Sziasztok!
Adott egy Ubuntu 20.04-re telepített Zentyal7. Ez domén kontrollerként működik, a realm-je IRODAHAZ.LOCAL, workgroup irodahaz és a netbios name az iroda.
A probléma az lenne, hogy a login-logout folyamatok nagyon lassúak egyes klienseken. A hálózatuk rendben van. A barangoló profilok aktívak. Ha belépve készítek új mappát az asztalon, kilépés után 10--15 percig is áll le a gép és csak utána jelenik meg a /home/samba/profiles/<fh.nev>/desktop helyen a fájl.
A kliensek Win 10 Pro gépek.
A nyomozgatásom során néhány érdekességbe botlottam, de nem tudom, van-e köze a problémámhoz.
A syslog-ban elég gyakoriak az ilyen jellegű hibák
smbd_audit: chdir_current_service: vfs_ChDir(/home/samba/profiles) failed: Permission denied. Current token:...
A profiles mappán belül minden mappa megfelelően a felhasználók tulajdonában van, meg ahogy írtam, rendben megjelennek a fájlok, módosítások a profilokon.
A másik, hogy a samba-tool parancsnál pl. egy DNS query esetében ha az első paramétert, vagy is a server-t úgy adom meg, hogy IRODAHAZ.LOCAL akkor dob egy kerberos hibát:
Server host/IRODAHAZ.LOCAL@LOCAL is not registered with our KDC: Miscellaneous failure (see text): Server (krbtgt/LOCAL@IRODAHAZ.LOCAL) unknown
Ha viszont IRODA.IRODAHAZ.LOCAL formában teszem, akkor már nem dob hibát. Mindkét esetben lefut a dns query, vagy ha rekordot módosítok.
Nem tudom, merre tudnám tovább keresni a hibát. A gépet, Samba-t már számtalanszor indítottam újra, így most a közösség erejében bízom:D. Google sajnos nem segített és a Chat GPT sem.
A megoldás (május 5.):
Át kellett írni a stubs-ban a Samba konfigurációs fájlját, hogy csak az eth1 (belső) és lo interfészen hallgasson, az eth0-n ne. Ezt követően a host parancs már csak a belső címet adta az irodahaz.local-ra és iroda.irodahaz.local-ra is.
A tűzfalon nem engedte be az RPC porttartományát (49k valamennyitől 65000-ig). Megoldás a tűzfalon minden bejövő kapcsolat engedélyezése a belső hálóról, majd, mivel így megy, finomhangolás, hogy amire nincs szüksége mindenkinek, ne érje el.
Végül biztos ami biztos alapon azt a beállítást is engedélyeztük, ami azt teszi lehetővé, hogy a Zentyal a más DNS szerverekre irányuló kéréseit is a saját forwarderével kezelje le. Mivel csak AD-s gépeket szolgál ki, amiken a mi DNS-ünknek kell működnie, ez inkább fő a biztonság jellegű beállítás. Jelenleg úgy néz ki, működnek a barangoló profilok is.
Köszönöm mindenkinek a hozzászólásokat, ötleteket és segítséget!