我在 Samba AD DC HOWTO之后在ubuntu 14.04上设置了一个samba 4活动目录.原则上一切都运行良好,但我仍然坚持使用SPN为Web应用程序运行kerberos身份验证.
当我试图跑
kinit -k -t keytabfile http/myserver.mycompany.com

我总是得到一个

kinit: Client not found in Kerberos database while getting initial credentials

到目前为止我已经检查过的内容:

> DNS正在向前和向后返回FQN
> kinit使用用户名
> nsserver和webserver上的nslookup返回了myserver.mycompany.com
> myserver allready已加入域名并列入
CN =电脑,DC = myCompany中,DC = COM
>没有公开的SPN

我创建了服务帐户/ SPNs / keytabs,如下所示:

samba-tool user create $ADS_USER $ADS_PW --userou=$USER_OU
samba-tool user setexpiry --noexpiry $ADS_USER

samba-tool spn add ${SERVICE_TYPE}/${SERVICE_HOST}.${MY_DOMAIN} $ADS_USER
samba-tool spn add ${SERVICE_TYPE}/${SERVICE_HOST} $ADS_USER

samba-tool spn list $ADS_USER
rm -f $MY_KEYTAB
samba-tool domain exportkeytab $MY_KEYTAB --principal=${SERVICE_TYPE}/${SERVICE_HOST}.${MY_DOMAIN}
samba-tool domain exportkeytab $MY_KEYTAB --principal=${SERVICE_TYPE}/${SERVICE_HOST}

跑步的时候
klist -k -e $MY_KEYTAB
一切都很好:

root@myhost:~# klist -ke ./test.keytab
Keytab name: FILE:./test.keytab
KVNO Principal
---- --------------------------------------------------------------------------
   1 http/myserver.mycompany.com@MYCOMPANY.COM (des-cbc-crc)
   1 http/myserver.mycompany.com@MYCOMPANY.COM (des-cbc-md5)
   1 http/myserver.mycompany.com@MYCOMPANY.COM (arcfour-hmac)
   1 http/myserver@MYCOMPANY.COM (des-cbc-crc)
   1 http/myserver@MYCOMPANY.COM (des-cbc-md5)
   1 http/myserver@MYCOMPANY.COM (arcfour-hmac)

我迷路了,在谷歌研究了几个小时,不知道如何解决/修复“Kerberos数据库中找不到客户端”错误.任何提示都是受欢迎的!

谢谢

我在客户端上的“/etc/krb5.conf”

[libdefaults]
    debug = true
        default_realm = MYCOMPANY.COM
        dns_lookup_realm = false
        dns_lookup_kdc = false
        default_tkt_enctypes = rc4-hmac
        default_tgs_enctypes = rc4-hmac
[realms]
        MYCOMPANY.COM = {
                kdc = dc01.mycompany.com
                admin_server = dc01.mycompany.com
                kpasswd_server = dc01.mycompany.com

                #ktpasswd_server = dc01.mycompany.com
                #admin_server = dc01.mycompany.com
        }
[domain_realm]
        .mycompany.com = MYCOMPANY.COM
        mycompany.com = MYCOMPANY.COM

在dc服务器/etc/samba/smb.conf上

[global]
        debug level = 1
        syslog = 1
        max log size = 0

        workgroup = MYCOMPANY
        realm = MYCOMPANY.COM
        netbios name = DC01
        server role = active directory domain controller
        server string = MYCOMPANY domain controller
        server role check:inhibit = yes
        dns forwarder = 192.168.22.1
        idmap_ldb:use rfc2307 = yes
终于我明白了!

samba-tool spn add ...

没有(重新)在目录中按预期命名UPN.我通过与MS ADS条目进行比较找到了它.因此,解决方法是在发出exportkeytab命令之前手动更改值:

>使用ldap-tool(我使用Apache Directory Studio)打开服务用户条目
>找到刚创建的用户编辑“userPrincipalName”以反映servicePrincipleName REALM(在我的情况下为http/myserver.mycompany.com@MYCOMPANY.COM)
>导出keytab,一切都按预期工作

在目标机器上

kinit -k -t http/myserver.mycompany.com

工作没有任何抱怨!希望这有助于其他人尝试使用Samba4设置SSO …

ubuntu – 针对samba 4的keytab身份验证:获取初始凭据时在Kerberos数据库中找不到客户端的更多相关文章

  1. android – 使用Samba / JCIFS问题写入/上传文件(SmbAuthException:拒绝访问)

    BTW我的三星电视是基于Linux并使用samba客户端访问相同的共享文件夹没有问题并播放MP3从那里.由于我的AOS设备通过WiFi访问我的LAN,我还检查了使用笔记本电脑WiFi访问共享文件夹,发现没有问题.添加:我现在正在尝试执行以下行:并获得相同的访问被拒绝.我甚至都不想写文件……解决方法我的天啊!!!解决方案很简单!

  2. 如何减少CentOS服务器上的Samba CPU使用率?

    如果您有存储瓶颈,有时会出现cpu使用率过高的情况.我有一个繁忙的Samba文件服务器,可以在一个适度的双核cpu上同时使用30-50个Mac客户端.最大的因素是RAM.每次用户的数量或工作量增加时,我都会增加一些额外的RAM,并且大多数工具报告的cpu使用率大幅下降,响应度仍然很高.

  3. centos – 使用SSH密钥和Kerberos

    如果没有,是否有可用于Kerberos键盘的PuTTY构建,或者可以组织并具有选项卡式连接的替代方案?

  4. centos – 可以连接到Samba,但拒绝访问家庭

    我可以使用IP地址和服务器名称连接到samba服务器,我可以看到主文件夹名称,但无法连接到它smb.cnf/etc/samba文件夹中包含以下文件“sudopdbedit-L”的输出是ls-abl/data/localdevs/当我将访问权限拒绝给user1的主目录时,这些是samba日志显示的内容解决方案就是这样显然这是一个中心的事情.注意:语法为root(替换为您尝试共享的目录)

  5. active-directory – SSSD Kerberos AD Centos故障排除

    尝试安装并运行msktutil.安装:要运行它:然后运行一个kinit:此外,您应该每隔6个小时左右执行这两项工作.这样你的门票就不会过期.回答EDIT4:你应该能够指定一个带有网络广告的服务器加入-k-S,但默认情况下它会在你的DNS中搜索SRV记录.哪个好.除非你不想那样.如果您希望特定站点使用不同的DC,请查看ActiveDirectory站点&服务.

  6. CentOS上的Samba服务器看到共享目录,但没有可见的文件

    我有一个非常基本的samba共享用于开发环境.有一个目录/var/www/由www:www拥有.所有子目录也归www:www所有.所有用户都是www组的成员.除共享定义外,整个smb.conf文件是默认文件.我可以从windows中看到目录结构,但所有目录都显示为空.这个配置完全适用于FreeBSD.有任何想法吗?

  7. ubuntu – fstab中的CIFS挂载在IP上成功,在/ etc / hosts中写入的主机名失败

    –是DNS/WINS/其他一些硬编码到mount.cifs的解析方法吗?

  8. 可以将FreeNAS作为Auth服务器(SMB或LDAP),文件服务器和Ubuntu作为“客户端”(Kerberos auth-pam)?

    我想将我的FreeNAS服务器配置为身份验证服务器和NAS服务器.我有Ubuntu作为客户端,他们通过DHCP/PXE启动,所以我可以快速配置它们.我将发布上面的进程列表,[OK]表示正在运行,[Todo],你知道……>[确定]我的防火墙用文件名“pxelinuz.0”和我的FreeNAS的ip回答,他服务于TFTP,NFS和SMB.>[OK]客户端加载vmlinuz和initrd.lz,然后它开始从NFS加载squashfs,因为它需要…>[Todo]我的FreeNAS应该提供LDAP或ActiveDi

  9. ubuntu – 尝试通过Samba重命名文件;如果文件名中有“2”则失败

    这似乎是一个奇怪的问题,希望有人可能会有所启发.我在几个ubuntu服务器上设置了一些samba文件夹,供用户进行一些文件管理.将文件移动到共享后,用户尝试通过samba从其WindowsXP计算机重命名该文件,但收到错误“您指定的文件名无效或太长.请指定其他文件名”.我检查了权限,并从Windows7搞砸了它,我遇到了同样的问题.最终我发现只要新名称不包含数字’2′,我就可以更改文件名.该文件的

  10. ubuntu – 针对samba 4的keytab身份验证:获取初始凭据时在Kerberos数据库中找不到客户端

    希望这有助于其他人尝试使用Samba4设置SSO…

随机推荐

  1. crontab发送一个月份的电子邮件

    ubuntu14.04邮件服务器:Postfixroot收到来自crontab的十几封电子邮件.这些邮件包含PHP警告.>我已经解决了这些警告的原因.>我已修复每个cronjobs不发送电子邮件(输出发送到>/dev/null2>&1)>我删除了之前的所有电子邮件/var/mail/root/var/spool/mail/root但我仍然每小时收到十几封电子邮件.这些电子邮件来自cronjobs,

  2. 模拟两个ubuntu服务器计算机之间的慢速连接

    我想模拟以下场景:假设我有4台ubuntu服务器机器A,B,C和D.我想在机器A和机器C之间减少20%的网络带宽,在A和B之间减少10%.使用网络模拟/限制工具来做到这一点?

  3. ubuntu-12.04 – 如何在ubuntu 12.04中卸载从源安装的redis?

    我从源代码在Ubuntu12.04上安装了redis-server.但在某些时候它无法完全安装,最后一次makeinstallcmd失败.然后我刚刚通过apt包安装.现在我很困惑哪个安装正在运行哪个conf文件?实际上我想卸载/删除通过源安装的所有内容,只是想安装一个包.转到源代码树并尝试以下命令:如果这不起作用,您可以列出软件自行安装所需的步骤:

  4. ubuntu – “apt-get source”无法找到包但“apt-get install”和“apt-get cache”可以找到它

    我正在尝试下载软件包的源代码,但是当我运行时它无法找到.但是当我运行apt-cache搜索squid3时,它会找到它.它也适用于apt-getinstallsquid3.我使用的是Ubuntu11.04服务器,这是我的/etc/apt/sources.list我已经多次更新了.我尝试了很多不同的debs,并没有发现任何其他地方的错误.这里的问题是你的二进制包(deb)与你的源包(deb-src)不

  5. ubuntu – 有没有办法检测nginx何时完成正常关闭?

    &&touchrestarted),因为即使Nginx没有完成其关闭,touch命令也会立即执行.有没有好办法呢?这样的事情怎么样?因此,pgrep将查找任何Nginx进程,而while循环将让它坐在那里直到它们全部消失.你可以改变一些有用的东西,比如睡1;/etc/init.d/Nginx停止,以便它会休眠一秒钟,然后尝试使用init.d脚本停止Nginx.你也可以在某处放置一个计数器,这样你就可以在需要太长时间时发出轰击信号.

  6. ubuntu – 如何将所有外发电子邮件从postfix重定向到单个地址进行测试

    我正在为基于Web的应用程序设置测试服务器,该应用程序发送一些电子邮件通知.有时候测试是使用真实的客户数据进行的,因此我需要保证服务器在我们测试时无法向真实客户发送电子邮件.我想要的是配置postfix,以便它接收任何外发电子邮件并将其重定向到一个电子邮件地址,而不是传递到真正的目的地.我正在运行ubuntu服务器9.10.先感谢您设置本地用户以接收所有被困邮件:你需要在main.cf中添加:然后

  7. ubuntu – vagrant无法连接到虚拟框

    当我使用基本的Vagrantfile,只配置了两条线:我看到我的虚拟框打开,但是我的流氓日志多次显示此行直到超时:然后,超时后的一段时间,虚拟框框终于要求我登录,但是太久了!所以我用流氓/流氓记录.然后在我的物理机器上,如果我“流氓ssh”.没有事情发生,直到:怎么了?

  8. ubuntu – Nginx – 转发HTTP AUTH – 用户?

    我和Nginx和Jenkins有些麻烦.我尝试使用Nginx作为Jenkins实例的反向代理,使用HTTP基本身份验证.它到目前为止工作,但我不知道如何传递带有AUTH用户名的标头?}尝试将此指令添加到您的位置块

  9. Debian / Ubuntu – 删除后如何恢复/ var / cache / apt结构?

    我在ubuntu服务器上的空间不足,所以我做了这个命令以节省空间但是现在在尝试使用apt时,我会收到以下错误:等等显然我删除了一些目录结构.有没有办法做apt-getrebuild-var-tree或类似的?

  10. 检查ubuntu上安装的rubygems版本?

    如何查看我的ubuntu盒子上安装的rubygems版本?只是一个想法,列出已安装的软件包和grep为ruby或宝石或其他:)dpkg–get-selections

返回
顶部