Страница 1 из 1

Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-20 1:21:35
InventoR
Собственно возник вопрос, а как правильно обновлять билет kerberos и автоматизировать этот процесс, чтобы не делать каждый день kinit?

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-20 18:06:45
skeletor
Никак. Каждый раз ты должен получать заново билет.
Кстати, а зачем тебе это? Если для самбы в домене винды, то билет нужен только для ввода в домен. Потом он не нужен.

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-20 18:27:39
InventoR
Дела в том что через 3-5 дней или после перезапуска клетки Squid начинает активно у всех запрашивать пароль для доступа к прокси, а как только сделаешь ему kini и пароль учетки, то все нормально, снова начинает всех прозрачно пускать, я так понимаю что пропадает доступ к dc серверу

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-23 18:07:18
skeletor
Очень странно. У меня настроен типы авторизации ntlm, basic и всё нормально работает. Какой у тебя тип авторизации?

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-23 18:34:47
InventoR
и ntlm и basic, первычный конечно ntlm
вот он и отлетает через время.

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-24 10:56:23
skeletor
Может с домен трабла какая-то?

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-24 13:58:00
InventoR
С доменом проблем нету, но вот в /var/log/message есть вот такое:

Jan 24 12:30:30 proxy winbindd[11748]: rpc_api_pipe: Remote machine dc1.second.ua pipe \NETLOGON fnum 0x4005returned critical error. Error was Call timed out: server did not respond after 10000 milliseconds
Jan 24 12:30:40 proxy winbindd[11748]: [2011/01/24 12:30:40, 0] libsmb/clientgen.c:cli_receive_smb(111)
Jan 24 12:30:40 proxy winbindd[11748]: Receiving SMB: Server stopped responding
Jan 24 12:30:50 proxy winbindd[11748]: [2011/01/24 12:30:50, 0] libsmb/clientgen.c:cli_receive_smb(111)
Jan 24 12:30:50 proxy winbindd[11748]: Receiving SMB: Server stopped responding
~

Подозреваю что где-то здесь трабла, при этом сам dc1 всегда доступен и сбоев в его работе нету.

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-24 14:03:27
skeletor
Может проблема с самбой? Давай сюда конфиг.

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-24 16:01:55
InventoR
Собственно воть.

Код: Выделить всё

[root@proxy /]# grep -v -E "^;|^$|^#" /etc/samba/smb.conf
[global]
   workgroup = second
   password server = dc1.second.ua, dc2.second.ua
   realm = second.UA
   security = ads
   idmap uid = 16777216-33554431
   idmap gid = 16777216-33554431
   template shell = /bin/false
   winbind use default domain = true
   winbind cache time = 900
   winbind offline logon = false
   winbind offline logon = true
   winbind refresh tickets = true

        server string = Samba Server Version %v
        log level = 10
        log file = /var/log/samba/%m.log
        max log size = 500
        passdb backend = tdbsam
        wins support = yes
        wins server = 192.168.0.3 192.168.0.4
        load printers = yes
        cups options = raw

[homes]
        comment = Home Directories
        browseable = no
        writable = yes
[printers]
        comment = All Printers
        path = /var/spool/samba
        browseable = no
        guest ok = no
        writable = no
        printable = yes
[root@proxy /]#

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-24 16:11:11
skeletor
А чего такие большие значения

Код: Выделить всё

idmap uid = 16777216-33554431
idmap gid = 16777216-33554431
?
UID/GID не должен вроде бы превышать 65535. У меня так:
У меня так:

Код: Выделить всё

idmap uid = 10000-20000
idmap gid = 10000-20000

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-24 18:50:46
InventoR

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-01-25 15:37:19
InventoR
Сейчас порыл дальше, так как ведется детальное логирование -D10 в winbind, должны были быть логи во время возникновения этих событий, но как оказалось логов то нету.
Делаю вывод такой: логи пишутся почему-то winbind только с какого-то по какой-то момент, логов во время возникновения проблем почему-то нету, сам winbind запущен, скорее всего проблема именно в нем самом и что-то с ним происходит.

Re: Kerberos ticket, как же правильно его обновлять?

Добавлено: 2011-02-03 14:36:50
InventoR
Вопрос решился, не много по другому.
Обновил самбу и дальше все как маслу пошло.