URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 38099
[ Назад ]

Исходное сообщение
"OpenNews: Перевод домена WIN2003 под управление samba и FreeBSD."

Отправлено opennews , 31-Июл-07 19:29 
Пример настроек (http://www.lissyara.su/?id=1487) Samba, OpenLDAP и FreeBSD обеспечивающих работу домена WIN2003.

URL: http://www.lissyara.su/?id=1487
Новость: http://www.opennet.ru/opennews/art.shtml?num=11604


Содержание

Сообщения в этом обсуждении
"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено eyt , 31-Июл-07 19:29 
наверное всетаки домена NT4 а не win2k3

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Руслан , 31-Июл-07 19:56 
Всетаки win2k3 т.к. в NT4 никакого LDAP не было)))

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Vasja , 31-Июл-07 20:22 
>Всетаки win2k3 т.к. в NT4 никакого LDAP не было)))

смиалсо.  


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Dmitry , 31-Июл-07 20:29 
А в NT и Win2k по-моему вообще нет LDAP, ибо LDAP ето unix имплементация Windoz Active Directory

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено wade , 31-Июл-07 20:41 
Боюсь, что наборот - Active Directory это имплементация стандарта LDAP.

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено . , 31-Июл-07 21:35 
> А в NT и Win2k по-моему вообще нет LDAP, ибо LDAP ето unix имплементация Windoz Active Directory

Спасибо, посмеялся. :)


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено muxas , 01-Авг-07 07:42 
> А в NT и Win2k по-моему вообще нет LDAP, ибо LDAP ето unix имплементация Windoz Active Directory

+1
Вы чо! Уже забыли, как мистер Билkи Колумб Гейтс открыл интернет? ;-)


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Serge , 01-Авг-07 09:42 
>Вы чо! Уже забыли, как мистер Билkи Колумб Гейтс открыл интернет? ;-)

Млин!!! Ты смеешься, а мне в 95 году одна короста на полном серьезе втирала что с Инетом может работать только Win95.

И смех и грех! В смысле с одной стороны смешно было, а с другой - грешно смеяться над больными людьми ...


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Аноним , 01-Авг-07 14:21 
ага, а UNIX это имплементация MS-DOS

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено serg1224 , 02-Авг-07 19:42 
>ибо LDAP ето
>unix имплементация Windoz Active Directory

Смешно! :-)


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено GateKeeper , 31-Июл-07 20:43 
Очень недурственное чтение, автору 5+. Лишь небольшой неприятный осадок от статьи: автор пишет rc-скрипты, не пользуясь rc.subr абсолютно и равно не пользуясь rcorder. Но это дело легко поправимо теми, кому это потребуется.

Автор, так держать!


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Аноним , 31-Июл-07 20:44 
Респект за мануал... Действительно w2k-style домен только вот базовый вариант для одного сервера.....я как понимаю ни политик ни многого другого.....

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено don_oles , 31-Июл-07 22:04 
А теперь ещё скрипт который задаст пару вопросов и автоматизирует эту всю байду ;)

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Илья Шипицин , 31-Июл-07 22:13 
политики можно ставить. не групповые, как в AD, но функционал по политикам достаточно серьезный.

кому интересно - пишите, отвечу.


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено rakshas , 01-Авг-07 01:09 
А куда писат? Есть пара сертезных вопросов.

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Аноним , 01-Авг-07 07:23 
Мне тоже очень интересно что можно реализовать и в каком объеме...
Напишите пожалуйста вкратце на metsger at gmail dot com. Буду признателен.

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено milk , 01-Авг-07 11:30 
Я так понимаю, что ключевые слова это:
poledit.exe common.adm wintn.adm - для WinNT style Policy

И если вдумчиво прочитать часть III главу 24 Samba Howto Collection, а потом поиграться,
то можно получить значительный функционал Виндовых политик.

Илья, у Вас есть положительный опыт?


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Аноним , 01-Авг-07 01:27 
феерическая бессмыслица...

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Billy , 01-Авг-07 06:40 
молодец автор

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено SDenis , 01-Авг-07 08:21 
Прошу прощения, а где тут управление Group Policy ?

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено chas , 01-Авг-07 11:16 
А ntconfig.pol+poledit.exe+схемы Win2k3 и всего к чему душа ляжет, тебя не устроят?

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Аноним , 01-Авг-07 09:17 
>Прошу прощения, а где тут управление Group Policy ?

В samba версии 3 их нет и не будет. Или жди samba 4 или покупай сторонние коммерческие решения для реализации групповых политик на samba 3.


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Аноним , 01-Авг-07 10:30 
Что за продукты? Например?

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено saylor_ua , 01-Авг-07 11:24 
Nitrobit group policy

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено chas , 01-Авг-07 11:18 
poledit + Samba

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено serg1224 , 02-Авг-07 19:46 
>>Прошу прощения, а где тут управление Group Policy ?
>
>В samba версии 3 их нет и не будет. Или жди samba
>4 или покупай сторонние коммерческие решения для реализации групповых политик на
>samba 3.

Может дешевле и проще будет всё-таки один серверок от MS оставить? :-)


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено reaper , 01-Авг-07 09:44 
а не подскажет ли кто полноценную доку по интеграции samba+ldap в ad? то, что находится поиском или в доках от самбы описывает в стиле "введите А, на экране будет Б", увы Б не появляется :)

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено karp , 01-Авг-07 09:53 
Сколько можно,тема избита ... И заголовок провакационный ... Можно подумать там описывается как из MS AD в LDAP базу конвертировать ..

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Hipsis_WB , 01-Авг-07 10:31 
Спасибо за статью, могу еще добавить описание интеграции с почтой (exim+courier-imap+ldap)

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено товарисч , 01-Авг-07 11:31 
насчёт заголовка - это к mc - на сайте заголовок другой.
=========
даёшь интеграцию с почтой! :)

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено B.O.B.A.H. , 01-Авг-07 12:37 
не нужно эмулировать домен win AD и т.п. самбой

http://us3.samba.org/samba/docs/man/Samba-HOWTO-Collection/N...
Make sure everyone knows that Samba-3 is not MS Windows NT4.
... и уж тем более не AD

это - РАЗНЫЕ продукты.
просто часть функционала у них пересекается.
в некоторых случаях связки samba+XXXXX можно использовать более гибко, чем AD
иногда AD проще.

вообще по ссылке выше всё это хорошо расписано.

What are the features that Samba-3 cannot provide?
...
The features that Samba-3 does provide and that may be of compelling interest to your site include:
...


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Алексей , 01-Авг-07 12:46 
Есть довольно подробная дока по Heimdal Kerberos KDC & OpenLDAP содержащая также примеры настроек Kerberos V5 аутентификации для NFS, Apache, SSH...

Ну а если смотреть коммерческие аналоги, то самая лучшая интеграция пожалуй от Quest & Centrify.


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено SDenis , 01-Авг-07 19:55 
>А ntconfig.pol+poledit.exe+схемы Win2k3 и всего к чему душа ляжет, тебя не устроят?

А где вять схемы Win2k3 ? У меня в сети нет Win2k3.


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Sampan , 01-Авг-07 21:15 
Вопрос автору: а ЗАЧЕМ Вы это делали? Какова цель перевода массы конфигов в массу объектов LDAP?

IMHO, основное преймущество любого Directory Service, будь то AD, или eDirectory, или IBM Lotus, заключается не в единой точке управления (как Вы пишете), а в едином объекте управления. У Вас получилось сделать так, что-бы, например, был один объект - user с атрибутами name, group, email, comment, password для ВСЕХ служб сети? Поменяли в одном месте пароль и он сменился абсолютно для всех служб: логин в домен, доступ к сайту, FTP, почта и т.п. Ежели нет - пустое все это.

Судя по тому, что у Вас включена samba.schema со своими уникальными атрибутами, типа SambaUserPasswd (по-моему так), которые ни кто другой не понимает, все эти шаманства не имеют ни какой ПРАКТИЧЕСКОЙ ЦЕННОСТИ. Пионэры, администрирующие "сетку на 20 компов", переводят текстовые конфиги в LDAP исключительно из баловства - оно им реально не нужно. Компании на 4 - 5 тысяч юзеров не перейдут на подобную схему ни когда - сдохнут!


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено товарисч , 01-Авг-07 22:32 
>[оверквотинг удален]
>к сайту, FTP, почта и т.п. Ежели нет - пустое все
>это.
>
>Судя по тому, что у Вас включена samba.schema со своими уникальными атрибутами,
>типа SambaUserPasswd (по-моему так), которые ни кто другой не понимает, все
>эти шаманства не имеют ни какой ПРАКТИЧЕСКОЙ ЦЕННОСТИ. Пионэры, администрирующие "сетку
>на 20 компов", переводят текстовые конфиги в LDAP исключительно из баловства
>- оно им реально не нужно. Компании на 4 - 5
>тысяч юзеров не перейдут на подобную схему ни когда - сдохнут!
>

А это мы проверим через годик, когда будут переведены наши две тыщщи юзеров :))


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено serg1224 , 02-Авг-07 19:54 
> ...основное преймущество любого Directory Service, будь то AD, или eDirectory, или
>IBM Lotus, заключается не в единой точке управления (как Вы пишете),
>а в едином объекте управления. У Вас получилось сделать так, что-бы,
>например, был один объект - user с атрибутами name, group, email,
>comment, password для ВСЕХ служб сети? Поменяли в одном месте пароль
>и он сменился абсолютно для всех служб: логин в домен, доступ
>к сайту, FTP, почта и т.п.

+1

PS
Хотя и другие задачи могут иметь чисто научно-похнавательный характер. Может в дальнейшем и практически ценное что-нибудь получится. Удачи пацанам! :-)


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено РжуНимагу , 02-Авг-07 00:12 
Я плакал, честно. Статья хорошая, НО название не отражает действительности. Вся эта бодяга не дает одного существенного преимущества - Групповых политик и Политик Безопасности. Объяснте тогда зачем нужен такой домен? Функциональности хотябы WinServer 2000 Samba дай бог достигнет лет через 5. К сожалению для сетей, где необходим безопасный домен, Win2003 пока не переплюнуть - проверено на практике.

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено serg1224 , 02-Авг-07 20:09 
>...не дает одного существенного преимущества - Групповых политик и Политик
>Безопасности.

А оно и не всегда так уж и нужно, да и скрипты еще никто не отменял.
Кстати вопрос: в Win2003 есть инструменты ЦЕНТРАЛИЗОВАННОГО мониторинга применения политики для того, чтобы точно знать какие политики отработали на конкретном ПК?

> Объяснте тогда зачем нужен такой домен? Функциональности хотябы WinServer 2000
>Samba дай бог достигнет лет через 5.

Да хоть и так. Думаю полно предприятий, для которых функционала AD2000 за глаза хватит.
В географически распределеннх сетях с централизованным администрированием и NT4-домена в ряде случаев может хватить.

> К сожалению для сетей,
>где необходим безопасный домен, Win2003 пока не переплюнуть - проверено на
>практике.

Согласен. Мощность AD наиболее заметна в больших и географически распределенных сетях с разделенным (иерархическим) администрированием, но и других контор полно, где один или несколько десятков сотрудников. Накой в малых сетях огород городить?!


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено alcohollica , 06-Авг-07 18:46 

>Кстати вопрос: в Win2003 есть инструменты ЦЕНТРАЛИЗОВАННОГО мониторинга применения политики для того,
>чтобы точно знать какие политики отработали на конкретном ПК?

Group Policy Management Console


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Тот о ком не говорят , 09-Авг-07 18:46 
Почему-то как-то забыли, что основное предназначение контроллера домена -- не групповые политики, а банальная замена Master Browser на DC, со всеми вытекающими последствиями.
NT4 для резольвинга сетевых имен использовала NetBIOS. AD для этих же целей использует DNS. Поэтому если lissyara сумел заставить Samba3 работать в режиме, максимально приближенном к AD -- честь ему и хвала.

"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Сергей Анатольевич , 10-Авг-07 16:19 
>Почему-то как-то забыли, что основное предназначение контроллера домена -- не групповые политики,
>а банальная замена Master Browser на DC, со всеми вытекающими последствиями.

прежде чем писать такую охинею, необходимо хотя бы иметь представление об AD и кол-ве служб, с которыми она интегрируется

>
>NT4 для резольвинга сетевых имен использовала NetBIOS. AD для этих же целей
>использует DNS.

для читателей этого портала, наверняка это не открытие.


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено tratam , 16-Авг-07 18:39 
>>Почему-то как-то забыли, что основное предназначение контроллера домена -- не групповые политики,
>>а банальная замена Master Browser на DC, со всеми вытекающими последствиями.
>
>прежде чем писать такую охинею, необходимо хотя бы иметь представление об AD
>и кол-ве служб, с которыми она интегрируется
>
>>

Сначала почитайте ДЛЯ ЧЕГО ВООБЩЕ ИЗНАЧАЛЬНО СОЗДАВАЛСЯ контроллер домена в сети Windows и какие проблемы в сети присутствовали до внедрения этой технологии. Даю наводку -- нужно гуглить по слову Master Browser.
АD, количество служб и прочие вкусности -- это здорово. И очень хорошо, что Вы их так прекрасно изучили. Но AD -- далеко не первый и не единственный контроллер домена в истории операционных систем. И будем надеяться, не последний.


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено Dorlas , 18-Авг-07 22:59 
А может быть все дело в банальной авторизации? Не так давно видел сетку из 80 машин: Домена нет, 10 рабочих групп. На сервере заведено около 30 разных пользователей...и все равно - отключили гостя - сразу начались проблемы...

PS: А вы говорите AD, групповые политики...


"Перевод домена WIN2003 под управление samba и FreeBSD."
Отправлено DmA , 21-Авг-07 12:04 
AD - это domen windows+промышленные стандарты LDAP + Kerberos
Без Kerberos никакой безопасности в сети нет(единая точка входа -signon,и защита от подмены машин при уже имеющимся соединении),Лдап просто хранит всю инфоормацию по пользователям вместе -никакой интеграции с АД не будет если нет Цербероса и лдапа.
В АД это работает на стандартных портах и почти соответсвует стандартам.
Самба 4 пробует стать      заменой АД -там есть встроенный лдап(можно прикрутить внешний) и интеграция с церберосом.хотя я и не пробовал -насколько понятно из последнего интервью с разработчиками в самба3 добавлятся ничего нового не будет -только исправляться баги