Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1673 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  Serveur avec samba dans AD : coupure réseau (wan), plus d'ACL !

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Serveur avec samba dans AD : coupure réseau (wan), plus d'ACL !

n°1363397
ledufakade​my
Esprit libre
Posté le 29-08-2014 à 21:14:59  profilanswer
 

bonjour,
 
j'ai un serveur samba sous debian 7.
avec samba (mode sécurité domaine), kerberos , winbind et les acl qui sont issues d'un domaine Active Directory (le contrôleur de domaine est sur un site distant : c'est important )
 
Si nous avons une coupure de courant (orage , edf etc) le serveur samba est censé rebooter tout seul grâce au réglages du bios.
ce que le serveur fait sans soucis MAIS ...
 
quand il redémarre, le réseau WAN (ou se trouve le domaine AD) n'est pas encore accessible (liaison adsl oblige : le synchro dsl est longue) et  samba ne voit plus le domaine AD => Les acl (groupes et utilisateurs du domaine AD)  ne sont plus appliquées sur le partage samba , donc les utilisateurs du site local (ou est la debian) n'ont plus accès à leurs fichiers !
 
Après retour du réseau wan (dés cet instant  on peut faire un ssh sur le serveur debian) il faut redémarrer le service samba pour avoir à nouveau les acl prises sen compte !
 
Avez vous une idée de ce souci ou véritable bug de samba ?


Message édité par ledufakademy le 29-08-2014 à 21:17:35
mood
Publicité
Posté le 29-08-2014 à 21:14:59  profilanswer
 

n°1363404
ledufakade​my
Esprit libre
Posté le 29-08-2014 à 23:01:09  profilanswer
 

J'ai l'impression d'être tombé la dessus :
https://bugzilla.samba.org/show_bug.cgi?id=6103

n°1363425
ledufakade​my
Esprit libre
Posté le 30-08-2014 à 18:39:02  profilanswer
 

up +

n°1363427
bardiel
Debian powa !
Posté le 30-08-2014 à 20:28:27  profilanswer
 

Tu ne peux pas faire un script de test de connexion à ton serveur AD et dès que c'est co un redémarrage de samba ?


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°1363428
ledufakade​my
Esprit libre
Posté le 30-08-2014 à 21:00:46  profilanswer
 

bardiel a écrit :

Tu ne peux pas faire un script de test de connexion à ton serveur AD et dès que c'est co un redémarrage de samba ?


salut bardiel,
 
je pense à des options de Samba.
 
conf de winbind :
 
exemple :
 
winbind cache time
idmap cache time
idmap negative cache time
 
winbind offline logon
winbind reconnect delay (cela semble etre la cause ....)
 
 
Mais je crois avoir vu une option pour activer le polling du daemon en cas de coupure réseau mais je ne sais plus ou.
 
là :
https://lists.samba.org/archive/sam [...] 51288.html
 
Il semblerait aussi que ce daemon gère assez mal les status du CONNTRACK de la stack IP, du style il reste accroché sur un ESTABLISHED même si la connexion distante avec l'ip est down. (un truc ds le genre)
 
Je pensais pas que la team samba puisse laissé un bug aussi important courir depuis 4 ans !
(car en prod cela ne pardonne pas)


Message édité par ledufakademy le 30-08-2014 à 21:09:22
n°1363438
Mysterieus​eX
Chieuse
Posté le 31-08-2014 à 02:36:34  profilanswer
 

T'utilise quoi comme init ?  
Sinon un simple delay sur l'init : tant qu'il chope pas l'adresse WAN, il met son init en pause. (dans ton script d'init pour samba tu lui inclus un "sleep X" ou X est le temps que met ton WAN a revenir up)
Ou un watchdog :O

Message cité 1 fois
Message édité par MysterieuseX le 31-08-2014 à 02:43:30
n°1363471
ledufakade​my
Esprit libre
Posté le 31-08-2014 à 20:48:37  profilanswer
 

MysterieuseX a écrit :

T'utilise quoi comme init ?  
Sinon un simple delay sur l'init : tant qu'il chope pas l'adresse WAN, il met son init en pause. (dans ton script d'init pour samba tu lui inclus un "sleep X" ou X est le temps que met ton WAN a revenir up)
Ou un watchdog :O


le daemon usuel de samba, smb, nmb , winbind sur du sysv


Message édité par ledufakademy le 01-09-2014 à 20:39:15
n°1366503
ledufakade​my
Esprit libre
Posté le 17-10-2014 à 20:52:17  profilanswer
 

bardiel a écrit :

Tu ne peux pas faire un script de test de connexion à ton serveur AD et dès que c'est co un redémarrage de samba ?


C'est fait mais c pas propre ...
Pourquoi Samba ne gere t'il pas, tout comme un serveur membre, le fait que le site central (avec son DC et ses controleurs) soit non joignable ?
 
Suis-je sur un cas si délirant ?

n°1366523
bardiel
Debian powa !
Posté le 18-10-2014 à 08:33:20  profilanswer
 

Rien n'indique que les serveurs de fichiers Windows ne font pas de même avec une "sauce" interne [:spamatounet]  
 
Après ce n'est pas un cas délirant, je l'avais vu aussi dans une administration où l'authentification NTLM et LDAP passait par le réseau externe au site, avant d'autoriser comme toi par les ACLs les accès au Samba. La solution du script qui ping l'AD (ou le serveur LDAP) m'est venu d'un collègue qui faisait ainsi.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°1366732
ledufakade​my
Esprit libre
Posté le 22-10-2014 à 21:32:18  profilanswer
 

salut bardiel,
 
merci pour ton support.
 
En fait sur le synology nas (samba 3.6 est piloté par dsm 5.0)
j'ai fait une tache planifiée qui se lance toutes les heures (assez pas assez on verra) et fait les choses suivantes dans ce script bash :
 
ping avec un timeout de 10s (!)
si le ping est ok on sort avec un code erreur 0 (ras)
sinon on se lance dans un do while qui ping avec un timeout de 10s et quand il sort (c'est que le dc est pingable) il relance le service samba.
 
Le hic c'est que si la coupure wan se passe entre chaque heure ... ben mon script ne pipe rien ....

Message cité 1 fois
Message édité par ledufakademy le 22-10-2014 à 22:28:29
mood
Publicité
Posté le 22-10-2014 à 21:32:18  profilanswer
 

n°1366734
ledufakade​my
Esprit libre
Posté le 22-10-2014 à 21:59:02  profilanswer
 

bardiel a écrit :

Rien n'indique que les serveurs de fichiers Windows ne font pas de même avec une "sauce" interne [:spamatounet]  
 
Après ce n'est pas un cas délirant, je l'avais vu aussi dans une administration où l'authentification NTLM et LDAP passait par le réseau externe au site, avant d'autoriser comme toi par les ACLs les accès au Samba. La solution du script qui ping l'AD (ou le serveur LDAP) m'est venu d'un collègue qui faisait ainsi.


c'est clair qu'on ne sait pas comment les "redmond coder" gérent le truc !
(connaissant les entrailles de la partie impression windows ... cela doit être bien degeux ! , idem pour le client dfs : c'est horrible j'ai eu accès au grafcet du code)

n°1366737
bardiel
Debian powa !
Posté le 22-10-2014 à 22:52:10  profilanswer
 

ledufakademy a écrit :

(...)
Le hic c'est que si la coupure wan se passe entre chaque heure ... ben mon script ne pipe rien ....


Vu les quelques octets utilisés pour un ping, tu peux réduire sans problème à 5 minutes voire 2-3 minutes de délai pour ton script.
 
Pour utiliser smokeping sur un réseau moyennement important (quelques dizaines de serveurs et de postes de travail "repères" dans le réseau), ça ne prend pas tant que ça.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°1366845
ledufakade​my
Esprit libre
Posté le 24-10-2014 à 18:58:14  profilanswer
 

bardiel a écrit :


Vu les quelques octets utilisés pour un ping, tu peux réduire sans problème à 5 minutes voire 2-3 minutes de délai pour ton script.
 
Pour utiliser smokeping sur un réseau moyennement important (quelques dizaines de serveurs et de postes de travail "repères" dans le réseau), ça ne prend pas tant que ça.


ok, le problème c'est que chez syno le scheduler ne descends  pas en dessous de l'heure : je vais devoir balancer cela dans la crontab.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  Serveur avec samba dans AD : coupure réseau (wan), plus d'ACL !

 

Sujets relatifs
Imprimante multifonction HP sur serveurserveur de bande passante
Créer réseau Wifi ad-hocAccéder avec Samba à un disque dur ext3 depuis un mac
Sizing d'un serveur PostfixServeur : Envoyer des commandes "screen" via une page web (php ?)
Aide a la creation d'un serveur pour une PMETransmission fait monter mon serveur en charge
Aide pour créer un serveur LINUX Minecraft PEproblème sur mon serveur tacacs+
Plus de sujets relatifs à : Serveur avec samba dans AD : coupure réseau (wan), plus d'ACL !


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR