17

Samba ntfs acl

Добрый день всем! Имею конфигурацию AD, debian 10 + realm + sssd и samba. В сети искал инструкцию, как ревлзиовать ntfs acl в шаре, поднятой на debian, введённого в домен AD. Так не нашёл толком консолидированного мануала. Можете подсказать, годный мануал на эту тему?

GNU/Linux

1.2K поста15.6K подписчика

Правила сообщества

Все дистрибутивы хороши.

Будьте людьми.

14
Автор поста оценил этот комментарий

[global]

security = ADS

workgroup = КОРОТКОЕ_ИМЯ_ДОМЕНА

realm = ПОЛНОЕ_ИМЯ_ДОМЕНА

dns proxy = no

socket options = TCP_NODELAY

domain master = no

local master = no

preferred master = no

os level = 0

load printers = no

show add printer wizard = no

printcap name = /dev/null

disable spoolss = yes

server string = %h server (Samba, Ubuntu)

log file = /var/log/samba/log.%m

log level = 1

max log size = 1000
logging = file

panic action = /usr/share/samba/panic-action %d

server role = standalone server

obey pam restrictions = yes

unix password sync = yes

passwd program = /usr/bin/passwd %u

passwd chat = *Enter\snew\s*\spassword:* %n\n *Retype\snew\s*\spassword:* %n\n *password\supdated\ssuccessfully* .

pam password change = yes

map to guest = bad user

winbind enum users = Yes

winbind enum groups = Yes

winbind use default domain = Yes

winbind refresh tickets = Yes

idmap config * : backend = tdb

idmap config * : range = 3000-7999

idmap config КОРОТКОЕ_ИМЯ_ДОМЕНА : backend = rid

idmap config КОРОТКОЕ_ИМЯ_ДОМЕНА : range = 10000-9999999

usershare allow guests = yes

[ИМЯ_ШАРЫ]

comment = НАЗВАНИЕ_ШАРЫ

path = ПУТЬ_К_ШАРЕ_ВНУТРИ_ЛИНУКС

browseable = no

public = no

writeable = yes

read only = no

inherit acls = yes

inherit owner = yes

inherit permissions = yes

map acl inherit = yes

create mask = 0770

directory mask = 0770

force create mode = 0770

force directory mode = 0770

valid users = СПИСОК_ПОЛЬЗОВАТЕЛЕЙ_ИЛИ_ГРУПП_ИМЕЮЩИХ_ДОСТУП


Дальнейшие права раздавайте из Windows.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

УУУУ!!! Благодарю вас, сэр!

показать ответы
3
Автор поста оценил этот комментарий

Это рабочая конфигурация на Ubuntu+Samba+Kerberos+Winbind.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Записал! Буду пробовать! Спасибо еще раз!

показать ответы
0
Автор поста оценил этот комментарий

А вы не подскажете, почему из Debian 10 не видно принтер, расшаренный на ПК с Windows? Оба находятся в домена АД. Ошибка NT_STATUS_ACCESS_DENIED. В конфиге smb.conf ничего особенного.

[global]
workgroup = ***
client signing = yes
kerberos method = dedicated keytab
#kerberos method = secrets and keytab
dedicated keytab file = /etc/krb5.keytab
pam password change = Yes
#password server =
log file = /var/log/samba/%m.log
realm = ***.RU
security = ADS
server string = ***
idmap config * : backend = tdb
#[homes]
# comment = Home Directories
# browseable = No
# create mask = 0700
# directory mask = 0700
# valid users = %S
[printers]
comment = All Printers
path = /var/spool/samba
browseable = No
printable = Yes
create mask = 0700
[print$]
comment = Printer Drivers
path = /var/lib/samba/printers
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Скорее тут не smb conf надо смотреть, это же конфиг сервера, а не клиента. Как мне думается.
0
DND мастер
Автор поста оценил этот комментарий

привет.

Как реализовал АД на дебиане?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Делал ещё rodc на самбе и репликации gpo на rsync
0
DND мастер
Автор поста оценил этот комментарий

привет.

Как реализовал АД на дебиане?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
https://www.server-world.info/en/note?os=Debian_9&p=samb... делал так, давным давно
0
Автор поста оценил этот комментарий
Ну то есть как и должно. Гуд.

Я бы из конфига еще убрал синхронизацию паролей и строку с passwd, но хз, может так свои плюсы )
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Что даёт эта опция?
показать ответы
0
Автор поста оценил этот комментарий
Уточните - у вас в расшаренные папки с винды заходят сразу, или при входе дополнительно спрашивает логин пароль?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В домене не просит, вне домена спрашивает :)

показать ответы
14
Автор поста оценил этот комментарий

[global]

security = ADS

workgroup = КОРОТКОЕ_ИМЯ_ДОМЕНА

realm = ПОЛНОЕ_ИМЯ_ДОМЕНА

dns proxy = no

socket options = TCP_NODELAY

domain master = no

local master = no

preferred master = no

os level = 0

load printers = no

show add printer wizard = no

printcap name = /dev/null

disable spoolss = yes

server string = %h server (Samba, Ubuntu)

log file = /var/log/samba/log.%m

log level = 1

max log size = 1000
logging = file

panic action = /usr/share/samba/panic-action %d

server role = standalone server

obey pam restrictions = yes

unix password sync = yes

passwd program = /usr/bin/passwd %u

passwd chat = *Enter\snew\s*\spassword:* %n\n *Retype\snew\s*\spassword:* %n\n *password\supdated\ssuccessfully* .

pam password change = yes

map to guest = bad user

winbind enum users = Yes

winbind enum groups = Yes

winbind use default domain = Yes

winbind refresh tickets = Yes

idmap config * : backend = tdb

idmap config * : range = 3000-7999

idmap config КОРОТКОЕ_ИМЯ_ДОМЕНА : backend = rid

idmap config КОРОТКОЕ_ИМЯ_ДОМЕНА : range = 10000-9999999

usershare allow guests = yes

[ИМЯ_ШАРЫ]

comment = НАЗВАНИЕ_ШАРЫ

path = ПУТЬ_К_ШАРЕ_ВНУТРИ_ЛИНУКС

browseable = no

public = no

writeable = yes

read only = no

inherit acls = yes

inherit owner = yes

inherit permissions = yes

map acl inherit = yes

create mask = 0770

directory mask = 0770

force create mode = 0770

force directory mode = 0770

valid users = СПИСОК_ПОЛЬЗОВАТЕЛЕЙ_ИЛИ_ГРУПП_ИМЕЮЩИХ_ДОСТУП


Дальнейшие права раздавайте из Windows.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сделал по инструкции https://jakondo.ru/razvorachivaem-fajlovyj-server-samba-4-5-... заработало :)

2
Автор поста оценил этот комментарий

Если в домен ввел и все работает, то для нормальной работы acl достаточно указать в конфиге

vfs objects = acl_xattr
map acl inherit = yes
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

На HPE вот еще что пишут

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий
Конфиг типовой как раз был, я о чем и говорю - первый раз настроил, потом проще. Но остался на старой работе )

Порядок был такой
1 поставить пакеты по списку
2 поменять krb5.conf и smb.conf и поправить под комп
3 ввести комп в домен (командой с компа)
4 проверить с помощью wbinfo как получает группы и юзеров
5 все, корректируем открытые ресурсы под задачи

Но честно скажу, 1с на такой шаре работала не очень
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Вроде на сайте hpe есть что то, опробую дома. Группы и юзеров debian прекрасно перечисляет.
0
Автор поста оценил этот комментарий
На центоси работало через winbind и kerberos, сейчас sssd порой используют. Какой-то адской проблемы, при организации файл-сервера с доступом по группам/юзерам домена нет, тут действительно надо первый раз конфиг настроить, потом проще ))
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Эти пакеты тоже использовал, кого samba AD dc делал, может у вас есть типовой конфинг?
показать ответы
1
Автор поста оценил этот комментарий

sudo apt update
sudo apt install acl

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Дома как буду, поставлю, отпишусь, окай?
показать ответы
1
Автор поста оценил этот комментарий

так
давай по порядку
acl пакет стоит?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Подскажи название пакета.
показать ответы
1
Автор поста оценил этот комментарий

А какое у вас ядро?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
5.x.x
показать ответы
0
Автор поста оценил этот комментарий

Могу предложить Virtual Box + Win2019Srv + AD =)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Да не, этого добра хватает. Не совсем ясно как smb.conf сконфигать правильно и нужны ли ещё какие дополнительные пакеты. Данный функционал работает в дистрибутива freenas, synology и так далее из коробки.
показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества