Articles of winbind

Apache + PAM + Winbind缓慢login

由于将我们旧的Debian Lenny服务器升级到了Ubuntu 12.04,我们注意到间歇性的访问Apache速度缓慢或失败。 许多或大多数Web请求都能正常工作,但偶尔,Subversion客户端会在等待回复时有效locking,Firefox将加载很长时间,然后重新请求密码等。 这在使用Subversion客户端时非常明显,大概是因为Subversion客户端发出的所有WebDAV请求,但偶尔会发生访问Web服务器托pipe的其他页面的情况。 这是一个标准的Apache + mod_auth_pam设置: <Location /software> AuthType Basic AuthName "Subversion" AuthBasicAuthoritative off AuthPam_Enabled on require group engineering </Location> 这是一个标准的PAM和Winbind设置。 我已经将www-data添加到winbindd_priv组,因为(据我所知),这有助于Apache进行Winbind身份validation。 我们还没有看到任何其他的Winbind问题。 例如,SSHlogin工作得很好(虽然,因为我们经常使用公钥authentication,也许我们只是没有遇到问题)。 打开Winbind和Apache的日志级别,可以发现一些偶然的通信问题,但是为什么没有解释: /var/log/samba/log.winbindd: [2014/04/02 11:41:36.837645, 3] winbindd/winbindd_misc.c:384(winbindd_interface_version) [32654]: request interface version [2014/04/02 11:41:36.837720, 2] winbindd/winbindd.c:732(winbind_client_response_written) Could not write response[32654:INTERFACE_VERSION] to client: Broken pipe [2014/04/02 11:41:36.837789, 3] winbindd/winbindd_getpwnam.c:56(winbindd_getpwnam_send) getpwnam jkelley [2014/04/02 […]

升级到winbind 3.6.24后NT用户无法login到我的RHEL4盒子

我在32位RHEL4框中将winbind / samba从3.0.33升级到3.6.24。 现在的问题是,任何NT用户无法login。 在/ var / log / messages中find的错误消息是 Sep 3 09:05:20 node2 sshd[7209]: pam_winbind(sshd): request wbcLogonUser failed: WBC_ERR_AUTH_ERROR, PAM error: PAM_AUTH_ERR (7), NTSTATUS: NT_STATUS_WRONG_PASSWORD, Error message was: Wrong Password Sep 3 09:05:20 node2 sshd[7209]: pam_winbind(sshd): user 'user2' denied access (incorrect password or invalid membership) wbinfo命令build议一切正常: # wbinfo -t checking the trust secret for […]

使用SAMBA,Winbind和SSS的AD身份validation

我在使用AD到Linux服务器上的SAMBA共享时遇到了问题。 身份validation似乎正在工作,但只有一半… [root@myserver ~]# wbinfo -a my_ad_user%password123 plaintext password authentication succeeded challenge/response password authentication succeeded [root@myserver ~]# wbinfo -i my_ad_user Could not get info for user my_ad_user << weird [root@myserver ~]# getent passwd my_ad_user my_ad_user:*:1256023472:1256023469:my name:/: [root@myserver ~]# 这很奇怪,因为看起来除了 wbinfo -i <any_ad_user_name>的输出之外 ,一切正常。 其他的wbinfo查询似乎工作得很好。 检查信任也是如此: [root@myserver ~]# wbinfo -t checking the trust secret for domain […]

winbind启动后需要重新启动

环境:Centos 6.6 Samba 3.6.23-12.el6 我已成功将服务器连接到Active Directory域,并将其configuration为Samba文件服务器。 它工作正常,只要我重新启动,正常启动后,我必须重新启动winbind,否则没有人可以访问networking共享。 如果我尝试通过wbinfo -u访问服务器到Active Directory,我得不到任何结果,甚至错误。 重新启动winbind后,一切正常。 可能是什么问题呢? 更新 :解决scheme似乎是所有其他服务设置winbind的开始。 老实说我不知道​​,但是,给我一个解释,所以我保持警觉。

Fedora 21作为AD成员突然停止了工作

我把我的Fedora 21工作站连接到我的AD域,工作了大约一个月,一切都很顺利,然后我在一天早上进来,无法login。 我最初的反应是指责Win2013和AD,但在事件查看器中稍微挖掘一下后,我无法find任何错误,加上我可以成功login到所有其他Linux AD成员(Fedora 19/20, CentOS 6,Debian 6/7),似乎不是问题的根源。 当我尝试通过sulogin时,我得到的是su: Authentication failure ,并且/var/log/audit/audit.log包含消息: type=USER_AUTH msg=audit(1421174144.121:1306): pid=25524 uid=1000 auid=1000 ses=2 subj=unconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023 msg='op=PAM:authentication grantor=? acct="gjohn" exe="/usr/bin/su" hostname=? addr=? terminal=pts/1 res=failed' SELinux已启用,但我已尝试将其禁用,并获得相同的错误/消息。 值得一提的是: 我input的密码是正确的 我没有意外地按下Caps Lock,就我所知,没有任何其他微不足道的用户错误 Samba / Winbind正在运行,我得到正确的输出,当我做getent passwd所有域用户显示正确的UID / GID 这不仅是我的帐户无法login,所有帐户都无法访问,并收到相同的错误 通过GDM,su和SSHlogin尝试也会发生同样的情况 我使用Samba / Winbind设置,因为据我可以告诉你是否需要文件服务的idmap范围。 我试图使用sssd和realmd,但从来没有能够控制UID和GID范围,这对我来说很重要。 我现在处于亏损状态,因为即使增加了日志级别, /var/log/samba/*有用信息也很less。 我认为这是pam相关的,但我仍然试图找出如何监视输出为此。 相关的configuration文件: /etc/samba/smb.conf中: [global] workgroup = DOMAIN realm = […]

从Active Directory域中删除“半join”的Ubuntu工作站

我join到一个MS AD的Ubuntu工作站。 我有1或2configuration问题,当我第一次尝试运行net ads join导致错误消息和工作站没有被正确添加我假设(我可以看到在AD中的机器)。 错误信息: winbindd: kinit succeeded but ads_sasl_spnego_krb5_bind failed: Cannot contact any KDC for requested realm 我试图运行net ads leave但这不工作,并重新启动winbind后,服务无法出现。 有没有一种方法可以手动重置域的状态? 我尝试使用Samba Winbind User Resolution中的解决scheme,但在清除tdb文件后,winbind仍未启动。 我将尝试删除avahi-daemon(来自winbindd:kinit成功,但ads_sasl_spnego_krb5_bind失败:无法联系任何KDC请求领域 )。 当启动winbind时,在重新生成进程被杀死之前,在日志中我得到以下错误重复了大约20次: [2015/10/14 12:57:05, 0] ../source3/winbindd/winbindd.c:1453(main) winbindd version 4.1.6-Ubuntu started. Copyright Andrew Tridgell and the Samba Team 1992-2013 [2015/10/14 12:57:05.909568, 0] ../source3/winbindd/winbindd_cache.c:3196(initialize_winbindd_cache) initialize_winbindd_cache: clearing cache and re-creating […]

Apache NTLM未validation域用户名/密码。

我有一个centos框,我正在尝试为Apache设置NTLMauthentication。 我已经在AD域的Linux框,并能够使用wbinfo命令获取用户和组信息。 我有ntlm.conf httpdconfiguration设置如下 <Directory "/var/www/html/auth"> Options Indexes ExecCGI FollowSymLinks DirectoryIndex index.html index.php AllowOverride all AuthName "NTLM" Require user acorp NTLMBasicAuthoritative on AuthType NTLM NTLMAuth on NTLMAuthHelper "/usr/bin/ntlm_auth –helper-protocol=squid-2.5-ntlmssp" </Directory> 当我运行命令/ usr / bin / ntlm_auth –username acorp –domain acorp.local时,我得到了NT_STATUS_OK,但是当我进入https页面时,它不接受用户名和密码。 我看不到任何日志文件上的任何错误消息。 任何援助将不胜感激。

Winbind忘记我是谁

在我们运行Winbind 4.1.6 + dfsg-1ubuntu2.14.04.9的一台Ubuntu 14.04服务器上,Winbind会定期忘记我是谁,导致出现像ssh这样的奇怪错误,当我尝试运行它时,会出现“未知的uid”错误。 只要系统处于这种状态, getent passwd就可以正常工作。 它正确地列出了域中的每个用户,并且修复了Winbind的健忘问题,以便用户解决scheme再次运行。 这个问题是非常零星的(也许每周一次?),似乎只影响我们的一个Linux服务器。 Winbind的日志文件没有太大的帮助(使用2的日志级别)。 最近的问题是今天早上发生的,但是最近的日志信息是在几天前: [2015/12/14 07:14:04.576645,0] ../source3/rpc_client/cli_netlogon.c:462(rpccli_netlogon_sam_network_logon)rpccli_netlogon_sam_network_logon:凭证链检查失败

首先尝试CentOS服务器的随机SSH连接超时

在CentOS 6上使用SSH有一个奇怪的问题,还没有find解决scheme。 我们使用Winbind将我们的CentOS 6服务器全部joinActive Directory 2012 R2域。 它不用于文件共享,而是用于单一login和组访问。 大多数情况下,初始SSH连接使用Ansible或Putty。 这可以是基于密钥或使用密码。 但是,有时我们无法login,连接将超时。 这似乎不是针对任何一台服务器,而是在环境中随机发生。 所有的服务器都被修补并重新启动,每个月都有相同的更新,所以每个地方都运行相同的版本。 我已经尝试了一些明显的答案,我可以find与此相关的。 在/ etc / ssh / sshd_config中设置“UseDNS no”,“AddressFamily inet”,“GSSAPIAuthentication no”。 行为没有变化。 在/ etc / ssh / sshd_config中设置“LogLevel DEBUG2”。 我在输出中看不到任何警告或错误。 在/etc/resolv.conf中设置“options single-request-reopen”选项。 行为没有变化。 对于Winbind来说,“wbinfo -u”,“wbinfo -g”,“getent password”等都可以正常工作。 试图增加Samba输出的详细程度,但没有发现任何东西会指向正确的方向。 观察域控制器上的Windows事件日志,并且看不到任何内容。 在Windows 2012 R2之前,域名是Windows 2008,我们遇到了同样的问题。 AD中的用户具有所有适当的UNIX属性集。 使用Putty,我们遇到了与使用Ansible时相同的问题。 Ansible服务器与所有服务器在同一个LAN上。 反向DNS工作得很好,所有的服务器都是可以ping通的。 服务器上的服务始终在响应。 这只是第一个连接有时不起作用。 没有提示显示。 这几乎就像SSH在“睡觉”。 Ansible已经变得更加麻烦,并试图自动化各种事情。 在这里,我对此感到茫然,以至于如何进一步排除故障。 […]

在LMDE中设置Winbind身份validation的更简单的方法是什么?

一些GNU / Linux发行版(CentOS的想法)有一个整洁的身份validationconfiguration工具,您可以在其中指定使用哪些auth方法(文件,NIS,Winbind等)。 你指定了所需的参数(例如领域,服务器地址),它为你做了一切。 Linux Mint Debian Edition似乎没有一个。 我试图让LMDE Betsy客户端loginSamba的经典PDC(而不是AD)已经工作得很好的Windows客户端。 看来我不得不做相当数量的陷阱 – 缠身configuration编辑 。 更糟糕的是,Samba Wiki只有joinAD的指令,而不是PDC 。 在这个发行版中是否有一个更简单,已经脚本化的方式来做到这一点? 我没有find一个正确的工具,在我的鼻子前? [编辑]进度:我已经到了wbinfo -u列出域用户的地步,但是getent passwd没有,我不能和域用户一起login。 我对非Samba文件做的唯一修改就是将winbind包含在nsswitch.conf中: passwd: compat winbind group: compat winbind 这是我的smb.conf: [global] netbios name = MAQUINA128 workgroup = PCOMLAB realm = PCOMLAB.INTRANET security = domain dns proxy = no log file = /var/log/samba/log.%m max log size […]