<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: pam_krb5 и самба</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html</link>
    <description>Добрый  день гуру. Странная проблема, настроил на машинке MIT kerberos, nss_ldap&lt;br&gt;Тикеты выдаются. pam_ldap и pam_winbind работают. &lt;br&gt;А pam-krb5 работает до момента ввода станции в АД.&lt;br&gt;Самба у меня хранит машинные ключи в системном кейтабе /etc/krb5.keytab, т.к. собираюсь их использовать.&lt;br&gt;стоит удалить запись:&lt;br&gt;host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC&lt;br&gt;и вуаля pam-krb5 снова работает,с чем косяк в какую сторону смотреть?&lt;br&gt;</description>

<item>
    <title>pam_krb5 и самба (netc)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#19</link>
    <pubDate>Thu, 30 Jun 2011 12:07:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; вы не разобрались еще отчего такое поведение ?&lt;br&gt;&amp;gt; Сервер был поставлен под виндой. Т.к. сам я не смог разобраться, а &lt;br&gt;&amp;gt; умные люди не подсказали.&lt;br&gt;&lt;br&gt;я разобрался ;)&lt;br&gt;&lt;br&gt;Если удалить все в кейтабе командой &lt;br&gt;&lt;br&gt;net ads keytab flush&lt;br&gt;&lt;br&gt;то pam_krb5 работает&lt;br&gt;&lt;br&gt;но пишет End of key table reached&lt;br&gt;&lt;br&gt;Хотя билет пользователь получает в нужном месте (в кэше /tmp/krb5cc_&amp;lt;USERNAME&amp;gt;)&lt;br&gt;&lt;br&gt;&lt;br&gt;отсюда два варианта:&lt;br&gt;&lt;br&gt;1. Или оставляем keytab пустым, т.е. дропаем все ключи командой описанной выше - что не есть гуд&lt;br&gt;&lt;br&gt;2. Или дописываем pam_krb5 параметр keytab=FILE:&#092;etc&#092;krb5.keytab в /etc/pam.d/common-auth&lt;br&gt;&lt;br&gt;&lt;br&gt;Тогда все отрабатывает без проблем.&lt;br&gt;&lt;br&gt;Скоро выложу статью на нашем опеннете по поводу своих изысканий. Будет интересно!&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (thebas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#18</link>
    <pubDate>Thu, 30 Jun 2011 10:17:27 GMT</pubDate>
    <description>&amp;gt; вы не разобрались еще отчего такое поведение ?&lt;br&gt;&lt;br&gt;Сервер был поставлен под виндой. Т.к. сам я не смог разобраться, а умные люди не подсказали.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (netc)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#17</link>
    <pubDate>Thu, 30 Jun 2011 10:02:30 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; 4. Сгенерить в локальном keytab запись для этого принципала используя ПАРОЛЬ &lt;br&gt;&amp;gt;&amp;gt; Всё &lt;br&gt;&amp;gt;&amp;gt; Я всё таки использую security = domain и мне хватает (NT domain &lt;br&gt;&amp;gt;&amp;gt; member) (В Slackware нет kerberos).&lt;br&gt;&amp;gt; Удалил учетку компа. создал &lt;br&gt;&amp;gt; ktpass -princ host/kv-kv-linux.corp.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC -mapuser &lt;br&gt;&amp;gt; kv-kv-linux-host -pass 11111111 -out c:&#092;linuxhost.keytab &lt;br&gt;&amp;gt; Перекинул его на линукс-хост, стоит его внести в krb5.keytab и все pam_krb5 &lt;br&gt;&amp;gt; отказывается работать, хотя я проверил kinit -k host/kv-kv-linux.corp.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC &lt;br&gt;&amp;gt; работает.&lt;br&gt;&lt;br&gt;полностью согласен! сейчас тоже столкнулся с такой проблемой&lt;br&gt;&lt;br&gt;стоит сделать net ads keytab create и pam_krb5 отказывается работать&lt;br&gt;&lt;br&gt;стоит сделать net ads keytab flush и он работает&lt;br&gt;&lt;br&gt;еще заметил, что pam_krb5 работает, когда разблокируешь gnome-screensaver даже при созданном кейтабе в /etc/krb5.keytab&lt;br&gt;&lt;br&gt;;)&lt;br&gt;&lt;br&gt;во чудеса. &lt;br&gt;&lt;br&gt;вы не разобрались еще отчего такое поведение ?&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (tux2002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#16</link>
    <pubDate>Mon, 15 Nov 2010 10:40:04 GMT</pubDate>
    <description>&amp;gt; Удалил учетку компа. создал&lt;br&gt;&amp;gt; ktpass -princ host/kv-kv-linux.corp.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC -mapuser&lt;br&gt;&amp;gt; kv-kv-linux-host -pass 11111111 -out c:&#092;linuxhost.keytab&lt;br&gt;&lt;br&gt;Нужно сделать пользователя конкретно с таким именем  host/kv-kv-linux.corp.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC и паролем через стандартную оснастку. ktpass почти ничего в Active Directory не делает, лишь генерит ключ по паролю и mapuser.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (Thebas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#15</link>
    <pubDate>Mon, 15 Nov 2010 09:06:49 GMT</pubDate>
    <description>&amp;gt; если не получается на автомате, я ещё раз предлагаю:&lt;br&gt;&amp;gt; 1. Удалить учётку компа.&lt;br&gt;&amp;gt; 2. net join&lt;br&gt;&amp;gt; 3. ДОПОЛНИТЕЛЬНО создать ПОЛЬЗОВАТЕЛЯ host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC&lt;br&gt;&amp;gt; с ПАРОЛЕМ&lt;br&gt;&amp;gt; 4. Сгенерить в локальном keytab запись для этого принципала используя ПАРОЛЬ&lt;br&gt;&amp;gt; Всё&lt;br&gt;&amp;gt; Я всё таки использую security = domain и мне хватает (NT domain&lt;br&gt;&amp;gt; member) (В Slackware нет kerberos).&lt;br&gt;&lt;br&gt;Удалил учетку компа. создал &lt;br&gt;ktpass -princ host/kv-kv-linux.corp.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC -mapuser kv-kv-linux-host -pass 11111111 -out c:&#092;linuxhost.keytab&lt;br&gt;&lt;br&gt;Перекинул его на линукс-хост, стоит его внести в krb5.keytab и все pam_krb5 отказывается работать, хотя я проверил kinit -k host/kv-kv-linux.corp.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC&lt;br&gt;работает.&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (tux2002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#14</link>
    <pubDate>Fri, 12 Nov 2010 09:16:16 GMT</pubDate>
    <description>если не получается на автомате, я ещё раз предлагаю:&lt;br&gt;1. Удалить учётку компа.&lt;br&gt;2. net join&lt;br&gt;3. ДОПОЛНИТЕЛЬНО создать ПОЛЬЗОВАТЕЛЯ host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC с ПАРОЛЕМ&lt;br&gt;4. Сгенерить в локальном keytab запись для этого принципала используя ПАРОЛЬ&lt;br&gt;Всё&lt;br&gt;&lt;br&gt;&lt;br&gt;Я всё таки использую security = domain и мне хватает (NT domain member) (В Slackware нет kerberos).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (Thebas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#13</link>
    <pubDate>Fri, 12 Nov 2010 08:54:45 GMT</pubDate>
    <description>&amp;gt; Нужно создать учётку host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC.&lt;br&gt;&amp;gt; ПАРОЛЬ от неё использовать для генерации записи в keytab.&lt;br&gt;&lt;br&gt;учетку host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC&lt;br&gt;создает Самба.&lt;br&gt;Я дописывал в учетку компа вручную ADSI едитом userPrincipal host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC&lt;br&gt;&lt;br&gt;После етого у меня даже проходило:&lt;br&gt;kinit -k host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC&lt;br&gt;&lt;br&gt;но pam_krb5 по прежнему тверит свой север нот фаунд.&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (tux2002)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#12</link>
    <pubDate>Fri, 12 Nov 2010 08:22:30 GMT</pubDate>
    <description>Нужно создать учётку host/kv-kv-linux.corр.ukrtelecom.loc&#064;CORP.UKRTELECOM.LOC.&lt;br&gt;ПАРОЛЬ от неё использовать для генерации записи в keytab.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>pam_krb5 и самба (начинающий)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90190.html#11</link>
    <pubDate>Fri, 05 Nov 2010 08:35:31 GMT</pubDate>
    <description>&amp;gt; Нету у меня никакого нагромождения меня интересует pam_krb5, остальные я ставил с&lt;br&gt;&amp;gt; целю проверки после того как pam_krb5 не заработал. И pam_ldap и&lt;br&gt;&amp;gt; pam_winbind работают по отдельности, никто их вместе и не собирался заставлять&lt;br&gt;&amp;gt; работать.&lt;br&gt;&lt;br&gt;Понял&lt;br&gt;&amp;gt; pam_winbind не сохраняет керберос тикеты юзера при заходе, а мне ето необходимо.&lt;br&gt;&lt;br&gt;Может и так, хотя не понятно, почему. Во всяком случае, супербилет он обязан сохранить, иначе невозможно будеть получить доступ от имени юзера ни к каким керберизованным рессурсам (разве что повторно дать kinit).&lt;br&gt;&lt;br&gt;pam_krb5 в свою очередь, позволяет получить только супербилет.&lt;br&gt;При входе в систему отдельно придется получить:&lt;br&gt;1. uid, gid и прочие юниксовые вещи, например через nss_ldap.&lt;br&gt;2. билет для host/fqnd_машины&#064;REALM, если предполагается вход в домен.&lt;br&gt;</description>
</item>

</channel>
</rss>
