Bug 17592 - UCS vertraut Windows: winbind rpc only per UCR konfigurierbar machen
UCS vertraut Windows: winbind rpc only per UCR konfigurierbar machen
Status: RESOLVED DUPLICATE of bug 33303
Product: UCS
Classification: Unclassified
Component: Samba
UCS 2.3
Other Linux
: P5 normal (vote)
: UCS 3.x
Assigned To: Arvid Requate
:
Depends on:
Blocks:
  Show dependency treegraph
 
Reported: 2010-02-08 17:56 CET by Janek Walkenhorst
Modified: 2013-12-18 13:47 CET (History)
2 users (show)

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Janek Walkenhorst univentionstaff 2010-02-08 17:56:54 CET
Windows Benutzer können sich nicht authentifizieren, und wbinfo zeigt keine Windows-Benutzer an.

Dieses Problem lässt sich mit der Zeile
winbind rpc only = yes
in der /etc/samba/smb.conf beheben.
Comment 1 Arvid Requate univentionstaff 2010-02-09 09:51:05 CET
Der Test ist mit einer Win 2k3 Domäne durchgeführt worden, daher die Vermutung, dass winbind hier versucht hat ADS zu sprechen.
Comment 2 Arvid Requate univentionstaff 2011-01-19 15:34:13 CET
Für Ticket#: 2011011710013431 konnte das nochmal nachgestellt werden:

A) Wenn in UCS zur DNS-Auflösung des Windows-PDCs eine DNS Forward-Zone mit Host-Record eingetragen wurde, dann scheint winbind zumindest bei W2k3 und W2k8R2 Servern irritiert zu sein, dass es keine AD-typischen DNS-Records (anscheinend SRV) in der Forward-Zone aufgelöst bekommt. In diesem Fall kann Winbind dann schon nicht die Windows-Benutzernamen nicht zu SIDs auflösen:

root# wbinfo -n W2K3+Administrator
Could not lookup name W2K3+Administrator

Um Winbind davon abzubringen AD-typische Dinge zu versuchen, ist es in diesem Fall notwendig, die Option "winbind rpc only = yes" in smb.conf zu aktivieren und winbind neu zu starten.

B) Alternativ kann man UCS DNS so konfigurieren, dass es DNS-Lookups für die Windows-Domäne an den Windows-PDC forwarded. Dafür muss natürlich auf dem Windows-PDC ein DNS-Dienst laufen, das war im Test nur bei W2K8R2 der Fall.
In UCS kann man den Domänen-spezifischen Forward folgendermaßen einrichten.
#----------------------------------------
echo > /etc/bind/local.conf.proxy <<%EOF
# add local zones here

zone "windows2008.domain." {
    type forward;
    forwarders {
10.200.8.82;
};
};
%EOF
/etc/init.d/univention-bind-proxy restart
#----------------------------------------

In diesem Fall stört die Option "winbind rpc only = yes" aber auch nicht, daher ist wohl sinnvoll, diese Option konfigurierbar zu machen und per default zu aktivieren.
Comment 3 Arvid Requate univentionstaff 2013-12-18 13:46:42 CET
Will get fixed via Bug #33303

*** This bug has been marked as a duplicate of bug 33303 ***