22. februar 2002 - 18:27Der er
125 kommentarer og 1 løsning
Samba - PDC/Logonscripts
Hvorfor er det lige at jeg ikke kan logge på mit Samba domain? smb.conf kan ses her: http://terp.mine.nu/conf/smb.conf Og hvordan fungerer det mht. logon-scripts på samba? hvor skal de ligge, hvilke kommandoer kan bruges, hvordan får man dem tilknyttet forsk. users?
Jeg har ikke haft tid til at få det til at virke med win2K klienter, men med 9X er det ret simpelt. Tilføj flg. i din smb.conf: // [global] logon script = %U.bat
[netlogon] comment = Network Logon Service path = /data/logon guest ok = yes writable = no share modes = no //
I biblioteket (i mit tilfælde /data/logon, men det styrer du selv hvor ligger) smider du blot en brugernavn.bat fil med feks. følgende indhold:
//
@echo off
cls REM **** Opretter netværksdrev på klienten net use f: \\servernavn\deltdrevnavn
//
Hvis alle brugere skal bruge samme logonscript, kan du blot gøre flg:
logon script = logon.bat
Hvis du skal til at rode med roaming profiles og win2K klienter, så sig lige til, så vil jeg godt være med til at rode med det over eksperten /pbudk
Ved godt du ikke havde prøvet med w2k, men kan du forklare mig hvorfor den kommer med følgende fejl når jeg prøver at tilslutte mig domænet: "Netværksidentifikation: Følgende fejl opstod under forsøget på at tilslutte computeren til domænet "mitdomæne": de angivne legitimationsbeskrivelser er i konflikt med de eksisterende."
Den vil stadig ikke tilmeldes... heller ikke selvom at jeg bruger root... (men den er da oxo disablet?? invalid users = root ?? ) Den vil ikke addes, og jeg har kigget om der evt. skulle være nogen netdrev, det er der ikke...
# This is the main Samba configuration file. You should read the # smb.conf(5) manual page in order to understand the options listed # here. Samba has a huge number of configurable options (perhaps too # many!) most of which are not shown in this example # # Any line which starts with a ; (semi-colon) or a # (hash) # is a comment and is ignored. In this example we will use a # # for commentry and a ; for parts of the config file that you # may wish to enable # # NOTE: Whenever you modify this file you should run the command "testparm" # to check that you have not many any basic syntactic errors. # #======================= Global Settings ===================================== [global]
# workgroup = NT-Domain-Name or Workgroup-Name workgroup = VEKTOR domain admin users = root pbu add user script = /usr/bin/adduser -n -g machines -c Machine -d /dev/null -s /bin/false %m$ # server string is the equivalent of the NT Description field server string = Redhat 7.1 - Linux Samba Server logon path = \\argon\profiler\%U
# This option is important for security. It allows you to restrict # connections to machines which are on your local network. The # following example restricts access to two C class networks and # the "loopback" interface. For more examples of the syntax see # the smb.conf man page hosts allow = 192.168.1.
# if you want to automatically load your printer list rather # than setting them up individually then you'll need this printcap name = /etc/printcap load printers = yes
# It should not be necessary to spell out the print system type unless # yours is non-standard. Currently supported print systems include: # bsd, sysv, plp, lprng, aix, hpux, qnx printing = lprng
# Uncomment this if you want a guest account, you must add this to /etc/passwd # otherwise the user "nobody" is used ; guest account = pcguest
# this tells Samba to use a separate log file for each machine # that connects log file = /var/log/samba/%m.log
# Put a capping on the size of the log files (in Kb). max log size = 0
# Security mode. Most people will want user level security. See # security_level.txt for details. security = user # Use password server option only with security = server or # security = domain ; password server = <NT-Server-Name>
# Password Level allows matching of _n_ characters of the password for # all combinations of upper and lower case. ; password level = 8 ; username level = 8
# You may wish to use password encryption. Please read # ENCRYPTION.txt, Win95.txt and WinNT.txt in the Samba documentation. # Do not enable this option unless you have read those documents encrypt passwords = yes smb passwd file = /etc/samba/smbpasswd
# The following is needed to keep smbclient from spouting spurious errors # when Samba is built with support for SSL. ; ssl CA certFile = /usr/share/ssl/certs/ca-bundle.crt
# The following are needed to allow password changing from Windows to # update the Linux sytsem password also. # NOTE: Use these with 'encrypt passwords' and 'smb passwd file' above. # NOTE2: You do NOT need these to allow workstations to change only # the encrypted SMB passwords. They allow the Unix password # to be kept in sync with the SMB password. unix password sync = Yes passwd program = /usr/bin/passwd %u passwd chat = *New*UNIX*password* %n\n *ReType*new*UNIX*password* %n\n *passwd:*all*authentication*tokens*updated*successfully* # Unix users can map to different SMB User names ; username map = /etc/samba/smbusers
# Using the following line enables you to customise your configuration # on a per machine basis. The %m gets replaced with the netbios name # of the machine that is connecting ; include = /etc/samba/smb.conf.%m
# Most people will find that this option gives better performance. # See speed.txt and the manual pages for details socket options = TCP_NODELAY IPTOS_LOWDELAY SO_SNDBUF=8192 SO_RCVBUF=8192
# Configure Samba to use multiple interfaces # If you have multiple network interfaces then you must list them # here. See the man page for details. ; interfaces = 192.168.1.1 127.0.0.1 ; bind interfaces only = yes
# Configure remote browse list synchronisation here # request announcement to, or browse list sync from: # a specific host or from / to a whole subnet (see below) ; remote browse sync = 192.168.3.25 192.168.5.255 # Cause this host to announce itself to local subnets here ; remote announce = 192.168.1.255 192.168.2.44
# Browser Control Options: # set local master to no if you don't want Samba to become a master # browser on your network. Otherwise the normal election rules apply local master = yes
# OS Level determines the precedence of this server in master browser # elections. The default value should be reasonable os level = 40
# Domain Master specifies Samba to be the Domain Master Browser. This # allows Samba to collate browse lists between subnets. Don't use this # if you already have a Windows NT domain controller doing this job domain master = yes
# Preferred Master causes Samba to force a local browser election on startup # and gives it a slightly higher chance of winning the election preferred master = yes
# Enable this if you want Samba to be a domain logon server for # Windows95 workstations. domain logons = yes
# if you enable domain logons then you may want a per-machine or # per user logon script # run a specific logon batch file per workstation (machine) ; logon script = %m.bat # run a specific logon batch file per username logon script = %U.bat
# All NetBIOS names must be resolved to IP Addresses # 'Name Resolve Order' allows the named resolution mechanism to be specified # the default order is "host lmhosts wins bcast". "host" means use the unix # system gethostbyname() function call that will use either /etc/hosts OR # DNS or NIS depending on the settings of /etc/host.config, /etc/nsswitch.conf # and the /etc/resolv.conf file. "host" therefore is system configuration # dependant. This parameter is most often of use to prevent DNS lookups # in order to resolve NetBIOS names to IP Addresses. Use with care! # The example below excludes use of name resolution for machines that are NOT # on the local network segment # - OR - are not deliberately to be known via lmhosts or via WINS. ; name resolve order = wins lmhosts bcast
# Windows Internet Name Serving Support Section: # WINS Support - Tells the NMBD component of Samba to enable it's WINS Server ; wins support = yes
# WINS Server - Tells the NMBD components of Samba to be a WINS Client # Note: Samba can be either a WINS Server, or a WINS Client, but NOT both ; wins server = w.x.y.z
# WINS Proxy - Tells Samba to answer name resolution queries on # behalf of a non WINS capable client, for this to work there must be # at least one WINS Server on the network. The default is NO. ; wins proxy = yes
# DNS Proxy - tells Samba whether or not to try to resolve NetBIOS names # via DNS nslookups. The built-in default for versions 1.9.17 is yes, # this has been changed in version 1.9.18 to no. ; dns proxy = yes
# Case Preservation can be handy - system default is _no_ # NOTE: These can be set on a per share basis ; preserve case = no ; short preserve case = no # Default case is normally upper case for all DOS files ; default case = lower # Be very careful with case sensitivity - it can break things! ; case sensitive = no
[netlogon] comment = Network Logon Service path = /data/logon guest ok = yes writable = no share modes = no
[printers] comment = All Printers path = /var/spool/samba browseable = no guest ok = no printable = yes
Jeg får stadig følgende meddelse: "Windows: Din computer kunne ikke tilsluttes domænet på grund af følgende fejl: De angivne legitimationsbeskrivelser er i konflikt med de eksisterende."
jeg kan ikke lege med user's vha. Computeradministration... Den kommer og siger: "Lokale brugere og grupper: Computeren obelix er en domænecontroller. Denne snap-in kan ikke bruges på en domænecontroller. Domænekonti administreres med snap-in-programmet Active Directory-brugere og -computere"
Ligger dine profiler lokalt på din w2k maskine ? Under documents and settings ?
Da vi havde en NT4 server i firmaet der lå der profiler der hed:
DOMÆNE\BRUGER
men det bibliotek kan ikke oprettes manuelt.
Jeg har læst et sted at der er problemer med at oprette brugere fra win2k. Tilgengæld kan det klares ret let med et eller andet servertool til win9x og nt4.
den opretter profilen når den kommer med boxen når du lige har tilmeldt dig... og så regner jeg med at den laver selve biblioteket når du så logger på første gang!
Har lige modtaget noget info fra en flinker fyr på sslug.dk Han har skrevet en lille text der efterhånden bekræfter det som vi sad og fandt ud af i går. Og så skal der leges med roamin-profiles :) Samtidigt har han klistret sin smb.conf. Cut'and'pasted med al respekt for Lasse:
"Du mangler et par ting i din smb.conf fil - jeg har vedhæftet min smb.conf fil med et par komentare, den kan du kigge lidt på.
Jeg kan se du har sat root til invalid user, den går ikke hvis du vil kunne melde maskiner ind i domænet "on the fly" //Det var det samme som du fandt ud af :)
Husk alle brugerne skal være oprettet både med UNIX og SMB password (kør smbpasswd -a USER) Der skal også være SMB password for root for at du kan melde maskiner ind i domænet.
************ [global] netbios name = DCMR-DC workgroup = DCMR os level = 64 server string = Primary Domain Controller v1.6 preferred master = yes domain master = yes local master = yes security = user encrypt passwords = yes log level = 0 #script til at melde maskiner ind i domænet on the fly #Bemærk stier kan variere afhængigt af distros. add user script = /usr/sbin/useradd -d /dev/null -g 100 -c "Machine Trust Account" -s /bin/false -M %u domain logons = yes #til at fortælle klienten hvor roaming profiles ligger. logon path = \\DCMR-DC\profiles\%u #mapper $home til H: på windows klienten (NT og 2K) logon drive = H: logon home = \\DCMR-DC\%u #Det script som køres ved logon %G betyder den default gruppe som brugen er medlem af #Andre variabler kan bruges. se samba hjælp for dem. logon script = scripts\%G.bat wins support = yes log file = /var/log/samba/log.%m time server = yes socket options = TCP_NODELAY #Fortæller samba hvilken char set og code page der bruges (for æøå) #kør "mode" i cmd prompten for at se om den er rigtig på klienten. #Kun den danske verson af win2k sætter den rigtigt selv. character set = iso8859-1 client code page = 850 deadtime = 0 preserve case = yes short preserve case = yes case sensitive = no #Til sync af unix password, bemærk dette er afhængigt af din distro #Dette passer til SUSE 7.3 # UNIX password sync support smb passwd file = /etc/samba/smbpasswd unix password sync = yes passwd program = /usr/bin/passwd %u passwd chat = *New*password* %n\n *Re-enter*new*password* %n\n *Password*changed* ; passwd chat debug = yes
#Denne share er nødvendig #Man putter scripts og andet i den. #Scripts etc. [netlogon] path = /home/Domain/netlogon writeable = no write list = root,@super,ltb browseable = no
#Denne share er nødvendig, her gemmes roaming profiles. #Share for storing roaming profiles [profiles] path = /home/Domain/profile writeable = yes create mask = 0750 directory mask = 0750 browseable = no
Jeg fik det faktisk til at virke efter hensigten allerede i går aftes, men det er da rart at se, at der er andre, der har gjort det på samme måde.
Oprettelse af brugerne irriterer mig dog stadig en smule. Jeg har jo måttet indse, at det ikke kan lade sig gøre at oprette/redigere via win2000.
Men mon ikke der kommer en løsning på det inden for en tilnærmelsesvis fornuftig tidshorisont.
Men det er nu lidt belastende at skulle oprette to steder inden det virker. Alternativt må vi håbe, at der ikke er alt for stor udskiftning af brugerne ;o)
*lol* ja... sidder selv og leger med en roamin-profile lige nu... det er dejligt... bortet lige fra at den vil kopiere/hente SAMTLIGE af de forholdsvis store filer jeg har på mit skrivebord ved hvert logon/off :)
hvordan får jeg den til at tilslutte igen, jeg har lige formateret og maskinen har samme ip, samme navn, samme netkort, samme users men den gider ikke tilslutte sig domænet? den kommer og siger at der ikke er nogen konto til maskinen i domænet? men det var der jo for 45 min. siden... Hjælp
jeg har en bekendt der kører freeBSD, jeg kører selv en debian på min server! og det kører efterhånden DEEEEEJLIGT! men det er jo op til hver enkelt :)
fairnok - jeg er også godt tilfreds med rødhætte. Overvejede bare om det var tid til at skifte til noget knap så mainstream. ;o) Havde hørt et sted, at BSD skulle være hurtigere end linux. Men det kan da godt være, at jeg holder fast i rødhætte indtil jeg ligefrem får behov for andet ;o)
Den har trods alt kørt upåklageligt i den nuværende inst. siden juni.
hehe... samme her... jeg har oxo haft min installeret i lang tid nu... (kan man se hvor lang tid?) Men det som jeg ser som en fordel ved fx. debian og freeBSD et deres avancerede pakkesystem. Begge er gode, men til hver en forskellig bruger. Hermed mener jeg at jeg hvis man fx. ved debian kan smide følgende kommando: # apt-get install proftpd og så bliver proftpd hentet, configureret, installeret og startet ;) noget af det samme findes ved freeBDS, her hedder det bare ports. Det foregår på følgende måde: man går ind i i et givent bibliotek, hvor der ligger en masse definitioner på forsk. programmer man kan hente/installere og når du så er i det program/mappe som du vil installere smider du en make og en make et eller andet andet ;) og så skulle den oxo installere programmet ;)
men det er oxo rigtigt at bsd er hurtigere end linux, dette er fordi at der som standard ikke er alle mulige unødvendige ting installeret (næsten kun kernel)
Det kunne da godt være, at jeg alligvel skulle til at kigge lidt nærmere på debian og bsd. Jeg har jo ellers trofast kørt RH, siden jeg fik en cdrom smidt i nakken med et computerblad for efterhånden nogen år siden. Men det er godtnok svært at lave en minimal installation uden, at man får en installation der fylder et par hundrede mb.
jepp... her kan du få den ned på omkring 50 mb skulle jeg mene ;) men selvfølgelig så holder man sig ofte til en bestemt dist. Jeg startede med en mandrake (jeg havde ingen redhat ;)) Men sig da endelig til hvis du finder ud af noget, det gør det jo nemmere når man er flere om det hele ;)
det er da utroligt... nu kan den igen ikke tilmeldes... jeg har haft slettet og genindsat lisa$:*:801:800:Trust Account:/dev/null:/bin/false i /etc/passwd og slettet entryen i /etc/samba/smb.conf og så kørt en # smbpasswd -a -m lisa$ men ligemeget hjælper det?
Jeg havde lidt tilsvarende problem på firmaets netværk. Men grundet tidsnød opgav jeg midlertidigt at sætte PDC serveren i funktion, så vi kører stadig i workgroups.
Derfor kan jeg godt genkende dit problem, jeg nåede dog ikke at finde løsningen. :o(
Men det er helt tydeligt, at problemet ligger et sted i mta'en.
det er lige det... en ting har jeg leget lidt med, og der er domain admin users = @gruppen men så bliver de jo admins... der må da være et par extra kommandoer...
Med min egen bruger (Tilhører administrator gruppen i win2K og adm i linux) finder den godtnok ud af, at jeg skal have administrator rettigheder.
Men jeg har så også oprettet en anden bruger, og hun får altså ikke ret til noget som helst ;o) - men hvordan den har fundet ud af, hvad hun skal have lov til fatter jeg ikke.
Jeg har taget udgangspunkt i bogen Using Samba, deri er beskrevet nogle kommandoer til brugerstyring (domain group map og local group map), men ifølge testparm er disse kommandoer altså ikke gyldige.
Da jeg tilføjede anne som medlem af adm gruppen, fik hun godtnok administrator rettigheder i domænet.
Men hvorfor pokker kan jeg så ikke lave noget, så hun kun er superbruger (hun bliver jo nok mopset, hvis hun som "bruger" ikke engang kan få lov til at skifte wallpaper ;o)
nej.. poledit er ikke med i w2k, men den kan vel findes? jeg fik hul igennem :) det er da dejligt at også selvom at man har formateret så kommer der stadig en sød tøz op på mit skrivebord ;)
jeg skal ikke lige lege med policyes foreløbig ;o)
Rodede lige hurtigt med det forleden aften med det resultat, at min bærbare giv fuldstændig i smadder, så jeg måtte bruge en dag på at genskabe windows ;o)
Men så vidt jeg kunne se, skrev den direkte til registry.
Hvis du får det til at virke, vil jeg da gerne høre mere.
Inspireret af den nyligt genopståede kontakt, her jeg her til aften leget lidt med at få skiftet status på brugerene så de IKKE alle har administrator rettigheder.
Som jeg ser det nu er der 2 løsninger: 1. Policies, nøjagtig som vi har talt om før.
2. Køre en "dobbelt" konfiguration med SAMBA-TNG som PDC og alm. SAMBA som filserver. Det skulle kunne lade sig gøre at installere begge servere på den fysisk samme maskine.
Jeg er dog en lille smule tilbageholdene for at eksperimentere, for jeg skal ærligt indrømme, at opsætningen som den ser ud nu fungerer 100% fejlfri, både den vi opsatte på kontoret og den jeg leger med herhjemme.
Men der er altså den hage, at rent sikkerhedsmæssigt er det helt sikkert en brist, at alle brugere er oprettet, som medlemmer af afministrator gruppen.
Af din kommentar fra i går aftes kan jeg forstå, at du heller ikke har fået løst problemet eller ?
Næ mit første forsøg med policies resulterede jo desværre i en reinstallation af windows. ;o)
Men jeg tror jeg vil gøre forsøget igen, når vi får en maskine i overskud, så behøver man ikke at sidde og fejlrette hele natten, hvis det går galt ;o)
Jeg ved at man i tidligere versioner af Samba kunne arbejde med nogle group maps, men denne funktionalitet er desværre pillet ud i version 2.2. Det er ellers lige nøjagtig det jeg søgte.
At erkende at samba fungerer ekseptionelt som filserver, men at pdc delen altså endnu ikke er helt klar til at tage over for Windows 2000 Server, og at man derfor nok er nødt til at betale det det koster og investere i Microsoft til at varetage pdc opgaven :o(
Men da dette jo vil være er regulær fallit erklæring, må vi nok vente på at samba folkene får indarbejdet fuld pdc funktionalitet i ver. 3.
samba er dejligt... det vil jeg give dig fuldstændig ret i ;o) hvad var det for en funtion (groupmaps) som du snakkede om? jeg har ikke leget med det, kan du fortælle lidt om det?
Kort og godt gik det ud på at man havde nogle filer, som blev brugt til at koble Linux og Windows brugergrupper sammen. Formatet ville så være: [global] domain group map = /etc/samba/domgruppe
Og indholdet i /etc/samba/domgruppe kunne så feks være: Unixgruppe = Windowsgruppe UnixSupergruppe = Superbrugere
Derefter ville alle domæne brugere, der på Unix var medlemmer af "UnixSupergruppe" blive opfattet som medlemmer af gruppen superbrugere på windows maskinerne.
Men som sagt er denne funktionalitet pillet ud af samba efter v. 2.0
Jeg har dog på fornemmelsen, at man rent faktisk kan gøre noget tilsvarende i samba-tng, men den ringe dokumentation gør mig lidt modvillig mod at kaste mig ud i det.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.