标签: samba

Linux + Active Directory 身份验证 + 仅允许某些组登录

我有一些使用 Windows Active Directory 身份验证的 linux 机器,效果很好(Samba + Winbind)。

我现在想做的是只允许某些人或某些组使用 Active Directory 凭据登录。目前任何拥有有效 AD 帐户的人都可以登录。我想将其限制为仅几个组。这是可行的吗?

linux active-directory ldap samba winbind

14
推荐指数
1
解决办法
5万
查看次数

如何配置 Samba 以允许 root 用户完全控制特定共享?

$(subj),它似乎是默认情况下拒绝所有共享的 root 用户。我正在尝试重现 Windows 管理共享。

linux samba server-message-block smb-conf smbfs

14
推荐指数
2
解决办法
6万
查看次数

使用 Samba 加密 SMB 流量

我们在 Ubuntu 14.04 LTS 上使用 Samba 作为具有漫游配置文件的 PDC(主域控制器)。一切正常,除非我们尝试通过设置强制加密:

    server signing = mandatory
    smb encrypt = mandatory
Run Code Online (Sandbox Code Playgroud)

[global]/etc/samba/smb.conf 部分。这样做后,win 8.0和win 8.1客户端(其他的没试过)抱怨:本文Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden.英文翻译:The trust relationship between this workstation and the primary domain could not be established.

如果再加上两个选项server signing,并smb encrypt仅向[profiles]smb.conf文件的部分,则tcpdump显示,实际流量是不加密的!

完整的 smb.conf:

[global]
    workgroup = DOMAIN
    server string = %h PDC
    netbios name = HOSTNAME
    wins support = true …
Run Code Online (Sandbox Code Playgroud)

security encryption samba domain-controller samba4

14
推荐指数
1
解决办法
5万
查看次数

当启用区分大小写的名称时,Samba 是否能很好地与 Windows 配合使用?

我希望 Windows 客户端可以访问 *nix Samba 共享。

Samba 有一个选项来启用或禁用文件名区分大小写。通常对于 Windows 访问,这是禁用的,因此 fred==FRED=fReD。

然而,这导致了一个主要问题,AFAICT:

  • 在 unix 上,您创建两个名为“RODDY”和“roddy”的文件夹
  • 在 Windows 上,您会看到这两个文件夹,但是...
  • 当您从 Windows 删除/重命名/打开一个时,您最终可能会删除/重命名/等其中任何一个。 你无法知道是哪一个!.

所以,我的问题是,如果区分大小写的标志设置为“ON”,Samba 在 Windows 上的表现如何?用户是否仍然可以看到这两个文件夹,并以一致的方式进行文件操作?

windows samba server-message-block

13
推荐指数
1
解决办法
2万
查看次数

OpenLDAP、Samba 和密码老化

我正在配置一个系统,其中所有 IT 资源都可以通过单个用户密码对获得,无论是访问服务器上的 shell、登录到 Samba 域、WiFi、OpenVPN、Mantis 等(访问受管理的特定服务)按组成员身份或用户对象字段)。因为我们的网络中有个人数据,所以我们需要根据欧盟数据保护指令(或者更确切地说是波兰语版本)实施密码老化。

问题是 LDAP 中的 Samba 和 POSIX 帐户使用不同的密码散列和老化信息。虽然同步密码本身很容易(ldap password sync = Yesin smb.conf),但将密码老化添加到混合中会破坏事情:Samba 不更新 shadowLastChange。与obey pam restrictions = Yes创建一个系统,其中 Windows 用户不能更改旧密码,但如果我不使用它,则不会自动创建主目录。另一种方法是使用 LDAP 扩展操作来更改密码,但smbk5pwd模块也不对其进行设置。更糟糕的是,OpenLDAP 维护者不会更新它/接受补丁,因为该字段被认为已弃用。

所以,我的问题是,最好的解决方案是什么?它们的优缺点是什么?

  1. 使用 LDAPppolicy和内部 LDAP 密码老化?

    1. 它与 NSS、PAM 模块、samba 和其他系统的配合情况如何?
    2. NSS 和 PAM 模块是否需要以特殊方式配置才能使用 ppolicy 而不是 shadow?
    3. GOsa²是否适用于 ppolicy?
    4. 是否有其他管理工具可以与ppolicy启用的 LDAP 一起使用?
  2. 编写一个更新 LDAP 字段的更改密码脚本。(留下用户自己在不更改密码的情况下更新字段的可能性)

domain ldap authentication samba pam

13
推荐指数
1
解决办法
3574
查看次数

客户端断开连接后,如何防止 samba 持有文件锁?

这里我有一个配置为托管 Windows XP 配置文件的 Samba 服务器(Debian 5.0)。

客户端连接到此服务器并直接在 samba 共享上处理他们的配置文件(配置文件不在本地复制)。

有时,客户端可能无法正常关闭,因此 Windows 不会释放文件锁。查看 samba 锁定表时,我们可以看到即使客户端不再连接,许多文件仍然被锁定。在我们的例子中,这似乎发生在 Mozilla Thunderbird 和 Firefox 创建的锁定文件中。下面是一个 samba 锁定表的例子:

# smbstatus -L | grep DENY_ALL | head -n5
Pid          Uid        DenyMode   Access      R/W        Oplock           SharePath   Name   Time
--------------------------------------------------------------------------------------------------
15494        10345      DENY_ALL   0x3019f     RDWR       EXCLUSIVE+BATCH  /home/CORP/user1   app.profile/user1.thunderbird/parent.lock   Mon Nov 22 07:12:45 2010
18040        10454      DENY_ALL   0x3019f     RDWR       EXCLUSIVE+BATCH  /home/CORP/user2   app.profile/user2.thunderbird/parent.lock   Mon Nov 22 11:20:45 2010
26466        10056      DENY_ALL   0x3019f     RDWR       EXCLUSIVE+BATCH  /home/CORP/user3   app.profile/user3.firefox/parent.lock   Mon Nov 22 08:48:23 2010 …
Run Code Online (Sandbox Code Playgroud)

linux samba server-message-block

13
推荐指数
2
解决办法
5万
查看次数

CIFS 挂载挂载读取

我对一堆如下所示的 CIFS 安装有问题:

//192.168.10.2/remote-share /home/windows-shared/remote-share cifs defaults,user=xxx,password=xxx,uid=603,gid=603       0 0
Run Code Online (Sandbox Code Playgroud)

一段时间后会出现此问题,通常是在用户早上启动他们的机器并且他们的共享不再远程工作的一天之后。

所以当我尝试做一个ls我得到这个:

ls: cannot access /home/windows-shared/remote-share: Host is down
Run Code Online (Sandbox Code Playgroud)

我在dmesg. 问题在于,现在对系统这一部分的任何读取调用都会挂起,因此作为解决方案,我宁愿有更快的错误,也不愿无限期地挂起。

在阅读了一些手册页后mount.cifs,默认情况下每个安装都soft意味着它最终会超时。问题是超时时间太长了。

更新:

将这些参数添加到 mount 命令也没有帮助:

soft,timeo=300,retrans=3
Run Code Online (Sandbox Code Playgroud)

samba cifs fstab

13
推荐指数
1
解决办法
5382
查看次数

如何使 linux samba 服务器通过 Bonjour 到 Mac 客户端在本地 LAN 上宣布自己?

我有一个使用 Samba 的基于 Debian Linux 的文件服务器,现在可以被 Mac OS X 客户端成功访问。

我希望通过 Bonjour 以更加用户友好的方式提供此资源。

是否有可能配置 Linux 服务器,以便它通过 Bonjour 在本地网络上宣布自己?如果是这样,如何?

linux samba bonjour

12
推荐指数
2
解决办法
2万
查看次数

Samba 能否支持完整的 Windows-ACL?

我已经设置了一个带有 AD 集成和一个启用了 ACL 的文件系统的 Samba 3 主机。使用 Windows 客户端,我可以设置用户和组权限。

到目前为止,Samba 只是映射到 POSIX ACL 的 rwx 权限,这阻止我在 Windows 上使用“修改”或“完全控制”权限。我还阅读了一些关于 xattrs 和 ZFS ACL 支持的内容。

有人可以暗示超越 POSIX ACL 以完全类似于 Windows ACE 的最佳方法是什么吗?

active-directory samba access-control-list file-permissions posix

12
推荐指数
2
解决办法
2万
查看次数

Win10 NFS 客户端成为 SAMBA 杀手?

由于 MS 最近撤回了对 Windows 10 的支持,我们终于让最后一批顽固的 Windows 7 用户使用了 Windows 10,因此整个企业现在要么是 Ubuntu 18.04,要么是 Windows 10。

因为 Windows 10 有一个 NFS 客户端,现在的问题是是否放弃 SAMBA 而支持 NFS。

具体来说,既然我们所有的 Windows 客户端都支持 NFS,是否有任何理由保留 SAMBA?

nfs samba windows-10

12
推荐指数
1
解决办法
6146
查看次数