PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Hat das schon jemand geschafft? (Lokale anmelderechte für ADS User auf einem Linux Re



peterbiller
19.01.05, 17:09
Hallo
Ich versuche einen Linux Rechner (Knoppix 2.6 als Debian) mit Samba 3.0.10, Winbind, Kerberos5 und openLDAP-Server so in eine Windows 2003 ADS einzubinden das:

Windows Benutzer authentifizieren sich auf 2003 Server
andere linuxrechner authentifizieren sich auf open LDAP Server
Netzlaufwerke liegen auf dem Linuxrechner
Benutzer aus der ADS könne sich lokal und über SSH an der Linuxmaschine anmelden

Derzeit habe ich den open LDAP Server noch nicht installiert.
Alle Einträge in der etc/pam.d/login sind laut diversen HowTo's gemacht.

Ich bin jetzt soweit das:

der Linux Rechenr regulär in der ADS angemeldet ist
unter Linux alle Benutzer und Gruppen aus der ADS zu finden sind,
ich kann per SU auf einen Benutzer wechseln
ich kann mit chown den Besitz auf ADS Benutzer übertragen
der sambaclient kann auf Windows Freigaben zugreifen
Ich kann von Windows auf Freigaben des Linuxrechners zugreifen


Aber wenn ich mich versuche per Login anzumelden wird dies nicht zugelassen
und bei SU User sieht es wie folgt aus:
root@knoppixBox:~# su peter
su: Authentication service cannot retrieve authentication info.
(Ignoriert)
peter@knoppixBox:/root$
peter@knoppixBox:/root$ passwd
Changing password for peter
(current) UNIX password:
passwd: Authentication service cannot retrieve authentication info.
peter@knoppixBox:/root$

Ich finde absolut keine Lösung dafür :confused:

Daher jetzt hier meine Frage:
Hat das schon jemand hier geschafft und wenn ja, kann mir jemadn noch ein Paar gute Tips dazu geben?

Danke

Peter

peterbiller
21.01.05, 07:56
Hallo

Schaut es denn so aussichtslos aus? :ugly:

Gruß

Peter

sirmoloch
21.01.05, 08:16
Du musst dem Linux-Rechner auch sagen, dass er sich Benutzerdaten aus OpenLDAP holen soll. Google hätte dir das verraten.

Auszug aus einem Howto:
http://howto.hopto.org/HowTos/Samba/SmbLDAP/SmbLdapHowTo/040000/040204/document_view

Noch mehr Treffer:
http://www.google.de/search?hl=de&q=openldap+nsswitch.conf&btnG=Google-Suche&meta=

peterbiller
21.01.05, 13:11
Hallo

Open Ldap ist ein anderes thema.
Es wurde leider gefordert das ganze über winbind zu lösen, ert heute haben wir es geschafft denjenigen für den das laufen soll davon zu überzeugen das es sich nicht mit winbind lösen lässt.

Jetzt versuchen wir den Weg über ad4unix.
So das sich linux rechner über ldap direkt am 2003 Server authentifizieren können.

Gruß

Peter

der2of6
21.01.05, 14:06
Probiere es doch mal mit su -domain#user
wenn dein winbind seperator # ist.
Normal müsste es \ sein.

peterbiller
21.01.05, 14:36
Hallo

Das geht, aber kommt halt Meldung das er keine Benutzerinfos bekommt und wenn ich passwort ändenr will gehts ebenfalls nicht, wie gesagt, alles was ohne Passwort geht, kann ich machen.

Gruß

Peter

Duffy1905
16.02.05, 10:07
hallo zusammen,
ich habe auch mal wieder Ärger mit dem Kram!
Hatte das alles mal zum laufen bekommen! War dann
ne zeitlang krank und hab es neu machen müssen und jetzt geht
gar nix mehr! Ich kann den Rechner nicht mal in die Domäne aufnehmen mit "net ads join -U domänadmin"! Woran könnte das denn liegen?

Fly
16.02.05, 11:11
Ich kann den Rechner nicht mal in die Domäne aufnehmen mit "net ads join -U domänadmin"! Woran könnte das denn liegen?
Vielleicht musst vorher du den Rechnerkonto auf Domänecontroller löschen falls der Domänencontroller sich um ein W2k Server handelt...

Duffy1905
16.02.05, 13:21
Das Rechnerkonto existiert doch noch gar nicht!
Das legt er doch erst an mit dem Befehl "net ads join -U "

Fly
16.02.05, 13:32
Nein, man könnte so ein Konto auch im ADS erstellen.

Versuch folgendes: net rpc join –U

Duffy1905
16.02.05, 13:52
funzt net, da kommt dann folgende Fehlermeldung!

"Create of workstation account failed
User specified does not have administrator privileges
Unable to join domain FZKA"

Fly
16.02.05, 15:51
funzt net, da kommt dann folgende Fehlermeldung!

"Create of workstation account failed
User specified does not have administrator privileges
Unable to join domain FZKA"

Mir ist die Meldung nicht bekannt, sieht so aus, als ob der User Administrator nicht alle Rechte auf Domänencontroller hat.

Funktioniert DNS?

ZeiTw1Nd3r
17.02.05, 11:54
funzt net, da kommt dann folgende Fehlermeldung!

"Create of workstation account failed
User specified does not have administrator privileges
Unable to join domain FZKA"

bekommst du ein gültiges Kerberos ticket mit kinit?
Dann leg den account doch erstmal manuell auf dem ads an