Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
5382 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  17  18  19  ..  22  23  24  25  26  27
Auteur Sujet :

ldap / samba - guide - CA MARCHE !! WIKI dispo

n°890021
Backy7
Posté le 26-02-2007 à 08:57:32  profilanswer
 

Reprise du message précédent :

aknott31 a écrit :


si tu fais un su - usertest
alors tu peux devenir usertest sans le password (c'est normal et rien ne peut l'empecher...)


Merci, c'est tous ce que je voulais savoir
 

aknott31 a écrit :


t'as qu'a pas te logguer root ou donner le password a n'importe qui...


Comme si j'allais donner le mot de passe root à quelqu'un!  
De toute facon, on peut contourner le problème en:
-réinstallant une version de linux
-amenant son portable
 
Il ne me reste plus qu'à faire filtrage mac, IP + interdire le dual boot + interdire l'accès au BIOS.  
C'est un peu lourd comme procédé et ca ne garantit toujours pas une sécurité optimale mais ca en rebutera surement plus d'un.

mood
Publicité
Posté le 26-02-2007 à 08:57:32  profilanswer
 

n°890041
dam1330
...
Posté le 26-02-2007 à 09:40:28  profilanswer
 

dans les ecoles c'est ce qui est fait

n°890653
OttOman
Posté le 27-02-2007 à 16:10:47  profilanswer
 

winbind use default domain = Yes
nt acl support = No
msdfs root = Yes
 
a quoi correspond ces options ?

n°890741
aknott31
Que la fête commence...
Posté le 27-02-2007 à 18:18:23  profilanswer
 

OttOman a écrit :

winbind use default domain = Yes
nt acl support = No
msdfs root = Yes

 

a quoi correspond ces options ?


msdfs si tu veux utiliser les distributed filesystems de Microsoft (MSDFS)
j'en sais pas plus... voir samba.org pour en savoir plus
nt acl support: si tu veux exploiter les ACL (droits d'acces plus evolués que rwx) (man  getfacl et setfacl)

 

winbind use default domain :
si tu as paramettré ton samba comme client d'un domaine NT/2000,
l'authentification des users via winbind se fait sous la forme DOMAINE/user (a l'invite de login)
sauf si tu as mis le winbind use default domain = yes dans ce cas pas besoin de taper DOMAINE/ quand tu te loggue...

 

(voir getent passwd)
avec winbind use default domain = no ca te retourne la listeavec le nom du domaine
DOMAINE/user1:.....
DOMAINE/user2:...
avec winbind... = yes
user1:...
user2:...

 

@+

 



---------------
hebergez vos images
n°890873
OttOman
Posté le 28-02-2007 à 10:15:52  profilanswer
 

thanks ^^
 
mon samba est conf en PDC ^^
 
jai enlevé :
nt acl support = No
msdfs root = Yes  
 
est ce que la ligne 'winbind use default domain = Yes' est utile ?

n°891039
nalcof
Ainsi vous réclamez mon aide !
Posté le 28-02-2007 à 14:54:17  profilanswer
 

Salut a tous !
 
Deja merci pour toutes les infos sur ce post, elles m'ont beaucoup aider, mais j'ai encore un petit soucis, j'explique:
 
- Serveur1 = PDC avec dessus SAMBA+LDAP
- serveur2 = SAMBA (non PDC)
 
J'ai créer un domaine qui fait serveur de fichiers avec une authentification, j'ai logiquement pris LDAP + SAMBA. Sur le PDC tout fonctionne correctement, mon serveur est deja en production et tous va tres bien.
J'ai egalement un autre serveur que je voudrais joindre au domaine et utiliser ma base LDAP pour l'authentification sur ce dernier.
Lorsque que je me connecte a mon serveur 2 grace a un explorateur en faisant \\serveur2, il me met la fenetre de login.
 
Comment fait on pour qu il s'authentifie sur le LDAP ? Ci joint le smb.conf de mon serveur2
 

Code :
  1. [global]
  2.         workgroup = xxxx
  3.         security = domain
  4.         log level = 2
  5.         syslog = 0
  6.         log file = /var/log/samba/smb.log
  7.         max log size = 50
  8.         smb ports = 139
  9.         ldap suffix = dc=xxx,dc=xxx
  10.         ldap machine suffix = ou=Machines
  11.         ldap user suffix = ou=Users
  12.         ldap group suffix = ou=Groups
  13.         ldap idmap suffix = ou=Idmap
  14.         ldap admin dn = cn=xxx,dc=xxx,dc=xxx
  15.         idmap backend = ldap:ldap://ldap.xxx.xxx
  16.         idmap uid = 10000-20000
  17.         idmap gid = 10000-20000
  18.         winbind trusted domains only = Yes


 
Le reste du fichier n'entre pas en compte je pense.
J'ai essayé winbind mais je suis pas du tt sur de mon compte, ni de la facon de faire.
 
merci pour les aides !

Message cité 1 fois
Message édité par nalcof le 28-02-2007 à 14:55:16
n°891040
vodkakok
Posté le 28-02-2007 à 14:58:35  profilanswer
 

Salut @ tous ceux qui ont participé à ce topic
Merci pour ton tuto dams !!!
 
C'est la deuxieme fois que je suis ce tuto mais j'ai un souci :
lorsque je passe la commande net getlocalsid le système me retourne :

Citation :


[2007/02/28 14:47:31, 0] lib/smbldap.c:smbldap_search_suffix(1346)
  smbldap_search_suffix: Problem during the LDAP search:  (No such object)
SID for domain ATHENA-0 is: S-1-5-21-1375454823-51987576-1905047465


Mon serveur tourne sous ubuntu dapper drake serveur
 
j'ai parcourus le topic mais j'ai peut etre loupé la réponse à mon probleme
je peux poster eventuellement d'autres infos
 
Si qqun à une idée, merci de votre aide
 
 
 
Petit complement :
Mon serveur est destiné à faire serveur d'authentification pour des clients unix sous ubuntu edgy eft, gérer des partages suivant les droits des utilisateurs et profils itinérants.
Dans un premier temps il n'est pas prévu d'ajouter des clients Windows, mais on ne sait jamais.
je me suis dit que samba combiné avec LDAP pour l'authentification serait une bonne solution mais j'ai pu me tromper...

Message cité 1 fois
Message édité par vodkakok le 28-02-2007 à 15:36:11

---------------
Plop ?
n°891056
aknott31
Que la fête commence...
Posté le 28-02-2007 à 15:51:46  profilanswer
 

OttOman a écrit :

thanks ^^

 

mon samba est conf en PDC ^^

 

jai enlevé :
nt acl support = No
msdfs root = Yes

 

est ce que la ligne 'winbind use default domain = Yes' est utile ?


Si ton samba est un PDC et pas de serveur sous NT/2000 alors pas besoin du winbind user default domain
d'ailleurs tu n'as besoin d'aucun des parametres liés à winbind.

 

pour info si absente du smb.conf = no

  


---------------
hebergez vos images
n°891061
aknott31
Que la fête commence...
Posté le 28-02-2007 à 15:56:57  profilanswer
 

nalcof a écrit :

Salut a tous !

 

Deja merci pour toutes les infos sur ce post, elles m'ont beaucoup aider, mais j'ai encore un petit soucis, j'explique:

 

- Serveur1 = PDC avec dessus SAMBA+LDAP
- serveur2 = SAMBA (non PDC)

 

J'ai créer un domaine qui fait serveur de fichiers avec une authentification, j'ai logiquement pris LDAP + SAMBA. Sur le PDC tout fonctionne correctement, mon serveur est deja en production et tous va tres bien.
J'ai egalement un autre serveur que je voudrais joindre au domaine et utiliser ma base LDAP pour l'authentification sur ce dernier.
Lorsque que je me connecte a mon serveur 2 grace a un explorateur en faisant \\serveur2, il me met la fenetre de login.

 

Comment fait on pour qu il s'authentifie sur le LDAP ? Ci joint le smb.conf de mon serveur2

  


 

tu vire tous ce qui suit


smb ports = 139
ldap suffix = dc=xxx,dc=xxx
ldap machine suffix = ou=Machines
ldap user suffix = ou=Users
ldap group suffix = ou=Groups
ldap idmap suffix = ou=Idmap
ldap admin dn = cn=xxx,dc=xxx,dc=xxx
idmap backend = ldap:ldap://ldap.xxx.xxx
idmap uid = 10000-20000
idmap gid = 10000-20000
winbind trusted domains only = Yes

 

tu ajoute password server = *
tu sauve ton smb.conf
puis tu lance :
net join xxxx (ton nom de domaine)

 

entrer le password  (celui saisi lors du smbpasswd -w sur serveur1)

 

avec ca tu aura l'authentification des acces a serveur2 se faisant en interrogeant serveur1 (le * signifie le premier PDC trouvé sur le réseau)
on parle bien sûr uniquement des authentifications samba

 

faut encore ajouter ton serveur2 sur le ldap(/etc/ldap.conf, /etc/nsswitch.conf etc)

 

EDIT : p..ain d'edit...

 


Message édité par aknott31 le 28-02-2007 à 16:02:09

---------------
hebergez vos images
n°891075
nalcof
Ainsi vous réclamez mon aide !
Posté le 28-02-2007 à 16:07:22  profilanswer
 

Merci aknott31 pour la rapidité.
 
Peux tu detailler ce qu il faut que change dans les fichiers /etc/ldap.conf, /etc/nsswitch.conf etc, Il faut modicfier ceux du serveur2 ?
Mon authentification LDAP fonctionnera t elle ?
Faudra t il créer les utilisateur sur le serveur2 ?
 
Merci bcp en tt cas ;)

mood
Publicité
Posté le 28-02-2007 à 16:07:22  profilanswer
 

n°891117
OttOman
Posté le 28-02-2007 à 16:40:19  profilanswer
 

ok...
 
Sinon je suis entrain d'installer postfix, courier... SquirrelMail etc
 
j'ai configuré le tout en mixant deux tutos...
 
J'ai beau cherché sur google, j'ai pas trouvé comment jpeux vérifier si mon serveur de messagerie fonctionne correctement, sinon je n'arrive pas à me loguer via linterface SquirrelMail  
 
j'ai le message  

Code :
  1. ERROR
  2. Unknown user or password incorrect.


quand j'essaye de me loguer avec le compte admin et le pass défini dans les fichiers .cf (/etc/postfix...)
 
Fichier /var/log/mail.log:

Code :
  1. Feb 28 16:38:06 stvs-desktop imapd: Connection, ip=[:ffff:127.0.0.1]
  2. Feb 28 16:38:06 stvs-desktop imapd: LOGIN FAILED, user=admin, ip=[:ffff:127.0.0.1]
  3. Feb 28 16:38:11 stvs-desktop imapd: LOGOUT, ip=[:ffff:127.0.0.1], rcvd=40, sent=323


 
Sachant que jutilise un mot de passe unique pour tous les serveurs, le pb ne vient pas du pass.
 
Questions: Est ce que je peux avoir des commandes qui testent le bon fonctionnement du serveur de messagerie... ?
Comment je créé de nouvelles boites mails ? a partir de lam ? Ou je défini le groupe qui va contenir les boites mails ?
 
Je suis un peu perdu.
 
ps: samba & ldap fonctionnent correctement...  
jveux que lam créé la boite mail et le compte samba qd je créé le compte utilisateur...


Message édité par OttOman le 28-02-2007 à 16:48:40
n°891126
vodkakok
Posté le 28-02-2007 à 17:05:36  profilanswer
 

Probleme résolu pour moi


---------------
Plop ?
n°891127
aknott31
Que la fête commence...
Posté le 28-02-2007 à 17:13:12  profilanswer
 

nalcof a écrit :

Merci aknott31 pour la rapidité.

 

Peux tu detailler ce qu il faut que change dans les fichiers /etc/ldap.conf, /etc/nsswitch.conf etc, Il faut modicfier ceux du serveur2 ?
Mon authentification LDAP fonctionnera t elle ?
Faudra t il créer les utilisateur sur le serveur2 ?

 

Merci bcp en tt cas  ;)


pas de quoi, j'avais pas grd chose à faire cet aprem et je passais par là...
alors pour repondre à tes questions,
pour le ldap ca depend de ce que tu veux faire.

 

si tu veux utiliser serveur2 en local s/s linux avec un des comptes du ldap, il doit etre client du ldap d'où les modifs de /etc/ldap.conf /etc/nsswitch etc...

 

ces modifs dependent aussi de la distrib linux que tu utilise
par ex etc/ldap.conf est parfois /etc/nssldap.conf parfois /etc/ldap/ldap.conf etc...
mais tu dois avoir un utilitaire pour modifier ce fichier en mode graphique (en tout cas sur fedora et red hat c'est le cas)
pour les autres distribs, je vais pas trop pouvoir t'aider. mais en cherchant sur le topic tu devrais trouver...

 

mais dans les grandes lignes, tu dois trouver dans le ldap.conf l'adresse du serveur maitre ldap (serveur1)
le nom de domaine dc=toto,dc=titi et d'autres infos.
le /etc/nsswitch.conf tout simplement
aux lignes passwd, shadow et group apres files tu ajoute ldap
passwd    files ldap
etc...

 

ensuite, si tu n'utilises serveur2 que pour partager des dossiers avec samba, alors les modifs dont je t'ai parlé dans le precedent post  sont suffisantes.
en fait, toutes les entrées ldap que tu avais posées dans ton smb.conf ne sont necessaires que sur un PDC ou BDC

 

pour un poste membre standard pas besoin de tout ca.(a condition de pas oublier le net join )
et l'authentification quand tu montera un des partages de serveur2 se fera de la maniere suivante:

 

PC demande partage a serveur2 et lui envoie user/password
serveur2 demande a son premier PDC trouvé (soit serveur1)  (d'ou le password server = *) si user/password existent
serveur1 demande a sa base ldap (besoin ici des lignes ldap suffix, ldap machine etc... du smb.conf de serveur1)

 

sais pas si c'est tres clair toussa...

 



---------------
hebergez vos images
n°891128
aknott31
Que la fête commence...
Posté le 28-02-2007 à 17:15:25  profilanswer
 

vodkakok a écrit :

Salut @ tous ceux qui ont participé à ce topic
Merci pour ton tuto dams !!!

 

C'est la deuxieme fois que je suis ce tuto mais j'ai un souci :
lorsque je passe la commande net getlocalsid le système me retourne :


Mon serveur tourne sous ubuntu dapper drake serveur

 

j'ai parcourus le topic mais j'ai peut etre loupé la réponse à mon probleme
je peux poster eventuellement d'autres infos

 

Si qqun à une idée, merci de votre aide

  

Petit complement :
Mon serveur est destiné à faire serveur d'authentification pour des clients unix sous ubuntu edgy eft, gérer des partages suivant les droits des utilisateurs et profils itinérants.
Dans un premier temps il n'est pas prévu d'ajouter des clients Windows, mais on ne sait jamais.
je me suis dit que samba combiné avec LDAP pour l'authentification serait une bonne solution mais j'ai pu me tromper...
ben si tu n'as que des clients unix/linux alors samba....
mais sinon pour ton log
t'aurais pas oublié le smbpasswd -w password_de_rootdn
que contient ton smb.conf?

 

EDIT: si resolu ne pas tenir compte de ma reponse ...

Message cité 1 fois
Message édité par aknott31 le 28-02-2007 à 17:16:54

---------------
hebergez vos images
n°891131
nalcof
Ainsi vous réclamez mon aide !
Posté le 28-02-2007 à 17:26:12  profilanswer
 

Plus dinformations sur mon probleme :
 
Je doit pouvoir acceder a mon serveur via un poste windows XP en faisant simplement \\serveur2 via un explorateur.
Je suis connecter a mon ordinateur avec ma sesion Samba/LDAP du serveur1.
 
J'ai effectué les chagements que tu m'as indiqué, mais tjrs la fenetre de login lorsque je tape \\serveur2
 

n°891132
aknott31
Que la fête commence...
Posté le 28-02-2007 à 17:29:31  profilanswer
 

poste les 2 smb.conf de serveur1 et serveur2


---------------
hebergez vos images
n°891136
nalcof
Ainsi vous réclamez mon aide !
Posté le 28-02-2007 à 17:36:27  profilanswer
 

Serveur1 :

Code :
  1. [global]
  2.         domain logons = yes
  3.         domain master = yes
  4.         ldap admin dn = cn=xxx,dc=xxx,dc=xxx
  5.         ldap group suffix = ou=Groups
  6.         ldap machine suffix = ou=Machines
  7.         ldap passwd sync = yes
  8.         ldap ssl = off
  9.         ldap suffix = dc=xxx,dc=xxx
  10.         ldap user suffix = ou=Users
  11.         local master = yes
  12.         netbios name = serveur1
  13.         os level = 255
  14.         server string = Serveur Primaire
  15.         passdb backend = ldapsam:ldap://localhost/
  16.         preferred master = yes
  17.         security = user
  18.         workgroup = xxxx
  19.         add machine script = /usr/sbin/useradd -g smbmachines -c SambaMachines -s /bin/false '%u'
  20.         socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192
  21.         logon drive = Z:
  22.         logon home = \\%L\%U
  23.         logon path = \\%L\profiles\%U
  24.         logon script = %U.bat
  25.         log file = /var/log/samba/smb.log
  26.         log level = 2
  27.         max log size = 1000


 
Serveur2:

Code :
  1. [global]
  2.         workgroup = xxx
  3.         security = domain
  4.         server string = Serveur Secondaire
  5.         log level = 2
  6.         syslog = 0
  7.         log file = /var/log/samba/smb.log
  8.         max log size = 50
  9.         password server = *

n°891141
aknott31
Que la fête commence...
Posté le 28-02-2007 à 17:51:55  profilanswer
 

t'as bien fait le net join sur serveur2?

 

que te donnes net getdomainsid sur serveur2?

 

tu peux faire un truc aussi sur serveur2
localise le dossier var de samba dans lequel tu vas trouver plein de fichier .tdb
arrete samba
vire tous les tdb
refais le net join
redemarre samba et teste.
ca peux venir d'un vestige pollué dans un des tdb... ca m'est deja arrivé.

 

tu peux aussi passer les logs de serveur2 a 10 et regarder (ou poster) le log correspondant au client xp(IP.log ou nom.log) tu y trouvera des infos  supplementaires

 

EDIT:
os level = 255 pas la peine
os level = 65 suffisant
par contre tu peux aussi mettre sur serveur2 un os level = inferieur a celui de serveur1


Message édité par aknott31 le 28-02-2007 à 17:53:33

---------------
hebergez vos images
n°891264
nalcof
Ainsi vous réclamez mon aide !
Posté le 01-03-2007 à 09:06:45  profilanswer
 

Doit pas etre bon ca  :??:  
 

Code :
  1. serveur2:/var/lib/samba # net getdomainsid
  2. SID for domain serveur2 is: S-1-5-21-145450467-443345093-3123056475
  3. SID for domain domaine is: S-1-5-21-2715151906-2376631856-196305308


 
Le SID ne doit pas etre le meme ?
 
Sinon j'ai virer tous les .tdb et bien fait le net join domaine.
 
Voici le log lorsque j essaye de me connecter :
 

Code :
  1. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  2.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  3. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  4.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  5. [2007/03/01 10:06:55, 0] auth/auth_util.c:make_server_info_info3(1297)
  6.   make_server_info_info3: pdb_init_sam failed!
  7. [2007/03/01 10:06:55, 2] auth/auth.c:check_ntlm_password(317)
  8.   check_ntlm_password:  Authentication for user [xdouzery] -> [xdouzery] FAILED with error NT_STATUS_NO_SUCH_USER
  9. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  10.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  11. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  12.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  13. [2007/03/01 10:06:55, 0] auth/auth_util.c:make_server_info_info3(1297)
  14.   make_server_info_info3: pdb_init_sam failed!
  15. [2007/03/01 10:06:55, 2] auth/auth.c:check_ntlm_password(317)
  16.   check_ntlm_password:  Authentication for user [xdouzery] -> [xdouzery] FAILED with error NT_STATUS_NO_SUCH_USER
  17. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  18.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  19. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  20.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  21. [2007/03/01 10:06:55, 0] auth/auth_util.c:make_server_info_info3(1297)
  22.   make_server_info_info3: pdb_init_sam failed!
  23. [2007/03/01 10:06:55, 2] auth/auth.c:check_ntlm_password(317)
  24.   check_ntlm_password:  Authentication for user [xdouzery] -> [xdouzery] FAILED with error NT_STATUS_NO_SUCH_USER
  25. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  26.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  27. [2007/03/01 10:06:55, 2] smbd/sesssetup.c:setup_new_vc_session(772)
  28.   setup_new_vc_session: New VC == 0, if NT4.x compatible we would close all old resources.
  29. [2007/03/01 10:06:55, 0] auth/auth_util.c:make_server_info_info3(1297)
  30.   make_server_info_info3: pdb_init_sam failed!
  31. [2007/03/01 10:06:55, 2] auth/auth.c:check_ntlm_password(317)
  32.   check_ntlm_password:  Authentication for user [xdouzery] -> [xdouzery] FAILED with error NT_STATUS_NO_SUCH_USER


Message édité par nalcof le 01-03-2007 à 10:11:20
n°891301
aknott31
Que la fête commence...
Posté le 01-03-2007 à 11:03:15  profilanswer
 

non non c'est normal
le localSID de serveur2 est different de celui du domaine
il n'y a que sur le PDC que le localsid et le domainsid sont identiques.
la commande c'etait surtout pour verifier qu'il retournait bien les 2 infos.
 
attends voir...
c'est quand tu fais demarrer -> executer -> \\serveur2
que tu as la question du password?
si oui c'est peut etre normal
maintenant essaye autre chose
ajoute (si il n'y est pas deja un partage sur serveur2)
et executer -> \\serveur2\partage (sur un partage auquel tu as les droits avec le user)
pour voir...
 
tu peux aussi essayer un autre truc
sur serveur2
change password server = * par password server = serveur1


---------------
hebergez vos images
n°891312
nalcof
Ainsi vous réclamez mon aide !
Posté le 01-03-2007 à 11:51:50  profilanswer
 

Voila le net getdomainsid de mon serveur1 :
 

Code :
  1. SID for domain serveur1 is: S-1-5-21-145450467-443345093-3123056475
  2. SID for domain domaine is: S-1-5-21-2715151906-2376631856-196305308


 
Qd je fait demarrer -> executer -> \\serveur2, j'ai la fenetre d'authentification qui apparait.
Je voudrais qu il utilise les infos de LDAP pour s authentifier.
Par example je suis connecter avec ma session users1 sur ma machine au serveur1, qd je vais, via un explorateur windows, sur le serveur2, il utilise la meme authentification, de facon a que se soit transparant. Et ce la sans recréer mes utilisateurs sur mon second serveurs.
- 1 base de donnée utilisateurs
 
Je peux ajouter un partage sur serveur2, mais faut que je mette un chmod 777 sur ce dossier pour y avoir access, sinon ca marche pas, vu que je n'est pas d utilisateur system sur le serveur2. (et je ne veux pas en avoir vu qu il y a un ldap)
 
J'ai modifier password server = * par password server = serveur1, mais cela ne change rien. :(

n°891318
aknott31
Que la fête commence...
Posté le 01-03-2007 à 12:15:06  profilanswer
 

deja y a un probleme
sur serveur1 si c'est bien le PDC, les deux SID devraient etre les memes?!
arette samba sur serveur1
puis
net setlocalsid S-1-5-21-2715151906-2376631856-196305308
le localsid du PDC doit etre = au SID du domaine.
net getdomainsid pour verif que t'as bien le meme.
 
ensuite pour serveur2, je me demande si ca vient pas du fait qu'il ne connais pas les users unix de ton ldap
soit :  
getent passwd sur serveur1 te retourne les users locuaux(/etc/password) + ceux du ldap
getent passwd sur serveur2 ne te retourne que les users locaux
 
dans ce cas, il faut paramettrer ton serveur2 comme client ldap unix (on en revient aux fichiers /etc/ldap etc dont je t'ai parlé)


---------------
hebergez vos images
n°891322
nalcof
Ainsi vous réclamez mon aide !
Posté le 01-03-2007 à 12:22:56  profilanswer
 

lorsque je fait getent passwd sur serveur1, j obtient la liste des utilisateurs de mon serveur1 (clien1$, etc... aisnsi que les users locaux, normal car je les ai créer sur le system pour l'authentification LDAP), pas ceux du LDAP proprment dis.
 
Meme commande sur le serveur2, il m'affiche que les users locaux, pas les suers LDAP.
 
Comment je parametre mon serveur2 comme client LDAP (fichiers /etc/ldap etc ) et comment je vois mes utilisateur LDAP sur le serveur 1 avec la commande getent passwd ?
 
thx  :jap:
 
PS: je part en week-end (bien mérité), je serai de retour lundi matin, dispo ^^


Message édité par nalcof le 01-03-2007 à 12:25:15
n°891327
aknott31
Que la fête commence...
Posté le 01-03-2007 à 12:33:29  profilanswer
 

normalement sur serveur1 un getent passwd doit te retourner
1. les users locaux
2. les machines de ton domaine ldap/samba (machine$)
3. les users de ton domaine ldap

 

si c'est pas le cas t'as deja la un probleme...

 

edit : on reprendra cette conversation la sem prochaine


Message édité par aknott31 le 01-03-2007 à 12:33:51

---------------
hebergez vos images
n°891329
nalcof
Ainsi vous réclamez mon aide !
Posté le 01-03-2007 à 12:38:17  profilanswer
 

merci bcp pour ton aide en tt cas
 
J'ai bien les utilisateur locaux, les machines mais pas les utilisateurs LDAP, pourtant mes utilisateurs actuellement s'authentifie bien dessus.

n°891871
Koybe
Posté le 03-03-2007 à 08:49:53  profilanswer
 

aknott31 a écrit :

Mon serveur tourne sous ubuntu dapper drake serveur
 
j'ai parcourus le topic mais j'ai peut etre loupé la réponse à mon probleme
je peux poster eventuellement d'autres infos
 
Si qqun à une idée, merci de votre aide
 
 
 
Petit complement :
Mon serveur est destiné à faire serveur d'authentification pour des clients unix sous ubuntu edgy eft, gérer des partages suivant les droits des utilisateurs et profils itinérants.
Dans un premier temps il n'est pas prévu d'ajouter des clients Windows, mais on ne sait jamais.
je me suis dit que samba combiné avec LDAP pour l'authentification serait une bonne solution mais j'ai pu me tromper...
ben si tu n'as que des clients unix/linux alors samba....
mais sinon pour ton log
t'aurais pas oublié le smbpasswd -w password_de_rootdn
que contient ton smb.conf?
 
EDIT: si resolu ne pas tenir compte de ma reponse ...


 
Si tu dois authentifier des utilisateur linux je ne vois pas pourquoi mettre samba... c'est bien plus compliqué, un simple LDAP ou un NIS si les besoins ne sont pas trop importants.

n°891879
jaymzwise
Posté le 03-03-2007 à 10:55:45  profilanswer
 

Salut !
 
Partons du principe qu'avant d'installer LDAP sur mon serveur (Debian Etch) ce dernier ait un peu vécu, j'entends par là, création de quelques utilisateurs locaux (smbguest, toto, etc.).
J'installe LDAP sans problème, tout fonctionne parfaitement.
 
J'ai un peu de mal à cerner le fonctionnement de l'ajout d'utilisateur dans l'annuaire LDAP.
 
Logiquement les users locaux et l'annuaire LDAP ont chancun leur incrémentation au niveau des UID.
Mais le problème, lorsque je créé un user toto dans l'annuaire LDAP, ce dernier se voit octroyer l'UID 1001 par exemple et quand je tape la commande id toto je me retrouve avec ce qui suit :
 

Code :
  1. uid=1001(smbguest) gid=513(Domain Users) groupes=100(users),513(Domain Users)


 
uid=1001(smbguest)...
 
Alors je ne connais pas encore les conséquences d'un tel "croisement" au niveau des users mais est-ce normal ?
Pourtant lorsque je tape la commande

Code :
  1. smbldap-useradd -u 1001 toto

il me dit bien que l'UID est déjà utilisé...
Quand on ne met pas un UID en dur lors de la création d'un utilisateur smbldap-useradd ne contrôle pas l'existence du UID qu'il attribue ?
 
Comment faire pour éviter ce genre de double emploi ?
 
Merci d'avance.

n°892245
ludo11
Posté le 05-03-2007 à 10:19:30  profilanswer
 

Bonjour a tous,  
 
voila j'ai un souci avec mon authentification ldap/samba,je n'arrive pas a joindre mes PC au domaine avec les utilisateurs que j'ai créer avec smbldap-useradd, il y a une erreur comme quoi l'utilisateur n'existe pas, pourtant lorsque j'essai de me connecter au réseau via Favoris réseau l'utilisateur se connecter.
 
Et lorsque la machine se connecte en utilisant le root, c'est au moment de la connexion au domaine que cela ne marche pas, y a un souci avec mes utilisateurs mais je ne sait pas d'ou sa vient.
 
Pouvez vous m'aidez
 
merci

n°892249
nalcof
Ainsi vous réclamez mon aide !
Posté le 05-03-2007 à 10:34:10  profilanswer
 

J'suis de retour pour mon probleme cité un peu plus haut.
 
Thx !  :jap:


Message édité par nalcof le 05-03-2007 à 10:34:49
n°892254
OttOman
Posté le 05-03-2007 à 10:40:10  profilanswer
 

ludo11:  pour joindre un poste au domaine, tu dois utiliser le compte root avec son mot de passe (assures toi que tu as bien les scripts dans smb.conf).

 

Rédemarre et logues toi avec les paramètres de ton utilisateur créé avec smbldap-useradd :)


Message édité par OttOman le 05-03-2007 à 14:49:08
n°892286
b0ugie
Cyber-DeepCloud Instructor
Posté le 05-03-2007 à 11:38:29  profilanswer
 

Hello :)
 
J'aurai aimé savoir si quelqu'un aurait un schema samba pour Sun ONE Directory Server 5.2 ?
J'ai cherché sur google, mais j'arrive pas à trouver :/
 
Merci !


---------------
Une femme c'est temporaire - une ex c'est pour la vie.
n°892333
ludo11
Posté le 05-03-2007 à 13:47:37  profilanswer
 

Merci, Ottomam. Maintenant j'ai reussi a me connecter au domaine mais lorsque j'essai de me logguer avec un user que j'ai créer avec smbldap-useradd il y a une erreur : Le systéme ne peut ouvrir votre session en raison de l'erreur suivante : Un périph attaché au systéme ne fonctionne pas correctement.
 
Savez vous d'ou vient le probléme? j'ai essayé sur 2 poste XP pro est c'est tjr le meme message.
 
Merci

n°892356
OttOman
Posté le 05-03-2007 à 14:55:58  profilanswer
 

à bougiekater: installe le paquet samba-doc... je ne connais pas Sun ONE...
ensuite essaye :

Code :
  1. gunzip -c /usr/share/doc/samba-doc/examples/LDAP/samba.schema.gz > /etc/ldap/schema/samba.schema


 
c'est une commande qui va copier le schéma samba dans le répertoire /etc/ldap/schema ;)
 
va voir la doc : http://damstux.free.fr/wiki/index. [...] ba_et_LDAP
 
à ludo11: va voir dans tes logs /var/log/samba. Tu dois avoir un fichier du type nomposte.log ou log.nomposte... (nomposte = le nom du poste joint au domaine) regarde les dernieres lignes avec la commande "tail -n 100 lefichierdelog"...
 
ah j'allais oublié, faut que t'ai les lignes suivantes dans ton smb.conf pour avoir les logs:

Code :
  1. log level = 2
  2.         log file = /var/log/samba/%m.log


 
Bon courage


Message édité par OttOman le 05-03-2007 à 14:57:26
n°892370
nalcof
Ainsi vous réclamez mon aide !
Posté le 05-03-2007 à 15:13:48  profilanswer
 

J'ai avancé dans mon probleme, lorsque je fais un "getent passwd" je vois bien mes utilisateur de mon LDAP que se soit sur serveur1 ou serveur2.
Mais maintenant, j arrive plus a acceder a server2 en faisant \\serveur2. il me dis que que le chemin réseau n'as pas été trouvé.


---------------
http://www.pandaria-wars.com
n°892373
ludo11
Posté le 05-03-2007 à 15:20:32  profilanswer
 

re,  
 
alors j'ai effectuer la commande que tu ma donné voici se que sa ma donné et qui est bizarre:
 
[2007/03/05 15:05:56, 2] auth/auth.c:check_ntlm_password(309)
  check_ntlm_password:  authentication for user [zizou] -> [zizou] -> [zizou] succeeded
[2007/03/05 15:05:56, 1] rpc_server/srv_netlog_nt.c:_net_sam_logon_internal(1004)
  _net_sam_logon: user DEBIAN\zizou has user sid S-1-5-21-4205727931-4131263253-1851132061-3032
   but group sid S-1-5-21-1158349604-2252399844-1026272130-513.
  The conflicting domain portions are not supported for NETLOGON calls.
 
Sait tu  d ou cela vient?  
 
merci de ton aide

n°892386
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 05-03-2007 à 15:44:37  profilanswer
 

Petite question rapide, si je veux unifier les bases de login/mdp de tous mes services (ssh, svn, webdav, wiki, email, autre), ldap c'est la solution ?


---------------
Éremburgis qui tint le Maine
n°892394
nalcof
Ainsi vous réclamez mon aide !
Posté le 05-03-2007 à 15:57:30  profilanswer
 

J'ai réussi a m authentifier sur mon serveur2 via mon annuaire LDAP qui se trouvais sur le serveur1.
 
Merci aknott31, j avé pas mis mon serveur2 comme client LDAP. Puis ensuite bien redémarer smb et nmb.
 
Alors maintenant, plus complexe, au niveau des droits, j'ai monté mon espace samba avec les acl, pour que je spuisse gérer les droits via l'onglet sécurité de windows (plus pratique pour l'administration je trouve).
 
Lorsque je modifie les droits sur serveur1, pas de soucis ca fonctionne bien, mais lorsque je le fait sur serveur2, il me le prends pas en compte.
Voici le log:
 

Code :
  1. [2007/03/05 15:46:14, 2] rpc_server/srv_samr_nt.c:_samr_lookup_domain(2670)
  2.   Returning domain sid for domain SERVEUR2-> S-1-5-21-145450467-443345093-3123056475
  3. [2007/03/05 15:46:49, 0] smbd/posix_acls.c:create_canon_ace_lists(1405)
  4.   create_canon_ace_lists: unable to map SID S-1-5-21-2715151906-2376631856-196305308-512 to uid or gid.


 
Sur mon serveur1, pour les documents, j'ai propriétaire : domain/userX
Sur mon serveur2, pour les documents, j'ai propriétaire : serveur2/userX
 
Possible d avoir domain/userX pour les 2 serveurs ?
 
Quelqu'un a une idée ?

Message cité 1 fois
Message édité par nalcof le 05-03-2007 à 16:32:52

---------------
http://www.pandaria-wars.com
n°892396
nalcof
Ainsi vous réclamez mon aide !
Posté le 05-03-2007 à 15:58:18  profilanswer
 

a Xavier_OM: Vi c'est une solution (la meilleur pour moi ^^)


---------------
http://www.pandaria-wars.com
n°892410
Xavier_OM
Monarchiste régicide (fr quoi)
Posté le 05-03-2007 à 16:17:48  profilanswer
 

nalcof a écrit :

a Xavier_OM: Vi c'est une solution (la meilleur pour moi ^^)


 
kioul jvais me configurer ca un de ces 4 alors  :bounce:


---------------
Éremburgis qui tint le Maine
n°892416
OttOman
Posté le 05-03-2007 à 16:31:52  profilanswer
 

à Xavier_OM : oui cependant ça demande du travail ^^
 
à ludo11: l faut que tu supprimes la machine du compte ldap, car quand une machine est jointe au domaine il y a une correspondance entre le nom/SID donc si tu changes rejoint une machine au domaine avec le même nom mais un SID différent ca coince.
Donc logues toi en administrateur, vire le poste du domaine et rédemarre, supprimes le compte ordinateur (c'est un compte du type nomposte$, fais getent passwd pour le repérer) avec 'smbldap-userdel nomposte$' et joins à nouveau le poste dans le domaine
ensuite redémarre et logues toi.
 
ça devrait être bon.
 
à nalcof: slt, jvoudrais savoir comment tu gères les droits sur les partages.
En faite moi jveux que tout le monde puisse écrire/lire sur le partage mais que seulement les utilisateurs appartenant à un groupe 'Admins' puissent supprimer.
 
tu parles d'acl, j'ai pas tout compris, peux tu m'expliquer comment ça fonctionne ^^
merci

n°892417
nalcof
Ainsi vous réclamez mon aide !
Posté le 05-03-2007 à 16:36:46  profilanswer
 

a OttOman: Ba j'ai pas tout bien saisi encore mais il est tt a fait possible de gerer les droits grace a tes groupe samba et non pas grace a droit unix.
Pour cela il faut deja que tu monte ta partition samba avec les acl
 
Extrait de mon /etc/fstab:

Code :
  1. /dev/sda3            /mnt/sda3            ext3       defaults,acl          0 0


 
Ce qui va te permettre de gérer les droit depuis windows.
 
J'ai aussi un lien tres intéressant qui explique bien la gestion d'acl avec samba
http://lea-linux.org/cached/index/ [...] _ACL.html#
 
J'espere que ca pourra t aider.


---------------
http://www.pandaria-wars.com
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  17  18  19  ..  22  23  24  25  26  27

Aller à :
Ajouter une réponse
 

Sujets relatifs
Samba qui marche presque pas ...petit souci samba...
Combat de titan partage samba et windows 2000 serverLinux SUse 10.0 dispo. : y'en aura pour tout le monde !
session sambaRED HAT 9 et Open LDAP
postfix+cyrus-imap+ldap : problème autocreatesamba et user windows
[samba] lenteur à d'ouverture du partage via XP 
Plus de sujets relatifs à : ldap / samba - guide - CA MARCHE !! WIKI dispo


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)