Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
6838 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  16  17  18  ..  22  23  24  25  26  27
Auteur Sujet :

ldap / samba - guide - CA MARCHE !! WIKI dispo

n°885449
magnetyk
Posté le 09-02-2007 à 16:15:02  profilanswer
 

Reprise du message précédent :
Bonjour,
 
Je vous explique rapidement ma situation :
J'ai du samba/ldap et du pam/ldap. Pour un même utilisateur j'aimerai que sous Samba il soit authentifié avec son uid/gid propre (ex: uid=1001 et gid=513) (afin de créer des fichiers qui seront détenus par cet utilisateur et son groupe) et que lorsqu'il se connecte sur un service géré par pam_ldap (ssh...) il soit mappé sur l'uid/gid root : uid=0, gid=0.
 
Sachant que l'attribut uidNumber (et gidNumber) est unique et que Samba mappe ses utilisateurs avec les uid et gid UNIX, est-il possible d'effectuer lce que je recherche ou pas ?
 
Désolé pour le français pas terrible :) mais ce forum a l'air très active !
 
Merci en avance !

mood
Publicité
Posté le 09-02-2007 à 16:15:02  profilanswer
 

n°885453
seems
Posté le 09-02-2007 à 16:25:08  profilanswer
 

J'ai réussi a corriger une partie de mes erreur, il fallait que je modifie le fichier /etc/smbldap-tools/smbldap-bind.conf, en mettant a l'identique pour les slave et master
 
Cependant, il me reste des erreurs, voilà ce que j'ai maintenant:
 
debian:/# smbldap-populate
Using workgroup name from smb.conf: sambaDomainName=test
Use of uninitialized value in string ne at /usr/sbin/smbldap-populate line 93.
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
=> Warning: you must update smbldap.conf configuration file to :
=> sambaUnixIdPooldn parameter must be set to "sambaDomainName=test,dc=stage,dc=fr"
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
Using builtin directory structure
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 237.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 237.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
entry dc=stage,dc=fr already exist.
entry ou=Users,dc=stage,dc=fr already exist.
entry ou=Groups,dc=stage,dc=fr already exist.
entry ou=Machines,dc=stage,dc=fr already exist.
entry ou=Idmap,dc=stage,dc=fr already exist.
entry sambaDomainName=test,dc=stage,dc=fr already exist. Updating it...
failed to modify entry: sambasid: value #0 invalid per syntax at /usr/sbin/smbldap-populate line 453, <GEN1> line 7.
entry uid=Administrator,ou=Users,dc=stage,dc=fr already exist.
entry uid=nobody,ou=Users,dc=stage,dc=fr already exist.
entry cn=Domain Admins,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Domain Users,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Domain Guests,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Domain Computers,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Administrators,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Print Operators,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Backup Operators,ou=Groups,dc=stage,dc=fr already exist.
entry cn=Replicators,ou=Groups,dc=stage,dc=fr already exist.
 
qu'en pensez-vous ?

n°885460
seems
Posté le 09-02-2007 à 16:35:53  profilanswer
 

C'est bon merci plus la peine, j'ai résolu tous mes problemes !!

n°886040
OttOman
Posté le 12-02-2007 à 16:02:56  profilanswer
 

salut, moi j'installe actuellement un PDC avec ldap pour gérer les users & groups etc
 
donc mon premier problème c'est quand je veux ajouter une machine, j'ai bien mis le script add machine (bien sur jutilise root pour lintégrer ds le domaine) mais je reçois "le nom d'utilisateur est introuvable"... Par contre quand je créé le compte machine avec phpldapadmin, aucun soucis jarrive a l'intégrer...
 

Code :
  1. add machine script = /usr/sbin/smbldap-useradd -w "%u"


 
ensuite je créé un compte utilisateur via l'interface phpldapadmin...
jvai sur http://192...../phpldapadmin puis je me log etc
ensuite je clique sur "ou=Users" (jai deja deux comptes root & nobody mais jai pa ceux que jai créé avec le terminal :x, jpense que ça réplique pas ds la base un truc du genre :x) puis jclique sur "new Create new entry here" et je créé correctement  
puis quand j'essaye de me loguer (le pc est deja ds le domaine à ce moment là)
 
j'ai cette erreur ds les logs...

Code :
  1. [2007/02/12 15:27:06, 1] auth/auth_util.c:make_server_info_sam(876)
  2.   User gmert in passdb, but getpwnam() fails!
  3. [2007/02/12 15:27:06, 0] auth/auth_sam.c:check_sam_security(331)
  4.   check_sam_security: make_server_info_sam() failed with 'NT_STATUS_NO_SUCH_USER


 
 
voici mes fichiers...
 
smb.conf:

Code :
  1. [global]
  2. ### A changer: pas d'espace, ni point === >
  3. workgroup = stvs
  4. ### A changer, mettre le meme nom que le nom de votre machine === >
  5. netbios name = pdc
  6. server string = Samba-LDAP PDC Server
  7. domain master = Yes
  8. local master = Yes
  9. domain logons = Yes
  10. os level = 40
  11. time server = Yes
  12. log file = /var/log/samba/%m.log
  13. max log size = 1000
  14. #passwd program = /usr/sbin/smbldap-passwd ?u %u
  15. ldap passwd sync = Yes
  16. passdb backend = ldapsam:ldap://127.0.0.1/
  17. ### A changer === >
  18. ldap admin dn = cn=admin,dc=stvs,dc=local
  19. ### A changer === >
  20. ldap suffix = dc=stvs,dc=local
  21. ldap group suffix = ou=Groups
  22. ldap user suffix = ou=Users
  23. ldap machine suffix = ou=Machines
  24. add user script = /usr/sbin/smbldap-useradd -m "%u"
  25. ldap delete dn = Yes
  26. delete user script = /usr/sbin/smbldap-userdel "%u"
  27. add machine script = /usr/sbin/smbldap-useradd -w "%u"
  28. add group script = /usr/sbin/smbldap-groupadd -p "%g"
  29. #delete group script = /usr/sbin/smbldap-groupdel "%g"
  30. add user to group script = /usr/sbin/smbldap-groupmod -m "%u" "%g"
  31. delete user from group script = /usr/sbin/smbldap-groupmod -x "%u" "%g"
  32. set primary group script = /usr/sbin/smbldap-usermod -g "%g" "%u"
  33. logon path = \\%L\profile\%U
  34. logon drive = P:
  35. logon home = \\%L\%U
  36. socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
  37. case sensitive = No
  38. default case = lower
  39. preserve case = yes
  40. short preserve case = Yes
  41. #character set = iso8859-1
  42. #domain admin group = @admin
  43. dns proxy = No
  44. wins support = Yes
  45. ### A changer si vous n'utilisez pas ce réseau === >
  46. hosts allow = 192.168. 127.
  47. winbind use default domain = Yes
  48. nt acl support = Yes
  49. msdfs root = Yes
  50. hide files = /desktop.ini/ntuser.ini/NTUSER.*/
  51. ### FIN DE LA PARTIE GLOBALE #####
  52. #### LES PARTAGES #####
  53. [netlogon]
  54. path = /home/netlogon
  55. writable = No
  56. browseable = No
  57. write list = Administrateur
  58. #
  59. [profile]
  60. path = /home/export/profile
  61. browseable = No
  62. writeable = Yes
  63. profile acls = yes
  64. create mask = 0700
  65. directory mask = 0700
  66. #
  67. [homes]
  68. comment = Repertoire Personnel
  69. browseable = No
  70. writeable = Yes
  71. #
  72. [partage]
  73. comment = Repertoire commun
  74. browseable = Yes
  75. writeable = Yes
  76. public = No
  77. path = /home/partage


 
slapd.conf:

Code :
  1. # This is the main slapd configuration file. See slapd.conf(5) for more
  2. # info on the configuration options.
  3. #######################################################################
  4. # Global Directives:
  5. # Features to permit
  6. #allow bind_v2
  7. # Schema and objectClass definitions
  8. include         /etc/ldap/schema/core.schema
  9. include         /etc/ldap/schema/cosine.schema
  10. include         /etc/ldap/schema/nis.schema
  11. include         /etc/ldap/schema/inetorgperson.schema
  12. include         /etc/ldap/schema/samba.schema
  13. # Schema check allows for forcing entries to
  14. # match schemas for their objectClasses's
  15. schemacheck     on
  16. # Where the pid file is put. The init.d script
  17. # will not stop the server if you change this.
  18. pidfile         /var/run/slapd/slapd.pid
  19. # List of arguments that were passed to the server
  20. argsfile        /var/run/slapd.args
  21. # Read slapd.conf(5) for possible values
  22. loglevel        0
  23. # Where the dynamically loaded modules are stored
  24. modulepath      /usr/lib/ldap
  25. moduleload      back_bdb
  26. #######################################################################
  27. # SSL:
  28. # Uncomment the following lines to enable SSL and use the default
  29. # snakeoil certificates.
  30. #TLSCertificateFile      /etc/ssl/certs/ssl-cert-snakeoil.pem
  31. #TLSCertificateKeyFile   /etc/ssl/private/ssl-cert-snakeoil.key
  32. #######################################################################
  33. # Specific Backend Directives for bdb:
  34. # Backend specific directives apply to this backend until another
  35. # 'backend' directive occurs
  36. backend         bdb
  37. checkpoint 512 30
  38. #######################################################################
  39. # Specific Backend Directives for 'other':
  40. # Backend specific directives apply to this backend until another
  41. # 'backend' directive occurs
  42. #backend                <other>
  43. #######################################################################
  44. # Specific Directives for database #1, of type bdb:
  45. # Database specific directives apply to this databasse until another
  46. # 'database' directive occurs
  47. database        bdb
  48. # The base of your directory in database #1
  49. suffix          "dc=stvs,dc=local"
  50. rootdn          "cn=admin,dc=stvs,dc=local"
  51. rootpw          {SSHA}dXutRKWaSKdivs7MHfj3kIKfFHLFq4oq
  52. # Where the database file are physically stored for database #1
  53. directory       "/var/lib/ldap"
  54. # Indexing options for database #1
  55. index           objectClass eq
  56. # Save the time that the entry gets modified, for database #1
  57. lastmod         on
  58. # Where to store the replica logs for database #1
  59. # replogfile    /var/lib/ldap/replog
  60. # The userPassword by default can be changed
  61. # by the entry owning it if they are authenticated.
  62. # Others should not be able to see it, except the
  63. # admin entry below
  64. # These access lines apply to database #1 only
  65. access to attrs=userPassword
  66.         by dn="cn=admin,dc=stvs,dc=local" write
  67.         by anonymous auth
  68.         by self write
  69.         by * none
  70. # Ensure read access to the base for things like
  71. # supportedSASLMechanisms.  Without this you may
  72. # have problems with SASL not knowing what
  73. # mechanisms are available and the like.
  74. # Note that this is covered by the 'access to *'
  75. # ACL below too but if you change that as people
  76. # are wont to do you'll still need this if you
  77. # want SASL (and possible other things) to work
  78. # happily.
  79. access to dn.base="" by * read
  80. # The admin dn has full write access, everyone else
  81. # can read everything.
  82. access to *
  83.         by dn="cn=admin,dc=stvs,dc=local" write
  84.         by * read
  85. # For Netscape Roaming support, each user gets a roaming
  86. # profile for which they have write access to
  87. #access to dn=".*,ou=Roaming,o=morsnet"
  88. #        by dn="cn=admin,dc=stvs,dc=local" write
  89. #        by dnattr=owner write
  90. #######################################################################
  91. # Specific Directives for database #2, of type 'other' (can be bdb too):
  92. # Database specific directives apply to this databasse until another
  93. # 'database' directive occurs
  94. #database        <other>
  95. # The base of your directory for database #2
  96. #suffix         "dc=debian,dc=org"
  97.                                                               119,1         Bas


 
Concrêtement jai ajouté l'include samba
 
jai modifié les "dc=..."
 
puis j'ai mis la clé générée par slappasswd...
 
Les autres fichiers :
 
smbldap_bind.conf:

Code :
  1. slaveDN="cn=admin,dc=stvs,dc=local"
  2. slavePw=xxx
  3. masterDN="cn=admin,dc=stvs,dc=local"
  4. masterPw=xxx


 
xxx étant mon pass en clair...
 
smbldap.conf:
 

Code :
  1. slaveLDAP="127.0.0.1"
  2. slavePort="389"
  3. masterLDAP="127.0.0.1"
  4. masterPort="389"
  5. ldapTLS="0"
  6. verify="require"
  7. ### A changer ==>
  8. suffix="dc=stvs,dc=local"
  9. usersdn="ou=Users,${suffix}"
  10. computersdn="ou=Machines,${suffix}"
  11. groupsdn="ou=Groups,${suffix}"
  12. idmapdn="ou=Idmap,${suffix}"
  13. scope="sub"
  14. hash_encrypt="SSHA"
  15. crypt_salt_format="%s"
  16. userLoginShell="/bin/bash"
  17. userHome="/home/%U"
  18. userHomeDirectoryMode="700"
  19. userGecos="System User"
  20. defaultUserGid="513"
  21. defaultComputerGid="515"
  22. skeletonDir="/etc/skel"
  23. defaultMaxPasswordAge="45"
  24. with_smbpasswd="0"
  25. smbpasswd="/usr/bin/smbpasswd"
  26. with_slappasswd="0"
  27. slappasswd="/usr/sbin/slappasswd"


 
nsswitch.conf:

Code :
  1. # /etc/nsswitch.conf
  2. #
  3. # Example configuration of GNU Name Service Switch functionality.
  4. # If you have the `glibc-doc' and `info' packages installed, try:
  5. # `info libc "Name Service Switch"' for information about this file.
  6. passwd:         compat ldap
  7. group:          compat ldap
  8. shadow:         compat ldap
  9. hosts:          files dns
  10. networks:       files
  11. protocols:      db files
  12. services:       db files
  13. ethers:         db files
  14. rpc:            db files
  15. netgroup:       nis


 
qd je fais "getent passwd" jai pas les utilisateurs que je créé avec "smbldap-useradd -a -P" pour info
 
j'ai décommenté et j'ai mis "soft" dans le fichier /etc/libnss-ldap.conf

Code :
  1. bind_policy soft


 
j'ai créé le fichier /etc/libnss/ldap.conf:

Code :
  1. base dc=stvs,dc=local
  2. uri ldap://127.0.0.1/


 
voila voila jpense que j'ai tout bien décrit :)
 
merci d'avance...

n°886097
aknott31
Que la fête commence...
Posté le 12-02-2007 à 18:51:32  profilanswer
 

pour la machine, j'ai toujours eu ce probleme, je le resouds en tentant 2 fois la jonction au domaine,
la permiere fois il me repond pareil "le nom d'utilisateur est introuvable..."
je recommence et ca passe...

 

pour les users...
perso le nsswitch.conf j'utilise jamais "compat ldap" mais "files ldap" pour passwd et shadow
sur toutes les machines que j'ai fait, en mode compat ldap je recupere jamais les comptes ldap en getent...
ca marche peut etre chez d'autres mais j'y suis jamais arrivé , Il n'y a que avec files ldap que ca passe...

 

mais ton probleme est peut etre ailleurs...
par contre pour le log, mets en plus, le probleme est souvent detaillé quelques lignes plus haut dans le log que les 2 ou 3 dernieres lignes...

 


Message cité 1 fois
Message édité par aknott31 le 12-02-2007 à 18:52:33

---------------
hebergez vos images
n°886463
OttOman
Posté le 14-02-2007 à 10:24:50  profilanswer
 

aknott31 a écrit :

pour la machine, j'ai toujours eu ce probleme, je le resouds en tentant 2 fois la jonction au domaine,
la permiere fois il me repond pareil "le nom d'utilisateur est introuvable..."
je recommence et ca passe...
 
pour les users...
perso le nsswitch.conf j'utilise jamais "compat ldap" mais "files ldap" pour passwd et shadow
sur toutes les machines que j'ai fait, en mode compat ldap je recupere jamais les comptes ldap en getent...
ca marche peut etre chez d'autres mais j'y suis jamais arrivé , Il n'y a que avec files ldap que ca passe...
 
mais ton probleme est peut etre ailleurs...
par contre pour le log, mets en plus, le probleme est souvent detaillé quelques lignes plus haut dans le log que les 2 ou 3 dernieres lignes...


 
Finalement jai tout supprimé, réinstallé ma machine ubuntu avec la derniere version dispo sur le site et tout marche parfaitement...
jai un serveur samba ldap avec lam pour la gestion...
 
j'ai qq questions...  
>  lam ne crée pas les repertoires personnels... que dois je faire ?
> Je souhaiterais virer "Executer" du menu "Démarrer" pour éviter les problèmes... :)  
 
 
Merci :)

n°886480
dam1330
...
Posté le 14-02-2007 à 11:22:11  profilanswer
 

OttOman a écrit :

Finalement jai tout supprimé, réinstallé ma machine ubuntu avec la derniere version dispo sur le site et tout marche parfaitement...
jai un serveur samba ldap avec lam pour la gestion...
 
j'ai qq questions...  
>  lam ne crée pas les repertoires personnels... que dois je faire ?
> Je souhaiterais virer "Executer" du menu "Démarrer" pour éviter les problèmes... :)  
 
 
Merci :)


 
>  lam ne crée pas les repertoires personnels... que dois je faire ?
 
cherche sur ce topic, y a une personne qui a expliqué comment faire
 
> Je souhaiterais virer "Executer" du menu "Démarrer" pour éviter les problèmes... :)  
 
faut faire un script que tu places dans netlogon, renseigne toi dans la section windows
 

n°886567
OttOman
Posté le 14-02-2007 à 15:01:38  profilanswer
 

dam1330 a écrit :

>  lam ne crée pas les repertoires personnels... que dois je faire ?

 

cherche sur ce topic, y a une personne qui a expliqué comment faire

 

> Je souhaiterais virer "Executer" du menu "Démarrer" pour éviter les problèmes... :)

 

faut faire un script que tu places dans netlogon, renseigne toi dans la section windows

 

salut j'ai trouvé l'explication mais sa me renvoit pas mal d'erreur quand j'essaye d'installer les modules (http://forum.hardware.fr/hfr/OSAlternatifs/reseaux-securite/ca-marche-wiki-sujet_52742_13.htm)

 

y'aurai pas un moyen plus simple d'automatiser la création des homedir ???


Message édité par OttOman le 15-02-2007 à 11:50:38
n°886573
loignon
Posté le 14-02-2007 à 15:17:36  profilanswer
 

bonjour!
J'ai un soucis quand je veux ajouter mon SID dans LDAP:
sambatest:~# net getlocalsid
[2007/02/14 14:09:52, 0] lib/smbldap.c:smbldap_search_domain_info(1413)
 Adding domain info for BRANLY2 failed with NT_STATUS_UNSUCCESSFUL
SID for domain SAMBATEST is: S-1-5-21-285430213-1963330331-1849421376
 
Merci de m'aider.

Message cité 1 fois
Message édité par loignon le 14-02-2007 à 15:19:46

---------------
L'oignon fait la force!
n°886765
OttOman
Posté le 15-02-2007 à 09:40:00  profilanswer
 

loignon a écrit :

bonjour!
J'ai un soucis quand je veux ajouter mon SID dans LDAP:
sambatest:~# net getlocalsid
[2007/02/14 14:09:52, 0] lib/smbldap.c:smbldap_search_domain_info(1413)
 Adding domain info for BRANLY2 failed with NT_STATUS_UNSUCCESSFUL
SID for domain SAMBATEST is: S-1-5-21-285430213-1963330331-1849421376

 

Merci de m'aider.

 

cherche dans les pages précédentes, le problème a été évoqué... il me semble que c'était dû a un doublon d'host... (donc essaye de voir si ta pas deux pcs avec le meme host)

 


A+


Message édité par OttOman le 15-02-2007 à 09:40:36
mood
Publicité
Posté le 15-02-2007 à 09:40:00  profilanswer
 

n°886774
OttOman
Posté le 15-02-2007 à 10:01:38  profilanswer
 

Sinon pour mon problème, ya pa un moyen plus simple de créer les homedir... ?
 
Est il possible d'exécuter un script shell lors du démarrage des clients ?
 
un script qui execute la commande mkdir 777 /home/%u par ex...
 
Sinon il faut que je trouve un système pour la création d'adresse mail lorsqu'un client samba est ajouté avec lam...
 
Mon tuteur m'a filé les commandes linux... (fau se connecter en ssh sur un poste, se mettre en root et taper qq commande useradd -g...)
 
N'hésitez pas si vous avez une idée ^^
 
 

n°886806
ced206
Solaris 10 !
Posté le 15-02-2007 à 11:12:28  profilanswer
 

Salut,
 
Merci pour la doc :)
 
En fait j'ai installé phpadminldap, et au lancement, il ne demande pas de mot de passe...avez vous une idée ?  
 
merci
 
ced

n°886812
OttOman
Posté le 15-02-2007 à 11:33:37  profilanswer
 

ced206 a écrit :

Salut,
 
Merci pour la doc :)
 
En fait j'ai installé phpadminldap, et au lancement, il ne demande pas de mot de passe...avez vous une idée ?  
 
merci
 
ced


 
tu devrais avoir un formulaire normalement...
user : cn=admin,dn=domain,dn=com
pass : ton pass
 
ps : un conseil : utilise tjs le même pass...
 
Si tu n'as pas le formulaire, essaye de réinstaller phpldapadmin... mais perso moi jutilise lam, c beaucoup plus simple ;)  
 
++

n°886841
ced206
Solaris 10 !
Posté le 15-02-2007 à 12:00:48  profilanswer
 

No pas de formulaire ...rien. Ca pose un problème de sécurité cette histoire...

n°886878
loignon
Posté le 15-02-2007 à 13:23:40  profilanswer
 

arf! J'ai voulu recommencer le tuto pour faire un truc propre...et là le drame je n'arrive même plus à faire une entrée dans l'annuaire!!
Quand j'ai installé le paquetage d'LDAP et que j'ai fais la config' du slapd.conf je tente un "ldapadd" avec un fichier ldif stocké dans le même répertoire que mon slapd.conf (/etc/ldap) et là il me dit qu'il ne trouve pas le fichier .ldif
aidez-moi SVP je deviens fou!!!

n°886898
ced206
Solaris 10 !
Posté le 15-02-2007 à 13:51:16  profilanswer
 

Comment ca il n'arrive pas à trouver le fichier ?
 
C'est quoi la commande complete que tu as utilsé ?  
 
Pour info :
#ldapadd -x -D "cn=admin,dc=base,dc=fr" -W -f <fichier.ldif>

n°886901
loignon
Posté le 15-02-2007 à 13:53:41  profilanswer
 

c'est bon problème résolu...enfin pas vraiment mais ça marche d'un coup paf paf sans rien changer!
je comprend mieux pourquoi je veux faire de l'informatique mon métier...OU PAS!!!
tchô!

n°886903
loignon
Posté le 15-02-2007 à 13:55:03  profilanswer
 

et la commande était bien celle-là et quand je la rentrais il me mettais "<fichier.ldif> : no such file or directory"
mais ça marche donc tout va bien merci!

n°886912
OttOman
Posté le 15-02-2007 à 14:07:09  profilanswer
 

@ced206 : http://adresseip/phpldapadmin < tu n'as pas un menu a droite ? normalement tu dois cliquer sur un lien pour te loguer, si je me souviens bien...

n°886924
ced206
Solaris 10 !
Posté le 15-02-2007 à 14:21:21  profilanswer
 

ah t'as du mal taper le nom du fichier ldif ou bien que tu la directory n'est pas la bonne.

n°886925
ced206
Solaris 10 !
Posté le 15-02-2007 à 14:21:47  profilanswer
 

Non rien. J'arrive direct au DIT

n°886948
loignon
Posté le 15-02-2007 à 15:40:52  profilanswer
 

bon...alors voilà j'ai un nouveau problème, presque similaire mais différent quand même des précédents de ce topic!
 
voilà ce que j'ai quand je fais le smbldap-populate :
 
sambatest:~# smbldap-populate
Use of uninitialized value in substitution (s///) at /usr/share/perl5/smbldap_tools.pm line 115, <CONFIGFILE> line 26.
Using workgroup name from smb.conf: sambaDomainName=branly2
Use of uninitialized value in string ne at /usr/sbin/smbldap-populate line 93.
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
=> Warning: you must update smbldap.conf configuration file to :
=> sambaUnixIdPooldn parameter must be set to "sambaDomainName=branly2,dc=branly,dc=fr"
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
Using builtin directory structure
Use of uninitialized value in pattern match (m//) at /usr/sbin/smbldap-populate line 162.
Use of uninitialized value in pattern match (m//) at /usr/sbin/smbldap-populate line 163.
Use of uninitialized value in pattern match (m//) at /usr/sbin/smbldap-populate line 164.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 173.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 237.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 237.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 237.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in concatenation (.) or string at /usr/sbin/smbldap-populate line 275.
Use of uninitialized value in string at /usr/share/perl5/smbldap_tools.pm line 160.
entry dc=branly,dc=fr already exist.
entry  already exist.
entry  already exist.
entry  already exist.
adding new entry: ou=idmap, $ {suffix}
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 6.
entry sambaDomainName=branly2,dc=branly,dc=fr already exist. Updating it...
failed to modify entry: sambasid: value #0 invalid per syntax at /usr/sbin/smbldap-populate line 453, <GEN1> line 7.
adding new entry: uid=Administrator,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 8.
adding new entry: uid=nobody,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 9.
adding new entry: cn=Domain Admins,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 10.
adding new entry: cn=Domain Users,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 11.
adding new entry: cn=Domain Guests,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 12.
adding new entry: cn=Domain Computers,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 13.
adding new entry: cn=Administrators,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 19.
adding new entry: cn=Print Operators,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 20.
adding new entry: cn=Backup Operators,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 21.
adding new entry: cn=Replicators,
failed to add entry: invalid DN at /usr/sbin/smbldap-populate line 460, <GEN1> line 21.
 
Merci de votre aide!


Message édité par loignon le 15-02-2007 à 15:44:23

---------------
L'oignon fait la force!
n°886968
OttOman
Posté le 15-02-2007 à 16:40:06  profilanswer
 

re,

 

vérifie que tu as bien mis :

Code :
  1. suffix="dc=branly,dc=fr"


dans ton fichier smbldap.conf qui se trouve dans le répertoire /etc/smbldap-tools...

 

et relances smbldap-populate...

 

si sa marche toujours pas, montres nous ton fichier smbldap.conf...

 

ps : pour être franc, j'ai tjs pas compris l'utilité des 'dc=...', mon domaine étant X, j'ai mis que ' suffix="dc=X" '...

 

jvoudrais savoir si quelques sy connaient en script shell... je voudrais me connecter sur un shell et executer qq commandes en lançant simplement le script qui me demande qq parametres...

 

mon fichier :

Code :
  1. echo -n "Entrez le nom de l'utilisateur a créé : "
  2. read user
  3. ssh toto@192.168.0.5
  4. echo "mot_de_pass_toto"
  5. echo "su"
  6. echo "mot_de_pass_root"
  7. echo "useradd -g 12 -s /bin/true $user
  8. echo "passwd $user"
  9. echo "le mot de pass de $user"
  10. echo "le mot de pass de $user"
  11. echo "exit"
 

Le script doit demander le nom de l'utilisateur a créé... se connecter au shell, envoyer le mot de pass, se mettre en root, envoyé la commande useradd, fixer le pass et se déconnecter...

 

j'espere avoir été clair...
merci


Message édité par OttOman le 15-02-2007 à 16:50:00
n°886971
loignon
Posté le 15-02-2007 à 16:50:32  profilanswer
 

J'ai vérifier la ligne est bonne je crois, alors voilà mon smb.conf :
 
 
[global]
 
## Browsing/Identification ###
 
# Change this to the workgroup/NT-domain name your Samba server will part of
   workgroup = branly2
   netbios = sambatest
 
# server string is the equivalent of the NT Description field
   server string = %h server (Samba %v)
 
# Windows Internet Name Serving Support Section:
# WINS Support - Tells the NMBD component of Samba to enable its WINS Server
;   wins support = no
 
# WINS Server - Tells the NMBD components of Samba to be a WINS Client
# Note: Samba can be either a WINS Server, or a WINS Client, but NOT both
;   wins server = w.x.y.z
 
# This will prevent nmbd to search for NetBIOS names through DNS.
   dns proxy = no
 
# What naming service and in what order should we use to resolve host names
# to IP addresses
;   name resolve order = lmhosts host wins bcast
 
 
# "security = user" is always a good idea. This will require a Unix account
# in this server for every user accessing the server. See
# /usr/share/doc/samba-doc/htmldocs/ServerType.html in the samba-doc
# package for details.
   security = user
 
# You may wish to use password encryption.  See the section on
# 'encrypt passwords' in the smb.conf(5) manpage before enabling.
   encrypt passwords = true
 
# If you are using encrypted passwords, Samba will need to know what
# password database type you are using.  
 
; LDAP
 
   passdb backend = ldapsam:ldap://10.0.0.27/
   ldap passwd sync = yes
   ldap admin dn = cn=root,dc=branly,dc=fr
   ldap suffix = dc=branly,dc=fr
   ldap group suffix = ou=groupes
   ldap user suffix = ou=utilisateurs
   ldap machine suffix = ou=machines
   add user script = /usr/sbin/smbldap-useradd -m "%u"
   ldap delete dn = yes
   delete user script = /usr/sbin/smbldap-userdel "%u"
   add machine script = /usr/sbin/smbldap-useradd -w "%u"
   add group script = /usr/sbin/smbldap-groupadd -p "%g"
   delete group script = /usr/sbin/smbldap-groupdel "%g"
   add user to group script = /usr/sbin/smbldap-groupmod -m "%u" "%g"
   delete user from group script = /usr/smbldap-groupmod -x "%u" "%g"
   set primary group script = /usr/sbin/smbldap-usermod -g "%g" "%u"
 
   obey pam restrictions = yes
 
;   guest account = nobody
   invalid users = root
 
# This boolean parameter controls whether Samba attempts to sync the Unix
# password with the SMB password when the encrypted SMB password in the
# passdb is changed.
   unix password sync = no
 
# For Unix password sync to work on a Debian GNU/Linux system, the following
# parameters must be set (thanks to Augustin Luton <aluton@hybrigenics.fr> for
# sending the correct chat script for the passwd program in Debian Potato).
   passwd program = /usr/bin/passwd %u
   passwd chat = *Enter\snew\sUNIX\spassword:* %n\n *Retype\snew\sUNIX\spassword:* %n\n .
 
# This boolean controls whether PAM will be used for password changes
# when requested by an SMB client instead of the program listed in
# 'passwd program'. The default is 'no'.
;   pam password change = no
 
############ Misc ############
 
# Using the following line enables you to customise your configuration
# on a per machine basis. The %m gets replaced with the netbios name
# of the machine that is connecting
;   include = /home/samba/etc/smb.conf.%m
 
# Most people will find that this option gives better performance.
# See smb.conf(5) and /usr/share/doc/samba-doc/htmldocs/speed.html
# for details
# You may want to add the following on a Linux system:
#         SO_RCVBUF=8192 SO_SNDBUF=8192
   socket options = TCP_NODELAY
 
# The following parameter is useful only if you have the linpopup package
# installed. The samba maintainer and the linpopup maintainer are
# working to ease installation and configuration of linpopup and samba.
;   message command = /bin/sh -c '/usr/bin/linpopup "%f" "%m" %s; rm %s' &
 
# Domain Master specifies Samba to be the Domain Master Browser. If this
# machine will be configured as a BDC (a secondary logon server), you
# must set this to 'no'; otherwise, the default behavior is recommended.
   domain master = yes
   domain logons = yes
   local master = yes
 
# Some defaults for winbind (make sure you're not using the ranges
# for something else.)
;   idmap uid = 10000-20000
;   idmap gid = 10000-20000
;   template shell = /bin/bash
 
 
Merci!


---------------
L'oignon fait la force!
n°886975
loignon
Posté le 15-02-2007 à 17:04:13  profilanswer
 

Oups j'm'a gouré  :ouch:  
 
Voilà le smbldap.conf :  
 
slaveLDAP="10.0.0.27"
slaveports="389"
masterLDAP="10.0.0.27"
masterports="389"
ldapTLS="0"
verify="require"
suffix="dc=branly,dc=fr"
utilisateursdn="ou=utilisateurs, $ {suffix}"
machinesdn="ou=machines, $ {suffix}"
groupesdn="ou=groupes, $ {suffix}"
idmapdn="ou=idmap, $ {suffix}"
scope="sub"
hash_encrypt="SSHA"
crypt_salt_format="%s"
userLoginShell="/bin/bash"
userHome="/home/%U"
userHomeDirectoryMode="700"
userGecos="System User"
defaultUserGid="513"
defaultComputerGid="515"
skeletondir="/etc/skel"
defaultMaxPasswordAge="45"
 
with_smbpasswd="0"
smbpasswd="/usr/bin/smbpasswd"
 
with_slappasswd="0"
salppasswd="/usr/bin/slappasswd"
 
 
Merci et désolé!


---------------
L'oignon fait la force!
n°887817
OttOman
Posté le 19-02-2007 à 09:58:04  profilanswer
 

Code :
  1. workgroup = branly2
 

tu choisis branly2 pour ton domaine et tu mets branly par la suite... modifie le workgroup, met plutot branly et réessayes...

 
Code :
  1. suffix="dc=branly,dc=fr"
 
Code :
  1. ldap admin dn = cn=root,dc=branly,dc=fr
  2. ldap suffix = dc=branly,dc=fr
 

ps: c'est peut pas pour ça... mais le message d'erreur signale une incohérence entre les fichiers smbldap.conf et smb.conf.

 

@+


Message édité par OttOman le 19-02-2007 à 10:00:19
n°887822
loignon
Posté le 19-02-2007 à 10:25:54  profilanswer
 

Arf! Merci mais si les domaines ne sont pas les même c'est parce que c'est le but de mon projet...qu'un utilisateur puisse s'identifier de différents domaines samba, via LDAP. Et je n'arrive pas à trouver d'incohérence entre mes 2 fichiers de conf. Tant pis je continue mes recherche, merci quand même à plouch!
Tchô!


---------------
L'oignon fait la force!
n°887858
aknott31
Que la fête commence...
Posté le 19-02-2007 à 12:18:47  profilanswer
 

ca marche pas comme ca
ton suffix doit etre le meme que ton workgroup
si tu veux plusieurs domaines, il va te falloir plusieurs serveurs
et apres activer les approbations inter-domaines


---------------
hebergez vos images
n°887861
dam1330
...
Posté le 19-02-2007 à 12:23:59  profilanswer
 

pour la création du home, regarde du cote de libpam-mkhomedir
 
regarde sur mon wiki dans les howto authentifications linux

n°887863
loignon
Posté le 19-02-2007 à 12:29:00  profilanswer
 

J'ai plusieurs serveurs, un LDAP et un Samba pour le moment, d'autres Samba arriveront après.
Mon workgroup c'est mon Samba, et le suffix correspond au domaine du LDAP.
Le pire c'est que ça marchait là où je bloque, mais pour faire propre j'ai voulu tout réinstaller et maintenant ça ne marche plus!!!
Pourtant j'ai refais la même config'!!! Pour le Home je verrai après, mais je le suis ton tuto je n'en serai même pas "si loin" sinon, alors merci!


---------------
L'oignon fait la force!
n°888212
OttOman
Posté le 20-02-2007 à 09:59:28  profilanswer
 

si tu mets xxx pour le nom du domaine, tu dois mettre dc=xxx, si j'ai bien compris...

n°888213
OttOman
Posté le 20-02-2007 à 10:04:38  profilanswer
 

@dam1330: le packet est déjà installé

Code :
  1. root@desktop:~# apt-get install libpam-mkhomedir
  2. Lecture des listes de paquets... Fait
  3. Construction de l'arbre des dépendances     
  4. Reading state information... Fait     
  5. Note, sélection de libpam-modules au lieu de libpam-mkhomedir
  6. libpam-modules est déjà la plus récente version disponible.
  7. 0 mis à jour, 0 nouvellement installés, 0 à enlever et 131 non mis à jour.
 

je continue à regarder le wiki...

 

EDIT: bon j'ai fait tout ce qui avait à faire...

 

Quand je fais su - 'user', ça créé bien le répertoire mais jdois tjs taper cette commande pour qu'il créé le homedir apres avoir créé lutilisateur via lam (a chaque fois) ?

 

moi  je voulais qu'il soit créé par lam ou au démarrage... J'ai fais un autre test, jai créé un user par lam et je me suis logué... mais son homedir n'a pas été créé...

 

pour les @include, j'en ai pas mis (rajouté plutot car ils y étaient déja)... Quelle utilité ? et dans quels fichiers me conseilles tu de les mettre ? (su &

 

Sinon j'ai trouvé une erreur dans mes logs:

Code :
  1. [2007/02/15 14:50:24, 2] lib/access.c:check_access(324)
  2.   Allowed connection from  (192.168.30.120)
  3. [2007/02/15 14:50:24, 2] libsmb/credentials.c:creds_server_check(159)
  4.   creds_server_check: credentials check failed.
  5. [2007/02/15 14:50:24, 2] rpc_server/srv_netlog_nt.c:_net_sam_logon(667)
  6.   _net_sam_logon: creds_server_step failed. Rejecting auth request from client TOP machine account TOP$
  7. [2007/02/15 14:50:24, 2] lib/smbldap.c:smbldap_open_connection(722)
  8.   smbldap_open_connection: connection opened


Message édité par OttOman le 20-02-2007 à 12:40:54
n°888998
Backy7
Posté le 22-02-2007 à 14:44:46  profilanswer
 

Tout d'abord, bonjour à tous et je remercie Dam1330 pour son exellent tuto.
 
Voilà, ayant installé le serveur et les clients correctement(tout fonctionne comme décrit dans le tuto).
Je suis arrivé à la partie concernant le montage automatique des homes directory.
J'ai donc installé NFS et tout s'est bien déroulé, tout était fonctionnel, les homes se montaient correctement à chaque initialisation de session. Mais quel fut ma stupeur de découvrir une faille de sécurité GIGANTESQUE qui permet à n'importe quel usager root sur sa machine de se connecter sans mots de passe.  
C'est pourquoi j'ai décidé de passer par pam_mount pour  monter automatiquement les homes clients et là, c'est le drame!
Pas moyen de démarrer une session graphique alors que tout fonctionnait parfaitement en mode console.
A l'aide de mon ami google, j'ai découvert que le problème provenait probablement des sockets.
 
Ma question est donc: est-ce que quelqu'un a-t-il déjà réussi à faire démarrer une session graphique(kdm ou gdm) en passant par l'automontage via pam_mount?
 
PS:j'ai déjà lu que Dam1330 disait que c'était tout bonnement impossible de monter les homes directory via pam_mount mais je demande quand même des confirmations provenant d'autres menbres.
 

n°889096
dam1330
...
Posté le 22-02-2007 à 19:10:48  profilanswer
 

meme avec root_squash ?

n°889117
black_lord
Truth speaks from peacefulness
Posté le 22-02-2007 à 20:54:46  profilanswer
 

ça sent le mec tout aigri qui a bien lu le manuel...


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°889123
dam1330
...
Posté le 22-02-2007 à 21:31:03  profilanswer
 

Backy7 a écrit :


PS:j'ai déjà lu que Dam1330 disait que c'était tout bonnement impossible de monter les homes directory via pam_mount mais je demande quand même des confirmations provenant d'autres menbres.


 
 
j'ai dit ca ou moi ?

n°889168
Backy7
Posté le 23-02-2007 à 08:58:44  profilanswer
 

Citation :

pour ta derniere question, tu veux faire quoi avec ? tu comptes utilises gnome ou kde ? si oui t'es oblig d'utiliser nfs, dans les fichiers de gnome ou kde y a des fichiers "socket", y a que le nfs qui les supportent.


 
Excuse moi, j'ai lu ca et j'ai surement mal interprété ce que tu as voulu dire.  
 
Egalement, je me suis mal exprimé, ce que j'ai voulu dire c'est que oui les homes directory se montent bien via pam_mount mais qu'il ne permettent de démarrer via une interface graphique.
 
Maintenant, pour répondre à ta question, oui, même avec root_squash, n'importe quel personne étant root sur sa machine peut se connecter sans mot de passe. Donc voilà, je cherche une solution pour sécuriser!


Message édité par Backy7 le 23-02-2007 à 09:01:57
n°889308
dam1330
...
Posté le 23-02-2007 à 13:28:55  profilanswer
 

meme avec les droit 700 sur le home directory ?

n°889328
Backy7
Posté le 23-02-2007 à 14:23:34  profilanswer
 

Tous les homes directory des clients sont en 700.
Et de toute facon, je ne pense pas que le fait qu'on ne demande pas de password si on s'authentifie à partir de root proviennent des droits des dossiers.

n°889666
aknott31
Que la fête commence...
Posté le 24-02-2007 à 16:28:22  profilanswer
 

Backy7 a écrit :

Tous les homes directory des clients sont en 700.
Et de toute facon, je ne pense pas que le fait qu'on ne demande pas de password si on s'authentifie à partir de root proviennent des droits des dossiers.


tu parles de quoi là?

 

si tu ouvre une session root, tu as un acces sans restrictions a toute ta machine
si tu fais un su - usertest
alors tu peux devenir usertest sans le password (c'est normal et rien ne peut l'empecher...)
t'as qu'a pas te logguer root ou donner le password a n'importe qui...

 

pour les acces aux dossiers nfs
le root_squash ou no_root squash impactent les doits d'acces aux données


---------------
hebergez vos images
n°890021
Backy7
Posté le 26-02-2007 à 08:57:32  profilanswer
 

aknott31 a écrit :


si tu fais un su - usertest
alors tu peux devenir usertest sans le password (c'est normal et rien ne peut l'empecher...)


Merci, c'est tous ce que je voulais savoir
 

aknott31 a écrit :


t'as qu'a pas te logguer root ou donner le password a n'importe qui...


Comme si j'allais donner le mot de passe root à quelqu'un!  
De toute facon, on peut contourner le problème en:
-réinstallant une version de linux
-amenant son portable
 
Il ne me reste plus qu'à faire filtrage mac, IP + interdire le dual boot + interdire l'accès au BIOS.  
C'est un peu lourd comme procédé et ca ne garantit toujours pas une sécurité optimale mais ca en rebutera surement plus d'un.

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  16  17  18  ..  22  23  24  25  26  27

Aller à :
Ajouter une réponse
 

Sujets relatifs
Samba qui marche presque pas ...petit souci samba...
Combat de titan partage samba et windows 2000 serverLinux SUse 10.0 dispo. : y'en aura pour tout le monde !
session sambaRED HAT 9 et Open LDAP
postfix+cyrus-imap+ldap : problème autocreatesamba et user windows
[samba] lenteur à d'ouverture du partage via XP 
Plus de sujets relatifs à : ldap / samba - guide - CA MARCHE !! WIKI dispo


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)