt;;; ANSWER SECTION:&lt;br&gt;mydomain.ru.600INA192.168.1.3&lt;br&gt;mydomain.ru.600INA192.168.1.2&lt;br&gt;mydomain.ru.3600INNSad4.mydomain.ru.&lt;br&gt;mydomain.ru.3600INNSad1.mydomain.ru.&lt;br&gt;mydomain.ru.3600INNSad2.mydomain.ru.&lt;br&gt;mydomain.ru.3600INSOAad2.mydomain.ru. . 45531 900 600 86400 3600&lt;br&gt;mydomain.ru.3600INMX10 mail.mydomain.ru.&lt;br&gt;mydomain.ru.0INTYPE65281 &#092;# 20 00000000000000020000038400000001C0A86407&lt;br&gt;&lt;br&gt;;; ADDITIONAL SECTION:&lt;br&gt;ad4.mydomain.ru.3600INA192.168.1.9&lt;br&gt;ad1.mydomain.ru.3600INA192.168.1.2&lt;br&gt;ad2.mydomain.ru.3600INA192.168.1.3&lt;br&gt;mail.mydomain.ru.3600INA1</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (ПавелС)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#5</link>
    <pubDate>Wed, 21 Jun 2017 17:46:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; В /etc/resolv.conf прописаны IP обоих контроллеров - AD1 и AD2 (на них &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; одна и та же зона DNS) &lt;br&gt;&amp;gt;&amp;gt; Надо точно быть уверенным считав на сервере dig MYDOMAIN.RU ANY &lt;br&gt;&amp;gt;&amp;gt; Причем должны быть записи для dc2. Скорее всего samba не находит контроллер &lt;br&gt;&amp;gt;&amp;gt; домена по DNS.&lt;br&gt;&amp;gt; dig нормально отдаёт зону, причём отвечает именно AD2 (я его первым поставил &lt;br&gt;&amp;gt; в resolv.conf) &lt;br&gt;&amp;gt;&amp;gt; Лучше смотреть wbinfo -t &lt;br&gt;&amp;gt; Сделал - в ответ молчание :( &lt;br&gt;&amp;gt; Эм... и что может быть?&lt;br&gt;&lt;br&gt;Я думаю через какой контроллер ты вводил в домен, к тому самба и привязана. Введёшь через вторичный, будет всё наоборот - с ним будет работать а с первичным нет.&lt;br&gt;</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (ПавелС)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#4</link>
    <pubDate>Wed, 21 Jun 2017 17:40:03 GMT</pubDate>
    <description>&amp;gt; При отключённом AD1: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; В /etc/resolv.conf прописаны IP обоих контроллеров - AD1 и AD2 (на них &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; одна и та же зона DNS) &lt;br&gt;&amp;gt;&amp;gt; Надо точно быть уверенным считав на сервере dig MYDOMAIN.RU ANY &lt;br&gt;&amp;gt;&amp;gt; Причем должны быть записи для dc2. Скорее всего samba не находит контроллер &lt;br&gt;&amp;gt;&amp;gt; домена по DNS.&lt;br&gt;&amp;gt; dig нормально отдаёт зону, причём отвечает именно AD2 (я его первым поставил &lt;br&gt;&amp;gt; в resolv.conf) &lt;br&gt;&lt;br&gt;Я бы хотел посмотреть что он отдает, а именно записи касающиеся сервисов AD2.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Лучше смотреть wbinfo -t &lt;br&gt;&amp;gt; Сделал - в ответ молчание :( &lt;br&gt;&amp;gt; Эм... и что может быть?</description>
</item>

<item>
    <title>Samba не авторизует при отключении PDC (Exploit)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID14/2704.html#3</link>
    <pubDate>Wed, 21 Jun 2017 17:23:25 GMT</pubDate>
    <description>Не силён в АД, но может в этом случае имеет значение, является ли AD2 глобальным каталогом?&lt;br&gt;</description>
</item>

</channel>
</rss>
