Samba4 AD domeeniga liidestatud Samba4 failiserveri kasutamine operatsioonisüsteemiga Debian v. 8 Jessie

Allikas: Imre kasutab arvutit
Redaktsioon seisuga 31. august 2026, kell 21:36 kasutajalt Imre (arutelu | kaastöö) (Uus lehekülg: '===Sissejuhatus=== TODO ===Tööpõhimõte=== TODO ===Serveri ettevalmistamine=== Peavad olema paigaldatud acl ja attr paketid # apt-get install acl attr Moodustada ext4 failisüsteem # mkfs.ext4 /dev/system/stest2 ja ühendada külge kasutades nt sellist /etc/fstab seadistusfaili rida # cat /etc/fsta .. /dev/system/stest /srv/stest ext4 user_xattr,acl,barrier=1,noatime 0 0 kus * TODO ===Samba failiserveri liidestamine AD domeeniga=== TODO ===Samba fai...')
(erin) ←Vanem redaktsioon | Viimane redaktsiooni (erin) | Uuem redaktsioon→ (erin)
Mine navigeerimisribaleMine otsikasti

Sissejuhatus

TODO

Tööpõhimõte

TODO

Serveri ettevalmistamine

Peavad olema paigaldatud acl ja attr paketid

# apt-get install acl attr

Moodustada ext4 failisüsteem

# mkfs.ext4 /dev/system/stest2

ja ühendada külge kasutades nt sellist /etc/fstab seadistusfaili rida

# cat /etc/fsta
..
/dev/system/stest /srv/stest ext4 user_xattr,acl,barrier=1,noatime  0  0

kus

  • TODO

Samba failiserveri liidestamine AD domeeniga

TODO

Samba failiserveri failiserveri omaduste seadistamine

Reegelina soovitatakse AD teenust pakkuvat serverit ning Samba failiserverit pidada eraldi operatsioonisüsteemidel, st eraldi arvutites. Põhimõtteliselt on tegu muus osas samasuguse asjakorraldusega kui AD'ga liidestatud Linux operatsioonisüsteemiga arvutiga. Kui Windows töökohaarvuti kasutaja on autentinud ennast AD vastu ära, siis saab ta ilma nö ilmutatud kujul autentimata (st kasutajanime ja parooli sisestamata) kasutada Samba failiserveri ressursse. Põhjusel, et ta on kerberiseeritud teenuse klient, tal on kerberose ticket ning Samba failiserver on samuti kerberiseeritud.

Samba v. 4 failiserveri seadistusfailina sobib kasutada nt sellise sisuga /etc/samba/smb.conf

# cat /etc/samba/smb.conf
[global]
  security = ads
  realm = AUUL.PRI.EE
  password server = 192.168.10.19
  workgroup = AUUL
  idmap uid = 10000-20000
  idmap gid = 10000-20000
  winbind enum users = yes
  winbind enum groups = yes
  template homedir = /home/%D/%U
  template shell = /bin/bash
  client use spnego = yes
  client ntlmv2 auth = yes
  encrypt passwords = yes
  winbind use default domain = yes
  restrict anonymous = 2
  domain master = no
  local master = no
  preferred master = no
  os level = 0
  vfs objects = acl_xattr
  map acl inherit = Yes
  store dos attributes = Yes
[ressurss]
  path = /srv/samba
  read only = no

kus

  • TODO

Muudatuste kehtestamiseks sobib öelda

samba-fs# smbcontrol all reload-config

Seejärel tuleb domeenikontrolleris Domain Admins grupile (kuhu kuulub ja adminstrator kasutaja) anda SeDiskOperatorPrivilege privileeg

root@samba-ad:~# net rpc rights grant 'IMOOL\Domain Admins' SeDiskOperatorPrivilege  -U'IMOOL\administrator'
Enter RAEVV\administrator's password:
Successfully granted rights.

ja tulemust saab kontrollida

root@samba-ad:~# net rpc rights list accounts -U'IMOOL\administrator'

Failiserveri haldamine

Üheks võimaluseks failiserverit hallata on Windows arvutist ... programmiga nii nagu on kirjeldatud tekstis https://wiki.samba.org/index.php/Shares_with_Windows_ACLs.

Serveri failisüsteemile ligipääsu haldamine

Kataloogilt kõigi õiguste eemaldamiseks

# setfacl -b sotsiaal

Kataloogile "domain users" grupile õiguste lisamiseks

# setfacl -m g:"domain users":rwx sotsiaal

Õiguste esitamiseks

# getfacl sotsiaal

Kasutajale õiguste lisamiseks

# setfacl -m user:merike:rw sotsiaal

Kataloogile default õiguste andmiseks

# setfacl -d -m group:vallavalitsus:r-x sotsiaal

ühe konkreetse default õiguse eemaldamiseks

# setfacl -x d:g:root sotsiaal

Misc

Domeeniga liidestatud arvutist (kus on prompt) teise arvuti (192.168.10.30) töö lõpetamine

# net rpc shutdown -I 192.168.10.30 -U Administrator
Enter Administrator's password:
Shutdown of remote machine succeeded

Kasulikud lisamaterjalid