Sziasztok,
Adva van egy halozat amelyben a felhasznalok autentifikalasa Active Directoryval tortenik. Van egy gep amin Fedora Core 3 van es be van konfiguralva rajta egy Samba. A felhasznalok ssh-val lepnek be a gepre az ADs felhasznalo nevvel es jelszoval. Minden szepen mukodott mar tobb mint egy eve. Az utobbi idoben elkezdtek sirni, hogy nem lehet belepni a gepre. Mar egy hete keresem, hogy mi lehet az oka.
A gep a kovetkezoket produkalja: neha par percig be lehet lepni, aztan egy ideig nem, aztan megint igen es igy tovabb. Sem a Sambas gepen sem a Windows szerveren nem tortent semmifele modositas a konfiguracios allomanyokban. Ezen kivul meg van 20 gep amin Linux fut es az AD-bol autentifikalnak a felhasznalok minden gond nelkul. Vegig bongesztem a Googlet es mindent kiprobaltam amit ott talaltam, de semmi hatas (persze ez nem zarja ki, hogy rosszul kerestem, vagy epp azt nem olvastam el amit kellett volna :)).
Gyanakodtam mar a halozati kartyara is. Kicsereltem, semmi hatas. Kicsereltem a switchben a portot is ahova a gep dugva van.
A kovetkezo parancsok gond nelkul lefutnak:
wbinfo -u
wbinfo -t
net ads info
Az egyetlen ami neha nem ad eredmenyt az a:
getent passwd username
A logban ez van (messages):
Mar 8 14:06:20 eowyn sshd(pam_unix)[23597]: check pass; user unknown
Mar 8 14:06:20 eowyn sshd(pam_unix)[23597]: authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=rgpc1.maros.emte.ro
Mar 8 14:06:20 eowyn pam_winbind[23597]: pam_parse: unknown option; likeauth
Mar 8 14:06:20 eowyn pam_winbind[23597]: pam_parse: unknown option; nullok
Mar 8 14:06:20 eowyn pam_winbind[23597]: request failed: Wrong Password, PAM error was 7, NT error was NT_STATUS_WRONG_PASSWORD
Mar 8 14:06:20 eowyn pam_winbind[23597]: user `kbela' denied access (incorrect password or invalid membership)
Eowyn a gep neve, es kbela a felhasznalo nev amivel megprobaltam belepni.
A winbindd.log-ban:
[2006/03/13 13:50:18, 1] nsswitch/winbindd_user.c:winbindd_getpwnam(161)
user 'kbela' does not exist
Meg egyszer hangsulyoznam, hogy semmifele konfiguracios allomany nem lett modositva es megis egyszer csak elindul, megy egy ideig aztan megint nem megy.
Talalkozott-e valaki ilyesmivel? Elore is koszonok barmilyen segitseget.
kbela
- 1323 megtekintés
Hozzászólások
1. Hát ha az smb.conf 1 évig jó volt, akkor abban valószínűleg nincs hiba. Azért a netbios nevet, meg a "domain master=" tagot megnézném, hogy biztosan ki vannak-e töltve, nem használ-e a Samba default értékeket.
2. Az ilyen "hol megy a hálózaton valami, hol nem" jellegű problémák IP-cím ütközéssel is elő tudnak jönni, ennek is utánanézhetnél.
3. SELinux be van állítva? Ha volt mostanában frissítés, akkor okozhatott az is galibát. Próbáld ki "selinux=0" opcióval bútolni a gépet, hátha megjavul. Ha igen, de neked mégis kell a SELinux, akkor van néhány flag, amikkel lehet trükközni. Nem tudom, ezek FC3 alatt vannak-e már, és hogyan hívják őket, de ha ez lenne a problémád, akkor írjál még, és kiderítjük azoknak a flag-eknek a nevét, meg az értéküket.
- A hozzászóláshoz be kell jelentkezni
Szia,
Koszonom a valaszt.
1. A smb.conf jo, egy evig mukodott :). A netbios nev jo, a "domain master=" nincs bekapcsolva.
2. IP cim jo, ellenorzes volt, nincs utkozes.
3. SELinux kikapcsolva.
- A hozzászóláshoz be kell jelentkezni
Fura.
IP-cím szerinti logban (pl. /var/log/samba/192.168.1.234) látszik valami? (Esetleg az smb.conf-ban a "log level"-t állítgatni kell.)
- A hozzászóláshoz be kell jelentkezni
IP cim szerinti logban semmi.
A smbd.log-ban:
[2006/03/13 15:20:05, 0] lib/util_sock.c:get_peer_addr(1000) getpeername failed. Error was Transport endpoint is not connected
- A hozzászóláshoz be kell jelentkezni
Igazából gőzöm sincs, hogy mi lehet a hiba, de így saccra úgy néz ki, hogy nem a te gépeddel van a baj.
- A hozzászóláshoz be kell jelentkezni
Erre gondolok en is, csak nem tudom, hogy merre menjek tovabb, kifogytam az otletekbol, nem szolva arrol, hogy nincs semmi amin el tudenk indulni.
- A hozzászóláshoz be kell jelentkezni
Azok az unknown option-ök (pl. likeauth), honnan jöhetnek? Config fájlból?
- A hozzászóláshoz be kell jelentkezni
Azok az /etc/pam.d/system-auth konfiguracios allomanybol jonnek.
Nem az a gond, amikor megy a dolog akkor is megjelenik ez a logban.
Elmeletileg a konfiguracios allomanyok jok hiszen neha teljesen magatol megy a dolog.
- A hozzászóláshoz be kell jelentkezni
Van egy kis fejlemeny. Ugyanugy viselkedik, de most mar "ra tudom beszelni" arra, hogy beengedjen.
Tehat a helyzet a kovetkezo: nem tudok belepni ssh-n (lokalisan sem) az AD felhasznalo nevvel. Ha megnezem a kovetkezo parancsot:
getent passwd kbela
nem kapok semmi valaszt. Kiadom a kovetkezo parancsot:
wbinfo -u | grep kbela
Valaszkent kiirja, hogy "kbela", ami normalis, tehat letezik a felhasznalo az AD-ben. Most megint
getent passwd kbela
Erre kiirja a megfelelo bejegyzest a kbela felhasznalora.
Ettol a pillanattol be tudok lepni, de nemcsak a kbela felhasznaloval hanem massal is. Nehany perc utan megint nem tudok belepni.
Amenyire en tudom a getent es a wbinfo parancsok csak egyszeru lekerdezo parancsok, vagy nem? Akkor most mi tortenik?
- A hozzászóláshoz be kell jelentkezni
Vaktában tapogatózom a sötétben. Nem lehet valami kesselési probléma? nscd? Esetleg valami FS korrupció hanyatt lökött valamely konfigurációs fájlt.
- A hozzászóláshoz be kell jelentkezni
Nem nagyon hiszem.
Cache nem lehet, mivel ujrainditva a gepet is igy mukodik (vagyis igy nem mukodik).
nscd nem fut. A dokumentacio szerint nem is kell.
FS korupcio nem hinnem mert nincs semmi erre utalo jel es nem jonne helyre csak ugy.
- A hozzászóláshoz be kell jelentkezni
Szia!
Mit mutat a winbind logja ?
/var/log/samba/log.winbind (vagy hasonló helyen)
A windows-os DC eventlogját is érdemes megnézni
Fontos ads+samba használatnál: Az idő legyen szinkronizálva a DC-khez
(nézd meg nincsen-e a messages-ben "...failed: Clock skew too great"
Mindenképpen nézd meg nincs-e samba javítás a disztribúciódhoz.
- A hozzászóláshoz be kell jelentkezni
A winbindd.log-ban ez van:
[2006/03/14 12:10:29, 1] nsswitch/winbindd_user.c:winbindd_getpwnam(161)
user 'kbela' does not exist
Az ido nincs eltolodva, tudom, hogy 5 perc utan sir.
A bosszanto az, hogy neha megy, illetve ra tudom "beszelni", hogy menjen, de nem tudom "meggyozni", hogy ugy is maradjon.
Es tobb mint egy evig mukodott gond nelkul.
- A hozzászóláshoz be kell jelentkezni
Hello
DNS szerver települt azota valamelyik gépre? Estleg a hitelesítést végző gépre? Ugyan nem vagyok otthon AD-s környezetben de tudvalevö hogy tartományok esetében illik egyeznie a netbios neveknek a dns-ben szereplö nevekkel, tartományi tag nelkül persze.
Szoval névfeloldás rendben?
- A hozzászóláshoz be kell jelentkezni
szova nekm inkabb ipcim utkozes szagu!
nezd meg az arp tabladat amikor megy meg amikor nem megy és hasonlitsd ossze a 2 listat!
célszeruen egy win es kliensen!
azt hiszem ott:
arp -a
ebbol a sambas gep érdekes!
vagy ipcim esetleg mac cim utkozés lehet...
- A hozzászóláshoz be kell jelentkezni