<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Все о Samba &#187; password server</title>
	<atom:link href="http://smb-conf.ru/tag/password-server/feed" rel="self" type="application/rss+xml" />
	<link>http://smb-conf.ru</link>
	<description></description>
	<lastBuildDate>Wed, 17 Aug 2011 04:21:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>security (G)</title>
		<link>http://smb-conf.ru/security-g.html</link>
		<comments>http://smb-conf.ru/security-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 11:37:17 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[S]]></category>
		<category><![CDATA[encrypt passwords]]></category>
		<category><![CDATA[guest account]]></category>
		<category><![CDATA[guest ok]]></category>
		<category><![CDATA[guest only]]></category>
		<category><![CDATA[map to guest]]></category>
		<category><![CDATA[password server]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[user]]></category>
		<category><![CDATA[username map]]></category>
		<category><![CDATA[usershare allow guests]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=781</guid>
		<description><![CDATA[Значение по умолчанию:
security = USER
Пример:
security = DOMAIN
англ. security (G)
Этот параметр влияет на то, как будут себя вести клиенты Samba и это один из наиболее важных параметров файла smb.conf.
Он устанавливает &#34;security mode bit&#34; в репликах к smbd в момент согласования протокола, тем самым включая или отключая режим безопасности. Клиенты, основываясь на этой информации, определяют нужно ли [...]]]></description>
			<content:encoded><![CDATA[<p class="obichnij"><u>Значение по умолчанию</u>:</p>
<p class="listing" style="margin-left: 40px;"><code>security = USER</code></p>
<p class="obichnij"><u>Пример</u>:</p>
<p class="listing" style="margin-left: 40px;"><code>security = DOMAIN</code></p>
<p class="obichnij" style="text-align: right;">англ. <a href="http://samba.org/samba/docs/man/manpages-3/smb.conf.5.html#id2559889" target="_blank"><code>security (G)</code></a></p>
<p class="obichnij">Этот параметр влияет на то, как будут себя вести клиенты Samba и это один из наиболее важных параметров файла <code>smb.conf</code>.</p>
<p class="obichnij">Он устанавливает &quot;security mode bit&quot; в репликах к <a href="http://smb-conf.ru/smbd-smb-daemon.html"><code>smbd</code></a> в момент согласования протокола, тем самым включая или отключая режим безопасности. Клиенты, основываясь на этой информации, определяют нужно ли (и если да то как) передавать серверу имя пользователя и пароль.</p>
<p class="obichnij">Значение по умолчанию <code>security = </code><code><b>USER</b></code>, т.к. это наиболее подходящее значение для связи с Windows 98 и Windows NT. Другие значения: <strong><code>SHARE, SERVER</code></strong> или <strong><code>DOMAIN</code></strong>.</p>
<p class="obichnij">В версиях Samba до 2.0.0, значением по умолчанию было <code>SHARE</code> в основном потому, что это было единственное значение, имевшее тогда смысл. Есть одна ошибка в Windows для рабочих групп (<em>Windows for Workgroups</em>, WfWg), которая имеет отношение к этому параметру. При работе в режиме <code>USER</code> или <code>SERVER</code>, клиенты Windows для рабочих групп игнорируют имя пользователя и пароль, указываемые в диалоге для доступа к ресурсу. &quot;Благодаря&quot; этому практически невозможно присоединиться к сервису Samba пользователем, отличным от того, с правами которого произведен вход в Windows. Если на Ваших ПК имена пользователей такие же как имена пользователей в UNIX, тогда Вам нужно использовать режим <code>USER</code>. Если Вы используете имена, которые не существуют на сервере UNIX тогда используйте режим <code>SHARE</code>. Вам также следует использовать режим <code>SHARE</code>, если Вы хотите открыть гостевой доступ. В основном это используется для принт-серверов. Настроить гостевой доступ при использовании <code>USER</code> сложнее, смотрите секцию <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a> для получения более подробной информации. Возможно настроить <a href="http://smb-conf.ru/smbd-smb-daemon.html"><code>smbd</code></a> в смешанном режиме, когда Samba будет обслуживать оба режима (<code>USER</code> и <code>SHARE</code>), используя разные псевдонимы <a href="http://smb-conf.ru/netbios.html">NetBIOS</a>.</p>
<p class="zagolovok1">security = SHARE</p>
<p class="obichnij">Когда клиенты присоединяются к ресурсу с <code>security = SHARE</code> им не нужно регистрироваться с использованием действительного имени пользователя и пароля (хотя современные клиенты Windows 95/98 и Windows NT посылают запрос на вход в систему с именем пользователя без пароля, когда подсоединяются к серверу, находящемуся в режиме <code>SHARE</code>). Вместо этого, клиенты посылают информацию аутентификации (пароли) на конкретный ресурс, в тот момент, когда хотят получить доступ к этому ресурсу. Заметьте, что <a href="http://smb-conf.ru/smbd-smb-daemon.html"><code>smbd</code></a> ВСЕГДА использует реального пользователя UNIX, когда обслуживает клиента, даже если установлено <code>security = SHARE</code>. Т.к. в режиме <code>SHARE</code> от пользователя не требуется посыла его имени, <code>smbd</code> использует несколько приемов для определения пользователя UNIX.</p>
<p class="obichnij">Список предполагаемых имен пользователей UNIX и соответствующих им паролей определяется следующим образом:</p>
<ul class="obichnij">
<li>Если установлен параметр <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a>, тогда все остальные сценарии пропускаются и используется только имя гостевой учетки (<a href="http://smb-conf.ru/guest-account-g.html"><code>guest account</code></a>).</li>
<li>Если имя пользователя послано вместе с запросом на установление соединения после сопоставления (см. <a href="http://smb-conf.ru/username-map-g.html"><code>username map</code></a>), добавляется в список.</li>
<li>Если клиент выполнял запрос <em>logon</em> (вызов SessionSetup SMB), тогда имя пользователя, использовавшееся в этом вызове будет добавлено в список.</li>
<li>Имя сервиса, которое запросил клиент, будет добавлено в список. <a href="http://smb-conf.ru/netbios.html">NetBIOS</a> имя клиента добавляется в список. Все пользователи из списка пользователей добавляются в этот список.</li>
</ul>
<p class="obichnij">Если параметр <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a> не установлен, тогда этот список пользователей обрабатывается с соответствующими паролями. Первый пользователь, пароль которого совпадет с реальным будет использован в качестве действующего пользователя UNIX.</p>
<p class="obichnij">Если параметр <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a> установлен или не найдено подходящего имени пользователя, тогда, если Samba разрешено &quot;принимать гостей&quot; (<a href="http://smb-conf.ru/usershare-allow-guests-g.html"><code>usershare allow guests</code></a>), будет использоваться гостевая учетка, в противном случае доступ будет запрещен.</p>
<p class="obichnij">Заметьте, что при использовании уровня безопасности <code>SHARE</code> может быть очень сложно определить какой же пользователь UNIX будет использован в конечном счете.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="zagolovok1">security = USER</p>
<p class="obichnij">Это значение по умолчанию в Samba 3.0. При этом, клиент должен сначала произвести вход (<em>logon</em>), с существующим именем пользователя и паролем (имя может быть транслировано с помощью параметра <a href="http://smb-conf.ru/username-map-g.html"><code>username map</code></a>). Шифрованные пароли (см. <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>) также могут быть использованы в этом режиме.</p>
<p class="obichnij">Такие параметры, как <a href="http://smb-conf.ru/user-s.html"><code>user</code></a> и <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a>, если они установлены на ресурс, могут поменять значение пользователя UNIX, который будет использоваться в конечном счете, НО только после того как пользователь успешно пройдет аутентификацию.</p>
<p class="obichnij">Заметьте, что имя запрошенного ресурса не будет послано серверу до тех пор, пока сервер не аутентифицирует клиента. Именно поэтому гостевые учетки не работают в режиме <code>USER</code>, не позволяя серверу преобразовывать неопознанных пользователей в гостей.</p>
<p class="obichnij">См. секцию параметра <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a>.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="zagolovok1">security = DOMAIN</p>
<p class="obichnij">Такой режим будет работать только в том случае, если была использована команда <a href="http://smb-conf.ru/net-tool-for-administration-of-samba-and-remote-cifs-servers.html"><code>net(8)</code></a> для добавления этого компьютера в домен Windows NT. Это требует установленного параметра&nbsp;<a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a><code> = yes</code>.</p>
<p class="obichnij">В этом режиме Samba попытается опознать имя пользователя и пароль, передав их первичному или резервному домен контроллерам Windows NT, т.е. сделает тоже самое, что сделал бы сервер Windows NT.</p>
<p class="obichnij">Заметьте, что реальный пользователь UNIX все-таки должен быть, потому что Samba придется проверять права доступа пользователя UNIX (пусть даже и транслированного в другого, прим. перев.), к файлу в файловой системе UNIX. С точки зрения клиента, нет разницы между режимами <code>DOMAIN</code> и <code>USER</code>. Это затрагивает лишь то, как сервер проводит аутентификацию, только и всего.</p>
<p class="obichnij">Заметьте, что имя запрошенного ресурса не будет послано серверу до тех пор, пока сервер не аутентифицирует клиента. Именно поэтому гостевые шары не работают в режиме <code>USER</code>, не позволяя серверу преобразовывать неопознанных пользователей в гостей, чтобы сервер аутентифицировал пользователя используются параметр <a href="http://smb-conf.ru/guest-account-g.html"><code>guest account</code></a>.</p>
<p class="obichnij">Обязательно ознакомьтесь с <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a>.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="obichnij">И еще смотрите секции параметров <a href="http://smb-conf.ru/password-server-g.html"><code>password server</code></a> и <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>.</p>
<p class="zagolovok1">security = SERVER</p>
<p class="obichnij">В этом режиме Samba попытается определить правильность пары пользователь/пароль, передав ее другому серверу SMB, такому как NT. Если это не получится, будет работать <code>security = USER</code>.</p>
<p class="obichnij">Шифрованные пароли (см. <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>) также могут быть использованы в этом режиме (конечно удаленный сервер должен поддерживать их). Тем не менее, если на этапе согласования параметров соединения, Samba уже НЕ сможет вернуться к режиму проверки файла паролей UNIX, у нее должен быть файл <a href="http://smb-conf.ru/smbpasswd-smb-password-file.html"><code>smbpasswd</code></a>, в котором она и будет проверять пользователей. Как это сделать? &mdash; см <a href="http://samba.org/samba/docs/man/Samba-HOWTO-Collection/" target="_blank">Samba HOWTO Collection</a>.</p>
<p class="obichnij"><u>Замечание</u>. В зтом режиме есть серьезные недостатки, потому что он уязвим для атак посредника (<em>man-in-the-middle</em>) и подмене сервера. В частности, этот режим работы может вызвать значительно потребление ресурсов первичного контроллера домена, т.к. должен обслуживать активное соединение все то время пока оно активно. Более того, если соединение потеряно, нет вариантов переподключиться и будущие аутентификации могут провалиться (от одного клиента, пока он не отсоединится).</p>
<p class="obichnij"><u>Замечание</u>. С точки зрения клиента, нет разницы в режимах <code>SERVER</code> и <code>USER</code>. Это затрагивает лишь то, как сервер проводит аутентификацию, только и всего. Заметьте, что имя запрошенного ресурса не будет послано серверу до тех пор, пока сервер не аутентифицирует клиента. Именно поэтому гостевые учетки не работают в режиме <code>USER</code>, не позволяя серверу преобразовывать неопознанных пользователей в гостей.</p>
<p class="obichnij">См. секцию параметра <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a>.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="obichnij">И еще смотрите секции параметров <a href="http://smb-conf.ru/password-server-g.html"><code>password server</code></a> и <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>.</p>
<p class="zagolovok1">security = ADS</p>
<p class="obichnij">В этом режиме Samba работает как член домена AD.</p>
<p class="obichnij">Для работы в этом режиме, компьютеру, на котором запущена Samba, необходим будет установленный и настроенный <a href="http://ru.wikipedia.org/wiki/Kerberos" target="_blank">Kerberos</a>, и Samba должна быть присоеденина к области AD с использованием утилиты <code><a href="http://smb-conf.ru/net-tool-for-administration-of-samba-and-remote-cifs-servers.html">net</a></code>.</p>
<p class="obichnij">Заметим, что этот режим НЕ заставляет Samba работать в качестве доменного контроллера AD.</p>
<p class="obichnij">Прочитайте раздел <a href="http://samba.org/samba/docs/man/Samba-HOWTO-Collection/domain-member.html" target="_blank">Domain Membership</a> в HOWTO для получения более подробной информации.</p>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/security-g.html/feed</wfw:commentRss>
		<slash:comments>18</slash:comments>
		</item>
		<item>
		<title>password server (G)</title>
		<link>http://smb-conf.ru/password-server-g.html</link>
		<comments>http://smb-conf.ru/password-server-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 11:16:26 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[P]]></category>
		<category><![CDATA[hosts allow]]></category>
		<category><![CDATA[name resolve order]]></category>
		<category><![CDATA[password server]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=694</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Указав имя другого SMB сервера или домен-контроллера АД и при использовании режима security = [ads&#124;domain&#124;server] с помощью этого параметра становится возможным производить проверку имени пользователя и пароля используя удаленный сервер. Этот параметр устанавливает имя или IP адрес сервера проверки паролей. Был добавлен новый синтаксис для определения порта, который следует использовать для [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Указав имя другого SMB сервера или домен-контроллера АД и при использовании режима <a href="http://smb-conf.ru/security-g.html">security</a> = [ads|domain|server] с помощью этого параметра становится возможным производить проверку имени пользователя и пароля используя удаленный сервер. Этот параметр устанавливает имя или IP адрес сервера проверки паролей. Был добавлен новый синтаксис для определения порта, который следует использовать для подключения к серверу на случай если используется ADS. Для указания порта, отличного от значения порта LDAP (389) установленного по умолчанию , добавьте к имени или IP адресу двоеточие и номер порта (напр., 192.168.1.100:389). </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Если Вы не укажете порт, то Самба будет пытаться установить соединение по стандартному порту LDAP tcp/389. Заметьте, что номер порта не имеет смысла при использовании серверов Windows NT 4.0 . Если указано имя сервера, по нему определяется адрес, использую очередность, указанную в параметре <a href="http://smb-conf.ru/name-resolve-order-g.html">name resolve order</a>. Имя может быть определено с помощью любого из этих методов. Сервер паролей должен поддерживать протокол &ldquo;LM1.2X002&Prime; или &ldquo;NT LM 0.12&Prime; и он должен быть настроен в режиме безопасности уровня пользователя (USER).</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">В имени сервера паролей можно использовать макросы, но, вероятно, полезным будет только %m , которое означает что Самба будет использовать клиентов в качестве сервера паролей. Если это так, то клиенты должны быть внушающими доверие и вам следовало бы ограничить их с помощью <a href="http://smb-conf.ru/hosts-allow-s.html">hosts allow</a>! Если параметр безопасности (security) выставлен в domain или ads, тогда список компьютеров в этом параметре должен быть списком первичных или резервных доменных контроллеров или символом &lsquo;*&rsquo; , поскольку Самба находится в этом домене и будет использовать криптографически аутентифицированные вызовы удаленных процедур для аутентификации пользователя, выполняющего процедуру входа. Преимущество использования security = domain состоит в том, что если Вы указываете несколько узлов в параметре password server тогда демон <a href="http://smb-conf.ru/smbd-smb-daemon.html">smbd</a> будет пытаться обработать каждый сервер из списка, пока не будет найден откликающийся сервер.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Если параметр password server установлен в &lsquo;*&rsquo; , тогда Самба будет пытаться автоматически определить первичный или резервный доменные контроллеры относительно которого аутентифицировать учетки. Самба будет посылать запросы для имени WORKGROUP&lt;1C> , затем установит соединение с каждым сервером, адрес которого будет возвращен в результате выполнения запроса. Если список серверов содержит имена/IP адреса и символ &lsquo;*&rsquo; , список</font></font></font> <font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">будет обработан как список предпочтительных доменных контроллеров и кроме этого, в список будут занесены те доменные контроллеры, которые получены с помощью авто поиска (auto lookup). Самба НЕ будет пытаться оптимизировать этот список, определяя ближайший доменный контроллер. Если параметр безопасности установлен в server , тогда есть определенные ограничения по сравнению с security = domain :</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;    <strong><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">* </font></font></strong><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Вы можете указывать несколько серверов паролей в параметре password server, тем не менее, если демон smbd устанавливает соединение с сервером паролей и впоследствии сервер паролей ломается, с этого smbd больше ни один пользователь не сможет аутентифицироваться. Это ограничение протокола <a href="http://smb-conf.ru/smb.html">SMB</a>/<a href="http://smb-conf.ru/cifs.html">CIFS</a> в режиме security = server и не может быть компенсировано средствами Самбы.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<strong>    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">*</font></font></strong><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> Если Вы используете сервер Windows NT в качестве сервера паролей, тогда вам придется удостовериться в том, что Ваши пользователи могут аутентифицироваться на сервере Самбы, т.к. в режиме security = server сетевой вход будет произведен именно при помощи сервера, а не с рабочей станции.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Замечание;</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Использование сервера паролей означает, что ваш компьютер с UNIX и Самбой безопасен настолько, насколько безопасен ваш сервер паролей (password server). НЕ УКАЗЫВАЙТЕ СЕРВЕР ПАРОЛЕЙ, КОТОРОМУ ВЫ НЕ ДОВЕРЯЕТЕ. Никогда не указывайте Самбе на саму себя. Это вызовет бесконечный цикл и Ваш сервер заблокируется! </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Значение по умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">password server =</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Пример:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">password server = NT-PDC, NT-BDC1, NT-BDC2, *</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">или</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">password server = windc.mydomain.com:389 192.168.1.101 *</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">или</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">password server = *</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/password-server-g.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>add user script (G)</title>
		<link>http://smb-conf.ru/add-user-script-g.html</link>
		<comments>http://smb-conf.ru/add-user-script-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 09:03:12 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[A]]></category>
		<category><![CDATA[add user script]]></category>
		<category><![CDATA[delete user script]]></category>
		<category><![CDATA[password server]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=244</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Это путь к сценарию, который будет выполнен демоном smbd (8) от пользователя root при специальных обстоятельствах, описанных ниже. Обычно, сервер Samba требует, чтобы пользователи UNIX были созданы для всех пользователей, обращающихся к файлам на этом сервере. Для сайтов, с базой данных учетных записей Windows NT как первичной пользовательской базой данных (Samba [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Это путь к сценарию, который будет выполнен демоном <a href="http://smb-conf.ru/smbd-smb-daemon.html">smbd</a> (8) от пользователя root при специальных обстоятельствах, описанных ниже. Обычно, сервер Samba требует, чтобы пользователи UNIX были созданы для всех пользователей, обращающихся к файлам на этом сервере. Для сайтов, с базой данных учетных записей Windows NT как первичной пользовательской базой данных (Samba не является контроллером), создание этих пользователей и хранение пользовательского списка при синхронизации с Windows NT PDC тяжелая задачей. Этот параметр позволяет smbd создавать требуемых пользователей UNIX ПО ТРЕБОВАНИЮ, когда пользователь обращается к серверу Samba. Чтобы использовать эту опцию, smbd (8) не должен быть настроен в режиме <a href="http://smb-conf.ru/security-g.html">security</a> = share и сценарий добавления пользователей должен содержать полное имя пути для сценария, который создаст пользователя UNIX с одним параметром %u (также смотрите <a href="http://smb-conf.ru/varianty-zamen.html">ВАРИАНТЫ ЗАМЕН</a>), который преобразуется в имя пользователя UNIX. </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Когда пользователь Windows пытается обратиться к серверу Samba, при входе в систему (установка сессии в <a href="http://smb-conf.ru/smb.html">SMB протоколе</a>), smbd (8) соединяется с сервером пароля и пытается подтвердить подлинность данного пользователя с данным паролем. Если аутентификация успешна smbd, пытается найти пользователя UNIX в базе данных паролей UNIX, чтобы сопоставить его пользователю Windows. Если происходит сбой поиска, и add user script установлен, тогда smbd вызовет указанный сценарий от root, преобразуя любой %u параметр, чтобы создать пользователя. Если этот сценарий успешно создает пользователя тогда smbd работает, как если бы пользователь UNIX уже существовал. Этим способом, пользователи UNIX создаются динамически, чтобы соответствовать существующим учетным записям Windows NT.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">См. также <a href="http://smb-conf.ru/security-g.html">security</a>, <a href="http://smb-conf.ru/password-server-g.html">password server</a>, <a href="http://smb-conf.ru/delete-user-script-g.html">delete user script</a>.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">add user script =</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Пример:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">add user script = /usr/local/samba/bin/add_user %u </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/add-user-script-g.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

