<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройка клиента ldap для аутентификации в AD</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html</link>
    <description>Доброго времени суток всем!&lt;br&gt;&lt;br&gt;Сознаюсь сразу - я новичок по форумам, редко их использую.&lt;br&gt;&lt;br&gt;Ситуация обстоит так. Есть AD на базе Windows 2003 Server и есть сервера Linux (Fedora 4) и рабочии станции Linux (Novell Linux Desktop 9). Нужно настроить ldap клиента на машинах с Linux. Аутентификация не проходит, выдается ошибка (см. ниже по тексту):(&lt;br&gt;&lt;br&gt;Настройки на машинах с линуксом:&lt;br&gt;&lt;br&gt;файл ldap.conf&lt;br&gt;&lt;br&gt;host 192.168.0.254&lt;br&gt;base dc=mydomen,dc=ru&lt;br&gt;ldap_version 3&lt;br&gt;binddn cn=browser,ou=ManDep,ou=Users,dc=mydomen,dc=ru&lt;br&gt;bindpw secret&lt;br&gt;pam_password crypt&lt;br&gt;конец файла&lt;br&gt;&lt;br&gt;&lt;br&gt;файл nsswitch.conf&lt;br&gt;&lt;br&gt;passwd: files ldap&lt;br&gt;shadow: files ldap&lt;br&gt;group:  files ldap&lt;br&gt;конец файла&lt;br&gt;&lt;br&gt;Пользователь browser точно существует и имеет права администратора.&lt;br&gt;&lt;br&gt;смотрю запись в логе при загрузки системы, там вижу:&lt;br&gt;...&lt;br&gt;pam_ldap: error trying to bind (Invalid credentials)&lt;br&gt;...&lt;br&gt;&lt;br&gt;Пытаюсь воспользоваться утилитой ldapsearch:&lt;br&gt;&lt;br&gt;ldapsearch -Hldap://srv.mydomen.ru -b &quot;dc=mydomen,dc=ru&quot; &quot;(uid=*)&quot; -x -W -D &quot;cn=browser,ou=ManDep,ou=Users,dc=mydome</description>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (Евгений)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#10</link>
    <pubDate>Thu, 17 Dec 2009 11:47:15 GMT</pubDate>
    <description>http://www.petri.co.il/anonymous_ldap_operations_in_windows_2003_ad.htm&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (fate)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#9</link>
    <pubDate>Thu, 29 Jun 2006 18:59:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&#091;another quote&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Похоже нужно -D&quot;browser&#064;MYDOMEN.RU&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Попробовал, утилита ldapsearch заработала!&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&#091;&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;если так, то лажа. pam_ldap использует те же самые клиентские библиотеки (libldap/liblber) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;что и вышеупомянутая утилита ldapsearch. а значит можно настроить напряую. a &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;winbindd работает через микс-моду по NT/LM хэшам паролей, что значительно менее &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;надежно и безопасно. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Что-то я не совсем понял пост?! &quot;Лажа&quot; - это про что? &lt;br&gt;&amp;gt;там было сказано &quot;ИМХО так не выйдет&quot;. Если ldapsearch -D&quot;browser&#064;MYDOMEN.RU&quot; вышло,  &lt;br&gt;&amp;gt;то и через pam-ldap выйдет однозначно. они используют одни и те &lt;br&gt;&amp;gt;же клиентские библиотеки. &lt;br&gt;&lt;br&gt;Вот как! Ну это меня радует, а то после того, как мне сказали, что надо юзать самбу, я не стал дальше копаться, т.к. это не было уж столь необходимо. Думаю, что на досуге надо все-таки посмотреть.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (perece)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#8</link>
    <pubDate>Thu, 29 Jun 2006 14:32:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;another quote&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Похоже нужно -D&quot;browser&#064;MYDOMEN.RU&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Попробовал, утилита ldapsearch заработала!&lt;br&gt;&amp;gt;&amp;gt;&#091;&#093; &lt;br&gt;&amp;gt;&amp;gt;если так, то лажа. pam_ldap использует те же самые клиентские библиотеки (libldap/liblber) &lt;br&gt;&amp;gt;&amp;gt;что и вышеупомянутая утилита ldapsearch. а значит можно настроить напряую. a &lt;br&gt;&amp;gt;&amp;gt;winbindd работает через микс-моду по NT/LM хэшам паролей, что значительно менее &lt;br&gt;&amp;gt;&amp;gt;надежно и безопасно. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Что-то я не совсем понял пост?! &quot;Лажа&quot; - это про что? &lt;br&gt;там было сказано &quot;ИМХО так не выйдет&quot;. Если ldapsearch -D&quot;browser&#064;MYDOMEN.RU&quot; вышло,  то и через pam-ldap выйдет однозначно. они используют одни и те же клиентские библиотеки.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (fate)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#7</link>
    <pubDate>Thu, 29 Jun 2006 10:52:55 GMT</pubDate>
    <description>&amp;gt;&#091;another quote&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Похоже нужно -D&quot;browser&#064;MYDOMEN.RU&quot; &lt;br&gt;&amp;gt;&amp;gt;Попробовал, утилита ldapsearch заработала!&lt;br&gt;&amp;gt;&#091;&#093; &lt;br&gt;&amp;gt;если так, то лажа. pam_ldap использует те же самые клиентские библиотеки (libldap/liblber) &lt;br&gt;&amp;gt;что и вышеупомянутая утилита ldapsearch. а значит можно настроить напряую. a &lt;br&gt;&amp;gt;winbindd работает через микс-моду по NT/LM хэшам паролей, что значительно менее &lt;br&gt;&amp;gt;надежно и безопасно. &lt;br&gt;&lt;br&gt;Что-то я не совсем понял пост?! &quot;Лажа&quot; - это про что?</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (perece)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#6</link>
    <pubDate>Thu, 29 Jun 2006 10:34:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Хай! &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Попробовал, утилита ldapsearch заработала! СПС!!! &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;буду разбираться дальше:) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А есть ли где-нибудь ваще по этой теме документация - &quot;Включение Linux &lt;br&gt;&amp;gt;&amp;gt;в  домен AD&quot;? Где можно про это почитать? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;И еще, я так понимаю, что в конфигурационниках надо заменить также binddn? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если я правильно понял нужно сделать аутентификацию Lin-пользователей в AD, используя при &lt;br&gt;&amp;gt;этом pam_ldap? Проблема в том, что pam_ldap заточен под openldap, а &lt;br&gt;&amp;gt;не Windows LDAP. &lt;br&gt;&amp;gt;ИМХО так не выйдет, надо через winbind. У меня именно так и &lt;br&gt;&amp;gt;сделано. А почитать нужно доку именно по SAMBA. &lt;br&gt;&lt;br&gt;&#091;another quote&#093;&lt;br&gt;&amp;gt;&amp;gt;Похоже нужно -D&quot;browser&#064;MYDOMEN.RU&quot; &lt;br&gt;&amp;gt;Попробовал, утилита ldapsearch заработала!&lt;br&gt;&#091;&#093;&lt;br&gt;если так, то лажа. pam_ldap использует те же самые клиентские библиотеки (libldap/liblber) что и вышеупомянутая утилита ldapsearch. а значит можно настроить напряую. a winbindd работает через микс-моду по NT/LM хэшам паролей, что значительно менее надежно и безопасно.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (Shadow)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#5</link>
    <pubDate>Mon, 26 Jun 2006 09:33:39 GMT</pubDate>
    <description>&amp;gt;Если я правильно понял нужно сделать аутентификацию Lin-пользователей в AD, используя &amp;gt;этом pam_ldap? Проблема в том, что pam_ldap заточен под openldap, а &lt;br&gt;&amp;gt;не Windows LDAP. &lt;br&gt;&amp;gt;ИМХО так не выйдет, надо через winbind. У меня именно так и &lt;br&gt;&amp;gt;сделано. А почитать нужно доку именно по SAMBA. &lt;br&gt;&lt;br&gt;Ээээ...означает ли это что попытка использования ЛЮБОГО ldap сервера отличного от openLDAP приведет к неудаче ?! На сайте PADL утверждается &quot;...authenticate against LDAP directories&quot;. Возможно ldap от MS не соответствует RFC, но есть же другие. Например ldap от Lotus Domin...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (fate)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#4</link>
    <pubDate>Fri, 07 Apr 2006 05:25:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Хай! &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Попробовал, утилита ldapsearch заработала! СПС!!! &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;буду разбираться дальше:) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А есть ли где-нибудь ваще по этой теме документация - &quot;Включение Linux &lt;br&gt;&amp;gt;&amp;gt;в  домен AD&quot;? Где можно про это почитать? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;И еще, я так понимаю, что в конфигурационниках надо заменить также binddn? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если я правильно понял нужно сделать аутентификацию Lin-пользователей в AD, используя при &lt;br&gt;&amp;gt;этом pam_ldap? Проблема в том, что pam_ldap заточен под openldap, а &lt;br&gt;&amp;gt;не Windows LDAP. &lt;br&gt;&amp;gt;ИМХО так не выйдет, надо через winbind. У меня именно так и &lt;br&gt;&amp;gt;сделано. А почитать нужно доку именно по SAMBA. &lt;br&gt;&lt;br&gt;Да, именно это сделать и надо. Я подозревал, что не все в порядке с pam_ldap:). А глобальная задача стоит такая - перевести полностью сеть на платформу Linux. Ну и естественно хотелось использовать pam_ldap, чтобы потом перейти на openldap вместо win ldap.&lt;br&gt;&lt;br&gt;Ладно, спасибо за информацию, буду читать, думать и пробовать:)&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (vlad)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#3</link>
    <pubDate>Fri, 07 Apr 2006 02:22:18 GMT</pubDate>
    <description>&amp;gt;Хай! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Попробовал, утилита ldapsearch заработала! СПС!!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;буду разбираться дальше:) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А есть ли где-нибудь ваще по этой теме документация - &quot;Включение Linux &lt;br&gt;&amp;gt;в  домен AD&quot;? Где можно про это почитать? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И еще, я так понимаю, что в конфигурационниках надо заменить также binddn? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Если я правильно понял нужно сделать аутентификацию Lin-пользователей в AD, используя при этом pam_ldap? Проблема в том, что pam_ldap заточен под openldap, а не Windows LDAP.&lt;br&gt;ИМХО так не выйдет, надо через winbind. У меня именно так и сделано. А почитать нужно доку именно по SAMBA.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка клиента ldap для аутентификации в AD (fate)</title>
    <link>https://opennet.me/openforum/vsluhforumID14/807.html#2</link>
    <pubDate>Thu, 06 Apr 2006 12:49:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ldapsearch -Hldap://srv.mydomen.ru -b &quot;dc=mydomen,dc=ru&quot; &quot;(uid=*)&quot; -x -W -D &quot;cn=browser,ou=ManDep,ou=Users,dc=mydomen,dc=ru&quot; &lt;br&gt;&amp;gt;&amp;gt;Enter LDAP Password: &lt;br&gt;&amp;gt;&amp;gt;ldap_bind: Invalid credentials (49) &lt;br&gt;&amp;gt;&amp;gt;         additional info: 80090308: &lt;br&gt;&amp;gt;&amp;gt;LdapErr: DSID-0C090334, comment: AcceptSecurityContext error, data 525, vece &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Я уже всю голову сломал, глаза затупил в поисках инфы в инете, &lt;br&gt;&amp;gt;&amp;gt;не пойму где у меня касяк. Объясните мне, что я делаю &lt;br&gt;&amp;gt;&amp;gt;не так, что я совсем не делаю, а надо делать и &lt;br&gt;&amp;gt;&amp;gt;что не надо делать. Если нужна какая-нибудь дополнительная информация, спрашивайте, а &lt;br&gt;&amp;gt;&amp;gt;то я даже не знаю что еще указать. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Похоже нужно -D&quot;browser&#064;MYDOMEN.RU&quot; &lt;br&gt;&lt;br&gt;Хай!&lt;br&gt;&lt;br&gt;Попробовал, утилита ldapsearch заработала! СПС!!!&lt;br&gt;&lt;br&gt;буду разбираться дальше:)&lt;br&gt;&lt;br&gt;А есть ли где-нибудь ваще по этой теме документация - &quot;Включение Linux в  домен AD&quot;? Где можно про это почитать?&lt;br&gt;&lt;br&gt;И еще, я так понимаю, что в конфигурационниках надо заменить также binddn?&lt;br&gt;</description>
</item>

</channel>
</rss>
