Debian 7 szerveren tegnap délután frissítettem a Samba-t (3.6.6-os verzió), azóta sajnos nem lehet belépni Windows 7 kliensekről a hálózatra.
A bejelentkezési kísérlet során a következő hibaüzenetet kapom: "A munkaállomás és az elsődleges tartomány között nem jött létre megbízhatósági kapcsolat."
A hibaüzenet angol megfelelője: "The trust relationship between this workstation and the primary domain failed"
Google-n keresgélve, úgy látom, hogy nem vagyok egyedül a problémámmal, a teljesség igénye nélkül pl: itt, itt, itt
Környezet:
- Debian 7 szerver
- a Samba 3.6.6. PDC-ként működik a hálózatban
- a felhasználói adatok OpenLDAP 2.4.31-ban vannak tárolva
- a felhasználói adatok az smbldap-tools segédprogramjaival lettek létrehozva, és vannak "kezelve"
- Windows 7 Enterprise kliensek a Samba tartományba léptetve
Amit próbáltam és működik:
- Helyi fiókkal be tudok lépni a Windowsra
- Helyi fiókkal belépve fel tudom csatolni a hálózati megosztásokat, tehát a felhasználói hitelesítés működik
Amit próbáltam és nem működött:
- Kiléptettem a Windowst a tartományból, majd újraindítottam a PC-t
- A szerveren kitöröltem a kiléptetett PC adatait az LDAP-ból
- Újra beléptettem a Windowst a tartományba, majd újraindítottam PC-t
- Az LDAP-ban megnéztem létrejött a tartományba léptetett PC-hez tartozó bejegyzés (új jelszóval)
Mindezek után a hibajelenség marad!
Nézegettem a Badlock-kal kapcsolatos CVE-ket, próbálgattam a bevezetett új opciókat különféle értékekkel, de nem jutottam előbbre.
Aki esetleg még samba 3.6.x-et használ és frissítés után jelentkezett a hiba, hogyan orvosoltátok?
- 3212 megtekintés
Hozzászólások
Bocs a triviális kérdésért: a szerver órája jól jár?
- A hozzászóláshoz be kell jelentkezni
Igen.
- A hozzászóláshoz be kell jelentkezni
Offtopic: Minek köszönhető/hogyan alakult ki ez a ritka konstelláció: Windows Enterprise-ok Windows Server nélkül?
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
Felsőoktatási környezetben azért ez nem olyan ritka felállás...
--
Légy derűs, tégy mindent örömmel!
- A hozzászóláshoz be kell jelentkezni
Amúgy sem. Nálunk is dobnak az ügyfelek egy hátast a win szerverek árától. Ilyenkor jön, h oldjuk meg másképp. Akárhogy.
- A hozzászóláshoz be kell jelentkezni
Van rá vagy 200eft indoka.
- A hozzászóláshoz be kell jelentkezni
Szerintem arra gondolt, hogy ahol Enterpriset használnak (azaz van lé VL-re) ott a Win szerver ára sem tétel általában.
- A hozzászóláshoz be kell jelentkezni
Általában, de nem mindig. Lásd a fentebb már emlegetett felsőoktatást :) [egyébként szvsz. nem a Win szerver ára a veszélyes, hanem utána az összes CAL - ami mondjuk részben szintén megoldott a tisztaszoftverrel]
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Épp ezért érdekel - talán a topiknyitó elmondja.
Felsőoktatásban a Tisztaszoftver fedi a Windows Enterprise-t és a CAL-okat, a Server pedig Academic listáról van, töredék áron.
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
De a töredék árból is rengeteg krétát lehet venni. :(
(Más esetben pedig jó eséllyel úgyis jön SAM bácsi egy keringőre.)
- A hozzászóláshoz be kell jelentkezni
Tisztaszoftver Program keretében egy Windows szervert is telepíthetnek az iskolák (állambácsi fizet).
- A hozzászóláshoz be kell jelentkezni
Középiskolai környezetről van szó - "Tisztaszoftver Program".
Igaz lenne Windows szerver licence is, de ez az én döntésem, hogy Linux-al szívatom magam ;)
- A hozzászóláshoz be kell jelentkezni
Köszönöm az infót!
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
Linux + -val/-vel => Linuxszal. Bocs, de nagyon bántja a szememet :-P
- A hozzászóláshoz be kell jelentkezni
Ma is tanultam valami újat. De nem ígérem meg, hogy holnapra nem felejtem el.
- A hozzászóláshoz be kell jelentkezni
Újat? Pedig nem úgy tűnik, mintha idegen nyelvként tanulnád a magyart :-P (Általános iskolás anyag a -val -vel használata és a hasonulás esete)
- A hozzászóláshoz be kell jelentkezni
Biztos te is bal lábbal keltél ma reggel (mint én), mert nem tudom eldönteni, hogy most kötözködsz, viccelődsz, vagy kioktatsz.
Ha bántja a szemedet a "Linux-al", akkor iratkozz le a HUP-ról, és iratkozz fel a https://magyartanarok.wordpress.com/ oldalra.
A belinkelt log fájlokban is találtál esetleg értékelhető hibát, amivel szakmailag is előbbre jutnánk, mert helyesírásilag már toppon vagyok.
- A hozzászóláshoz be kell jelentkezni
Igénytelenségnek tartom, és az elkövetőjét meg igénytelennek. Tényleg általános iskolai anyag, úgyhogy ideje megtanulnod és megjegyezned. Vagy mondd azt, hogy idegen nyelvként tanultad/tanulod a magyar nyelvet, mert az még lehet mentő körülmény :-P
- A hozzászóláshoz be kell jelentkezni
most kötözködsz, viccelődsz, vagy kioktatsz
Ha tippelnem kéne, szerintem mindhármat egyszerre :D
- A hozzászóláshoz be kell jelentkezni
(Egy teszt-szerveren jó magas debug-szinttel kellene futtatni az smbd-t, és annak a logját olvasgatni.)
- A hozzászóláshoz be kell jelentkezni
A "log level = 3" szint már elég beszédes (megcsillagoztam "*** " a hibás sorokat), magasabb szintet eddig nem néztem.
- Samba log belépési kísérletkor (log level = 1)
- Samba log belépési kísérletkor (log level = 2)
- Samba log belépési kísérletkor (log level = 3)
- PC adatai az LDAP-ban
De a témaindítóban linkelt redhat-es linken vannak mások által feltöltött logok (talán 10-es szintű), 99%, hogy ugyanarról a regressziós hibáról van szó az én esetemben is.
A redhat-es hibajegy hozzászólásai között azt írja (szerintem redhat-es fejlesztő), hogy sikerült azonosítaniuk a hibás és már van rá egy hibajavításuk: itt
- A hozzászóláshoz be kell jelentkezni
Elsőként a szerveren és a kliensen is dobd fel a loggolást maximumra (log level 5-ről indulj felfelé 10-ig, kliensen ugye semmi...), és nézd meg, látsz-e ott valamit.
Másodikként, nem tudom, hogy backportolták-e a Debian-osok a BadLock patchet, Jessie-n nemes egyszerűsséggel csináltak egy 4.1 -> 4.2 frissítést, mivel a 4.2 még secu fix szinten támogatott. (off-topic: lehet, hogy érdemes lenne középhosszú távon egy 4-es AD-re frissítésen/migráláson elgondolkodnod)
Ha a bug reportokban írt client signing = auto -t bekapcsolod, akkor sem lép be?
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
A probléma az, hogy nincs túl sok idő próbálgatni :-(, vagy a jelenlegi verziót kellene gyorsan működésre bírni, vagy visszaállok a korábbi verzióra.
A /usr/share/doc/samba/changelog.Debian.gz szerint backportolták a BadLock patchet: link
Amikor a jelenlegi rendszert telepítettem már akkor gondolkodtam a 4-es sabma-ra való átállásra, de a 7-es Debianban a 4.0.0 verzió volt, és abban még nem bíztam. Vagy nyáron lesz átállás Ubuntu 16.04 LTS-en, vagy várok még egy évet és Debian 9.
Holnap reggel kipróbálom a "client signing = auto" paraméterrel.
- A hozzászóláshoz be kell jelentkezni
Az Samba 4.1 AD vel is szívtunk. Ubuntu 14.04-ben 4.3.8-ra upgradeltek, ott sem lehetett belépni .
Telepíteni kellett a winbind csomagot, ami nem volt fent , mert SSSD-t használtam user mappingre.
Winbind elindít pár service-t és működik a belépés.
- A hozzászóláshoz be kell jelentkezni
Ezek szerint nálatok a winbind telepítése megoldotta a problémát!?
A alábbi oldalon is a winbind telepítését javasolja a samba-s fejlesztő: link
Azonban ketten is írják, hogy náluk fut a winbind, de ez a problémát nem oldja meg.
Teszek vele egy próbát, telepítem a winbind-et. smb.conf-ban gondolom, hogy nem kell semmit módosítanom?!
- A hozzászóláshoz be kell jelentkezni
Azt írják...
https://lists.samba.org/archive/samba/2014-January/178375.html
Nyilván a default UNIX-domain socketen keresztül "magától" rátalál a samba. Mert ugye különben nyilvánvalóan nem is tudna meggyógyítani semmilyen hibát, ha nem használná a samba valamire.
- A hozzászóláshoz be kell jelentkezni
Ubuntu 14.04 Samba 4.3.8 AD DC -ként üzemel. Ott megoldotta a winbind telepítés a problémát.
- A hozzászóláshoz be kell jelentkezni
Most próbáltam, samba 3.6.6 esetén a winbind telepítése nekem nem oldott meg a problémát.
- A hozzászóláshoz be kell jelentkezni
Az mondjuk a két verzió közül pont egyiknek se volt a hibája :) A 4.2-ben vezették vissza az AD-re is a winbindd daemon-t (azelőtt egy DC-specifikus winbind-ot használtak, a 4.2-ben még visszakapcsolható, afölött passz). Ill. a Debian csomag maintainerek hibája, én a helyükben csináltam volna egy ad-dc csomagot, ami behúzza a sima sambát és a néhány függőséget, amit az nem ad meg (mert csak DC-hez kell), pl. winbind, dns-utils, ntp stb.
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
de a 7-es Debianban a 4.0.0 verzió volt, és abban még nem bíztam. Vagy nyáron lesz átállás Ubuntu 16.04 LTS-en, vagy várok még egy évet és Debian 9.
Ha ráadásul a 4.0.0 lett volna, de 4.0 beta 2, ha jól emlékszem. Valamelyik samba dev (talán Tridgell) tartott is egy előadást, hogy mennyire benézték a Debian csomagolást, és gyakorlatilag a Squeeze teljes pályafutása alatt maradt egy bugos, használhatatlan, pre-release verzió benne.
Viszont a 8-asban (Jessie) most már 4.2 van.
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Igen, a 4.0.0 beta2 volt, van a Debian 7-ben. (whezzy és nem squeeze ;-)
- A hozzászóláshoz be kell jelentkezni
Jogos (és ezért nincs értelme a kódneveknek :) )
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Taps :-P
- A hozzászóláshoz be kell jelentkezni
A megoldás a downgrade. Ubuntu 12.04-en is ilyen volt.
- A hozzászóláshoz be kell jelentkezni
Holnap reggel rászánok max egy órát, ha nem sikerül működésre bírnom, akkor ez lesz a végső megoldás.
- A hozzászóláshoz be kell jelentkezni
Megtörtént a downgrade, most működik.
Érdekességként "log level = 1"-es szinten (ezt használom alapesetben) a korábbi 3 hibából 2 továbbra is jelen van:
A downgrade előtt a samba opciók különböző próbálkozásai során volt, hogy az eredeti hibaüzenettől eltérő hibaüzenetet dobott: "Pillanatnyilag nincsenek olyan kiszolgálók, amelyek teljesíthetnék a belépési kérelmet."
- A hozzászóláshoz be kell jelentkezni