Вводим Debian в домен под управлением Win2k8 Server
Задание: дать доменным пользователям из групп "domain users” и "domain admins” на работе доступ на свою машину по samba.
Дополнительные начальные данные:
* на моей "рабочей лошадке” стоит < Debian > Lenny * пользователи которых я хочу пустить к себе по samba работают под WinXP с авторизацией через < домен > my.domain поднятый на Win2k8 (контроллер < домена > – controller.my.domain) * права на запись в моих шарах должны иметь только некоторые < доменные > админские группы, остальным – только чтение * учетная запись < доменного > админа Admin (он может ввести машину в < домен >) * рабочая группа – WORK ( наследство от давно почившего контроллера < домена > под Win NT 4) * имя моей машины – black
Итак, начнем! Сначала ставим необходимые пакетики: black:~# aptitude install krb5-user winbind samba
Начинаем веселиться – вот такие у меня конфиги: black:~# cat /etc/krb5.conf |grep -v ^# [logging] default = FILE:/var/log/krb5libs.log kdc = FILE:/var/log/krb5kdc.log admin_server = FILE:/var/log/kadmind.log
hosts: files mdns4_minimal [NOTFOUND=return] dns mdns4 winbind networks: files
protocols: db files services: db files ethers: db files rpc: db files
netgroup: nis
Чтобы вступили в силу изменения в конфиге /etc/nsswitch.conf без перегарузки, нужно от рута дать команду: black:~# ldconfig
Перед тем как вводить машину в < домен > нужно сначала синхронизировать время с < домен-контроллером >: black:~# ntpdate controller.my.domain
После удачной синхронизации времени мы готовы стать полноценным участником < домена > my.domain. Чтобы войти в < домен > выполняем от рута: black:~# net ads join -W my.domain -S master -U Admin
password for Admin:
Admin— < доменный > юзер который имеет право ввести комп в < домен >
В ответ на это нас должны спросить < доменный > пароль для < доменного > пользователя Admin. После ввода пароля — МЫ В < ДОМЕНЕ >!!! Если конечно не вывалилась какаято ошибка. Проверить то что мы таки вошли в < домен > можно например набрав команду: black:~# wbinfo -u
audit1
audit2
test_1
test_2
..........
В ответ на которую мы должны увидеть перечень < доменных > пользователей.
Для того чтобы в нашу систему можно было < логиниться > под доменными аккаунтами нужно привести конфиги PAM к такому виду: black:~# cat /etc/pam.d/common-account account sufficient pam_winbind.so account required pam_unix.so
Вот и все! Можно пробовать зайти, например, по ssh или samba на наш компьютер. Пользователей входящих в группы "domain admins” и "domain users” должно пускать без проблем (даже не спрашивая пароль).
Данный пост — одно из редких исключений, когда читаешь с интересом и что-то для себя выносишь. Спасибо Вам. Добавлю в избранноеhttp://voronezh.recikl.ru/ - . :)
Нашёл подозрительное предложение и впал в истерику! Теперь предлагаю Вам на него взглянуть: сдам 7 квартирочку в жилом помплексе http://odessarealt.com/tags/%CA%EE%F0%EE%ED%E0+%ED%EE%E2%EE%E9+%E0%F0%EA%E0%E4%E8%E8/ - корона новой аркадии Одесса Украина. Рядом: кафе, пляж Аркадия, крутые пентхаусы и чебуречная. Апартаменты со стильным дизайном, красной дермантиновой мебелью (Китай) и Харьковской электротехникой.