我有一些使用 Windows Active Directory 身份验证的 linux 机器,效果很好(Samba + Winbind)。
我现在想做的是只允许某些人或某些组使用 Active Directory 凭据登录。目前任何拥有有效 AD 帐户的人都可以登录。我想将其限制为仅几个组。这是可行的吗?
$(subj),它似乎是默认情况下拒绝所有共享的 root 用户。我正在尝试重现 Windows 管理共享。
我们在 Ubuntu 14.04 LTS 上使用 Samba 作为具有漫游配置文件的 PDC(主域控制器)。一切正常,除非我们尝试通过设置强制加密:
server signing = mandatory
smb encrypt = mandatory
Run Code Online (Sandbox Code Playgroud)
在[global]/etc/samba/smb.conf 部分。这样做后,win 8.0和win 8.1客户端(其他的没试过)抱怨:本文Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden.英文翻译:The trust relationship between this workstation and the primary domain could not be established.
如果再加上两个选项server signing,并smb encrypt仅向[profiles]smb.conf文件的部分,则tcpdump显示,实际流量是不加密的!
完整的 smb.conf:
[global]
workgroup = DOMAIN
server string = %h PDC
netbios name = HOSTNAME
wins support = true …Run Code Online (Sandbox Code Playgroud) 我希望 Windows 客户端可以访问 *nix Samba 共享。
Samba 有一个选项来启用或禁用文件名区分大小写。通常对于 Windows 访问,这是禁用的,因此 fred==FRED=fReD。
然而,这导致了一个主要问题,AFAICT:
所以,我的问题是,如果区分大小写的标志设置为“ON”,Samba 在 Windows 上的表现如何?用户是否仍然可以看到这两个文件夹,并以一致的方式进行文件操作?
我正在配置一个系统,其中所有 IT 资源都可以通过单个用户密码对获得,无论是访问服务器上的 shell、登录到 Samba 域、WiFi、OpenVPN、Mantis 等(访问受管理的特定服务)按组成员身份或用户对象字段)。因为我们的网络中有个人数据,所以我们需要根据欧盟数据保护指令(或者更确切地说是波兰语版本)实施密码老化。
问题是 LDAP 中的 Samba 和 POSIX 帐户使用不同的密码散列和老化信息。虽然同步密码本身很容易(ldap password sync = Yesin smb.conf),但将密码老化添加到混合中会破坏事情:Samba 不更新 shadowLastChange。与obey pam restrictions = Yes创建一个系统,其中 Windows 用户不能更改旧密码,但如果我不使用它,则不会自动创建主目录。另一种方法是使用 LDAP 扩展操作来更改密码,但smbk5pwd模块也不对其进行设置。更糟糕的是,OpenLDAP 维护者不会更新它/接受补丁,因为该字段被认为已弃用。
所以,我的问题是,最好的解决方案是什么?它们的优缺点是什么?
使用 LDAPppolicy和内部 LDAP 密码老化?
ppolicy启用的 LDAP 一起使用?编写一个更新 LDAP 字段的更改密码脚本。(留下用户自己在不更改密码的情况下更新字段的可能性)
这里我有一个配置为托管 Windows XP 配置文件的 Samba 服务器(Debian 5.0)。
客户端连接到此服务器并直接在 samba 共享上处理他们的配置文件(配置文件不在本地复制)。
有时,客户端可能无法正常关闭,因此 Windows 不会释放文件锁。查看 samba 锁定表时,我们可以看到即使客户端不再连接,许多文件仍然被锁定。在我们的例子中,这似乎发生在 Mozilla Thunderbird 和 Firefox 创建的锁定文件中。下面是一个 samba 锁定表的例子:
# smbstatus -L | grep DENY_ALL | head -n5
Pid Uid DenyMode Access R/W Oplock SharePath Name Time
--------------------------------------------------------------------------------------------------
15494 10345 DENY_ALL 0x3019f RDWR EXCLUSIVE+BATCH /home/CORP/user1 app.profile/user1.thunderbird/parent.lock Mon Nov 22 07:12:45 2010
18040 10454 DENY_ALL 0x3019f RDWR EXCLUSIVE+BATCH /home/CORP/user2 app.profile/user2.thunderbird/parent.lock Mon Nov 22 11:20:45 2010
26466 10056 DENY_ALL 0x3019f RDWR EXCLUSIVE+BATCH /home/CORP/user3 app.profile/user3.firefox/parent.lock Mon Nov 22 08:48:23 2010 …Run Code Online (Sandbox Code Playgroud) 我对一堆如下所示的 CIFS 安装有问题:
//192.168.10.2/remote-share /home/windows-shared/remote-share cifs defaults,user=xxx,password=xxx,uid=603,gid=603 0 0
Run Code Online (Sandbox Code Playgroud)
一段时间后会出现此问题,通常是在用户早上启动他们的机器并且他们的共享不再远程工作的一天之后。
所以当我尝试做一个ls我得到这个:
ls: cannot access /home/windows-shared/remote-share: Host is down
Run Code Online (Sandbox Code Playgroud)
我在dmesg. 问题在于,现在对系统这一部分的任何读取调用都会挂起,因此作为解决方案,我宁愿有更快的错误,也不愿无限期地挂起。
在阅读了一些手册页后mount.cifs,默认情况下每个安装都soft意味着它最终会超时。问题是超时时间太长了。
更新:
将这些参数添加到 mount 命令也没有帮助:
soft,timeo=300,retrans=3
Run Code Online (Sandbox Code Playgroud) 我有一个使用 Samba 的基于 Debian Linux 的文件服务器,现在可以被 Mac OS X 客户端成功访问。
我希望通过 Bonjour 以更加用户友好的方式提供此资源。
是否有可能配置 Linux 服务器,以便它通过 Bonjour 在本地网络上宣布自己?如果是这样,如何?
我已经设置了一个带有 AD 集成和一个启用了 ACL 的文件系统的 Samba 3 主机。使用 Windows 客户端,我可以设置用户和组权限。
到目前为止,Samba 只是映射到 POSIX ACL 的 rwx 权限,这阻止我在 Windows 上使用“修改”或“完全控制”权限。我还阅读了一些关于 xattrs 和 ZFS ACL 支持的内容。
有人可以暗示超越 POSIX ACL 以完全类似于 Windows ACE 的最佳方法是什么吗?
active-directory samba access-control-list file-permissions posix
由于 MS 最近撤回了对 Windows 10 的支持,我们终于让最后一批顽固的 Windows 7 用户使用了 Windows 10,因此整个企业现在要么是 Ubuntu 18.04,要么是 Windows 10。
因为 Windows 10 有一个 NFS 客户端,现在的问题是是否放弃 SAMBA 而支持 NFS。
具体来说,既然我们所有的 Windows 客户端都支持 NFS,是否有任何理由保留 SAMBA?