Bug 24030 - Meta-Bug: Windows-Kapitel Handbuch 3.0
Meta-Bug: Windows-Kapitel Handbuch 3.0
Status: CLOSED FIXED
Product: UCS manual
Classification: Unclassified
Component: General
unspecified
Other Linux
: P5 normal (vote)
: UCS 3.0
Assigned To: Moritz Muehlenhoff
Arvid Requate
:
Depends on:
Blocks:
  Show dependency treegraph
 
Reported: 2011-10-12 11:53 CEST by Moritz Muehlenhoff
Modified: 2015-04-01 13:47 CEST (History)
0 users

See Also:
What kind of report is it?: ---
What type of bug is this?: ---
Who will be affected by this bug?: ---
How will those affected feel about the bug?: ---
User Pain:
Enterprise Customer affected?:
School Customer affected?:
ISV affected?:
Waiting Support:
Flags outvoted (downgraded) after PO Review:
Ticket number:
Bug group (optional):
Max CVSS v3 score:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Moritz Muehlenhoff univentionstaff 2011-10-12 11:53:36 CEST
Sammel-Bug für QA des überarbeiteten Maildienste-Kapitels.

Bei der Überarbeitung mitkorrigierte Bugs (damit die QA sinnvollerweise für
alle Bugs, von der gleichen Person durchgeführt wird):

AD Connector:
Bug 17456
Bug 8598
Bug 11587
Bug 12950 
Bug 14533 
Bug 17562
Bug 17761
Bug 20801
Bug 21851
Bug 22590
Bug 23956

Samba:
Bug 20835
Bug 23663 
Bug 23873
Comment 1 Moritz Muehlenhoff univentionstaff 2011-10-12 13:17:08 CEST
Weitere Bugs:
Bug 14732
Bug 15266
Comment 2 Moritz Muehlenhoff univentionstaff 2011-10-20 15:08:54 CEST
Bug 21853
Comment 3 Moritz Muehlenhoff univentionstaff 2011-11-23 15:12:33 CET
Bug 24762
Comment 4 Moritz Muehlenhoff univentionstaff 2011-11-25 14:49:37 CET
Für den AD-Connector wurde ein separater Bug angelegt: Bug 24908
Comment 5 Moritz Muehlenhoff univentionstaff 2011-12-01 17:14:01 CET
Bitte einmal QA über das komplette Kapitel 8 mit Ausnahme des AD-Connector-Kapitels, dafür gibt es einen separaten Bug.

Die englische Version muss nicht inhaltlich QAt werden (da bereits beim
Einpflegen der Inhalte des Übersetzers erfolgt), es sollte aber noch kurz
gegengeprüft werden, ob ggf. Textblöcke fehlen oder noch irgendwo deutsche
Texte auftauchen.
Comment 6 Arvid Requate univentionstaff 2011-12-06 19:21:44 CET
In Abschnitt 8.6.2 "Samba-3-Domäene vertraut Windows-Domäne" kann der Aufruf "net idmap secret WINDOWSDOMAIN `cat /etc/ldap.secret`" raus (War das nicht schonmal entfernt worden? Siehe Bug 18293 Comment 2).


Vor dem "net rpc trustdom establish <Windowsdomain>" muss die Firewall für Antworten auf Netbios-Broadcasts freigeschaltet werden. Dafür gibt es
Bug 25243, aber aktuell muss das noch manuell angepasst werden.

Zusätzlich sind einige Anpassungen an der winbind-Konfiguration sinnvoll, die im Wiki unter https://hutten.knut.univention.de/mediawiki/index.php/Vertrauensstellungen dokumentiert sind:

------------------------------------------------------------
## 1. Firewall Anpassung:

echo "iptables -I INPUT 1 -p udp --sport 137 -j ACCEPT" \
    >> /etc/security/packetfilter.d/50_local.sh
/etc/init.d/univention-firewall restart

### Zusätzlich sind folgende Einstellungen sinnvoll:
##
## 2. Für die Auflösung von SIDs per "wbinfo -n WINDOM+user1" muss die winbind
## Konfiguration per /etc/samba/local.conf angepasst werden:

echo -e "[global]\nwinbind rpc only = yes" >> /etc/samba/local.conf

## 3. Für "wbinfo -u" muss zusätzlich ein gültiger Domänen-Account mit Passwort
## angegeben werden, mit dem winbind Domänenbenutzer nachschauen kann:

net setauthuser -U Administrator

## 4. Nach diesen Anpassungen muss winbind neu gestartet werden

net rpc trustdom establish <Windowsdomain>
/etc/init.d/winbind restart

## 5. wenn man lokale Authentifikation per winbind ermöglichen will, dann muss
## man vermutlich winbind in die UCR-Variable auth/methods aufnehmen:

eval "$(univention-config-registry shell)"
univention-config-registry set auth/methods="$auth_methods winbind"

## 6. Abschliessend kann ein nscd restart nicht schaden:
/etc/init.d/nscd restart
------------------------------------------------------------
Comment 7 Arvid Requate univentionstaff 2011-12-06 20:50:34 CET
Nur mit der folgenden Befehlsfolge

 net setauthuser -UAdministrator
 /etc/init.d/winbind restart
 ucr set auth/methods="krb5 ldap unix winbind"
 /etc/init.d/nscd restart

funktionierte bei mir die Auflösung der Windows-Domäenenbenutzer an der UCS-Domäne. Ohne diese Kommandos funktionierte sie weder auf DC Slave noch auf Memberserver, d.h. diese Befehle din nicht optional. Erst nach diesen drei Kommandos verlief ein
 getent passwd WINDOWSDOMAIN+user1
erfolgreich (auch mit Benutzer-Namen, die es definitiv nur in der Windows-Domäne gab, d.h. Bug 25244 spielte da nicht rein).
Comment 8 Moritz Muehlenhoff univentionstaff 2011-12-07 09:18:47 CET
(In reply to comment #6)
> In Abschnitt 8.6.2 "Samba-3-Domäene vertraut Windows-Domäne" kann der Aufruf
> "net idmap secret WINDOWSDOMAIN `cat /etc/ldap.secret`" raus (War das nicht
> schonmal entfernt worden? Siehe Bug 18293 Comment 2).
> 
> 
> Vor dem "net rpc trustdom establish <Windowsdomain>" muss die Firewall für
> Antworten auf Netbios-Broadcasts freigeschaltet werden. Dafür gibt es
> Bug 25243, aber aktuell muss das noch manuell angepasst werden.

Die beiden Punkte habe ich in die Doku aufgenommen.

> Zusätzlich sind einige Anpassungen an der winbind-Konfiguration sinnvoll, die
> im Wiki unter
> https://hutten.knut.univention.de/mediawiki/index.php/Vertrauensstellungen
> dokumentiert sind:

Dazu habe ich Bug 25254 angelegt.
Comment 9 Arvid Requate univentionstaff 2011-12-07 16:59:21 CET
Verified.