<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Samba pdc, правильно ли она себя ведет!?</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html</link>
    <description>Поднял PDC на samba+ldap на linux. Делал все по официальному how-to. Остался непонятным вопрос: Вот собственно подключаю я тачку winxp  в домен, логинюсь под root из ldap (пользователь с uid=0), все тачка в домене. Перегружаюсь вхожу под root, и получаю привилегии уровня пользователя или даже гостя а не администратора компьютера!!! вот собственно это и есть загвоздка!!!&lt;br&gt;Xотя в локальной группе Администраторы присутствует группа Domain Admins, а в Пользователи - Domain Users. При этом если смотреть на getenv group и getenv passwd, на PDC, то все кажется нормальным:&lt;br&gt;&#091;code&#093;&lt;br&gt;(примечание то что у рута из ldap группа не 0 а 512 так счас правильно делать!)&lt;br&gt;root:x:0:512:Netbios Domain Administrator:/root:/bin/bash&lt;br&gt;nobody:x:999:514:nobody:/dev/null:/bin/false&lt;br&gt;max:x:1000:513:System User:/home/max:/bin/bash&lt;br&gt;pdc$:*:1001:515:Computer:/dev/null:/bin/false&lt;br&gt;ivan-winxp-vm1$:*:1002:515:Computer:/dev/null:/bin/false&lt;br&gt;&#091;/code&#093;&lt;br&gt;&#091;code&#093;&lt;br&gt;Domain Admins:*:512:root&lt;br&gt;Domain Users:*:513:max&lt;br&gt;Domain Guests:*:514:&lt;br&gt;Domain Computer</description>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (IvanN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#21</link>
    <pubDate>Wed, 21 Oct 2009 13:13:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;И что он получает локальные права админа windows? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;можешь где нибудь ldif выложить? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;я чет раз попробовал, вроде получилось,  потом удалил этого пользователя так &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;же делаю и не получается.:( &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Да, права локального админа получает. В понедельник выложу. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;эй, забыл про меня :) &lt;br&gt;&lt;br&gt;Сорри, приболел слегка. Завтра в контору пойду - скину.&lt;br&gt;</description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (ivanff)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#20</link>
    <pubDate>Wed, 21 Oct 2009 12:36:45 GMT</pubDate>
    <description>&amp;gt;&amp;gt;И что он получает локальные права админа windows? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;можешь где нибудь ldif выложить? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;я чет раз попробовал, вроде получилось,  потом удалил этого пользователя так &lt;br&gt;&amp;gt;&amp;gt;же делаю и не получается.:( &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да, права локального админа получает. В понедельник выложу. &lt;br&gt;&lt;br&gt;эй, забыл про меня :)&lt;br&gt;</description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (IvanN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#19</link>
    <pubDate>Sat, 17 Oct 2009 06:34:51 GMT</pubDate>
    <description>&amp;gt;И что он получает локальные права админа windows? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;можешь где нибудь ldif выложить? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;я чет раз попробовал, вроде получилось,  потом удалил этого пользователя так &lt;br&gt;&amp;gt;же делаю и не получается.:( &lt;br&gt;&lt;br&gt;Да, права локального админа получает. В понедельник выложу. &lt;br&gt;</description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (ivanff)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#18</link>
    <pubDate>Thu, 15 Oct 2009 18:16:37 GMT</pubDate>
    <description>И что он получает локальные права админа windows?&lt;br&gt;&lt;br&gt;можешь где нибудь ldif выложить?&lt;br&gt;&lt;br&gt;я чет раз попробовал, вроде получилось,  потом удалил этого пользователя так же делаю и не получается.:(&lt;br&gt;</description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (IvanN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#17</link>
    <pubDate>Thu, 15 Oct 2009 06:39:33 GMT</pubDate>
    <description>Я у себя решил проблему =) Вот в чем оказалась, как говорится, фича:&lt;br&gt;в smbldap.conf есть такая строчка&lt;br&gt;&#091;code&#093;&lt;br&gt; # Default User (POSIX and Samba) GID&lt;br&gt; defaultUserGid=&quot;513&quot;&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;т.е. если мы делаем &apos;smbldap-useradd -m &quot;new_user&quot;&apos; он автоматом попадает в группу пользователей по дефолту, и не, как выяснилось, в какую группу его потом не влючай - толку нет. он юзер. Я попробовал создать пользователя с нуля при помощи Ldap Account Manager с включением его сразу в группу Domain Admins, и о чудо:&lt;br&gt;&#091;code&#093;&lt;br&gt;aliot:~# pdbedit -Lv test2&lt;br&gt;WARNING: The &quot;write cache size&quot; option is deprecated&lt;br&gt;smbldap_search_domain_info: Searching for:&#091;(&amp;(objectClass=sambaDomain)(sambaDomainName=ECRB))&#093;&lt;br&gt;smbldap_open_connection: connection opened&lt;br&gt;ldap_connect_system: successful connection to the LDAP server&lt;br&gt;init_sam_from_ldap: Entry found for user: test2&lt;br&gt;init_group_from_ldap: Entry found for group: 512&lt;br&gt;init_group_from_ldap: Entry found for group: 512&lt;br&gt;Unix username:        test2&lt;br&gt;NT username:          test2&lt;br&gt;Account Flags:     </description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (IvanN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#16</link>
    <pubDate>Thu, 15 Oct 2009 06:17:49 GMT</pubDate>
    <description>тут конфиги с действующего&lt;br&gt;http://dump.ru/file/3583284&lt;br&gt;</description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (IvanN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#15</link>
    <pubDate>Thu, 15 Oct 2009 05:58:22 GMT</pubDate>
    <description>&amp;gt;Primary Group SID:    S-1-5-21-2041454016-2207556900-4205629940-513 &lt;br&gt;&amp;gt;это сид действительно не от Domain Admins, а Domain Users (я заметил &lt;br&gt;&amp;gt;это и раньше), но он собака не меняется! &lt;br&gt;&lt;br&gt;а насчет сида - похоже на правду. с действующего ПДЦ:&lt;br&gt;&#091;code&#093;&lt;br&gt;server2003:/ # pdbedit -Lv root&lt;br&gt;Unix username:        root&lt;br&gt;NT username:          root&lt;br&gt;Account Flags:        &#091;U          &#093;&lt;br&gt;User SID:             S-1-5-21-3665451093-4203827586-2656080559-500&lt;br&gt;Primary Group SID:    S-1-5-21-3665451093-4203827586-2656080559-513&lt;br&gt;Full Name:            root&lt;br&gt;Home Directory:       &#092;&#092;server2003&#092;root&lt;br&gt;HomeDir Drive:        H:&lt;br&gt;Logon Script:         logon.bat&lt;br&gt;Profile Path:         &#092;&#092;server2003&#092;profiles&#092;root&lt;br&gt;Domain:               CULTURE&lt;br&gt;Account desc:&lt;br&gt;Workstations:&lt;br&gt;Munged dial:&lt;br&gt;Logon time:           0&lt;br&gt;Logoff time:          never&lt;br&gt;Kickoff time:         never&lt;br&gt;Password last set:    Sat, 16 Feb 2008 17:19:12 MSK&lt;br&gt;Password can change:  Sat, 16 Feb 2008 17:19:12 MSK&lt;br&gt;Password must change: never&lt;br&gt;Last bad password   : 0&lt;br&gt;Bad password </description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (IvanN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#14</link>
    <pubDate>Thu, 15 Oct 2009 05:10:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;-G SID&amp;#124;rid &lt;br&gt;&amp;gt;           This &lt;br&gt;&amp;gt;option can be used while adding or modifying a user account. &lt;br&gt;&amp;gt;It will specify the users&amp;#180; new primary group SID (Security Identifier) &lt;br&gt;&amp;gt;or rid. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;           Example: &lt;br&gt;&amp;gt;-G S-1-5-21-2447931902-1787058256-3961074038-1201 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;не рабоатет!!! &lt;br&gt;&lt;br&gt;Ну у меня, допустим, рут никогда административных привилегий и не имел. У него было ТОЛЬКО право вводить машины в домен. Я его и не трогаю =) Добавлял себя с правами админа - и все. А в этом случае, у меня никто из группы Domain Admins не имеет привилегий. Сейчас я тут с делами немного с утра разгребусь, выложу конфиги работающего ПДЦ на openSUSE, где проблема отстутствует. Может совместными усилиями быстрее разберемся...&lt;br&gt;</description>
</item>

<item>
    <title>Samba pdc, правильно ли она себя ведет!? (ivanff)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID14/2199.html#13</link>
    <pubDate>Wed, 14 Oct 2009 20:38:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; А мне кажется у вас root в Ldap&apos;e и root в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;системе различные учетные записи... &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;uid рута - 0 и в ldap и в passwd &lt;br&gt;&amp;gt;&amp;gt;к тому же функции администратора домена он может выполнять &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; У вас самба идет напрямую к LDAP, а в базе Ldap&apos;а &lt;br&gt;&amp;gt;первичная группа у рута Domain Users, а не Domain Admins, попробуйте &lt;br&gt;&amp;gt;дать id root, getenv passwd, getenv group и посмотреть что они &lt;br&gt;&amp;gt;дадут... &lt;br&gt;&lt;br&gt;getent passwd&lt;br&gt;&#091;code&#093;&lt;br&gt;root:x:0:512:Netbios Domain Administrator:/root:/bin/bash&lt;br&gt;nobody:x:999:514:nobody:/dev/null:/bin/false&lt;br&gt;max:x:1000:1004:System User:/home/max:/bin/bash&lt;br&gt;vlad:x:1004:1003:System User:/home/vlad:/bin/bash&lt;br&gt;pdc$:*:1001:515:Computer:/dev/null:/bin/false&lt;br&gt;ivan-winxp-vm1$:*:1002:515:Computer:/dev/null:/bin/false&lt;br&gt;&#091;/code&#093;&lt;br&gt;getent group&lt;br&gt;&#091;code&#093;&lt;br&gt;Domain Admins:*:512:root&lt;br&gt;Domain Users:*:513:max,vlad&lt;br&gt;Domain Guests:*:514:&lt;br&gt;Domain Computers:*:515:&lt;br&gt;Administrators:*:544:&lt;br&gt;Account Operators:*:548:&lt;br&gt;Print Operators:*:550:&lt;br&gt;Backup Operators:*:551:&lt;br&gt;Replicators:*:552:&lt;br&gt;Highload_BIT:*:1001:&lt;br&gt;Weddev_BIT:*:100</description>
</item>

</channel>
</rss>
