<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Все о Samba &#187; security</title>
	<atom:link href="http://smb-conf.ru/tag/security/feed" rel="self" type="application/rss+xml" />
	<link>http://smb-conf.ru</link>
	<description></description>
	<lastBuildDate>Wed, 17 Aug 2011 04:21:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>GroupPolicy WinXP samba3</title>
		<link>http://smb-conf.ru/grouppolicy-winxp-samba3.html</link>
		<comments>http://smb-conf.ru/grouppolicy-winxp-samba3.html#comments</comments>
		<pubDate>Fri, 07 Aug 2009 17:21:29 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[Примеры использования Samba]]></category>
		<category><![CDATA[browseable]]></category>
		<category><![CDATA[guest account]]></category>
		<category><![CDATA[guest only]]></category>
		<category><![CDATA[map to guest]]></category>
		<category><![CDATA[path]]></category>
		<category><![CDATA[read only]]></category>
		<category><![CDATA[root]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[user]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=2399</guid>
		<description><![CDATA[&#160;
GroupPolicy WinXP samba3

&#160;
Предисловие

&#160;&#160;  Поднял в школе домен под управлением samba 3.3.6. Создал mandatory профиль (можете почитать предыдущий пост). В общем все замечательно   Единственное что &#8211; в предыдущем посте я сказал, что для mandatory профиля нужно подправить групповую политику, а машин у меня 26 штук и настраивать политику на каждой машине не хотелось, [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<h2 align="justify" class="western"><span style="font-size: x-large;"><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">GroupPolicy WinXP samba3</font></font></strong></span></h2>
<p align="justify">
&nbsp;</p>
<p align="justify" style="line-height: 150%;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"><i>Предисловие</i></font></font></font></p>
<p align="justify" style="line-height: 150%;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"><br />
&nbsp;&nbsp;  Поднял в школе домен под управлением samba 3.3.6. Создал mandatory профиль (можете почитать предыдущий пост). В общем все замечательно <img src='http://smb-conf.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Единственное что &ndash; в предыдущем посте я сказал, что для mandatory профиля нужно подправить групповую политику, а машин у меня 26 штук и настраивать политику на каждой машине не хотелось, поэтому я изобрел велосипед <img src='http://smb-conf.ru/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  </font></font></font></p>
<p align="justify" style="line-height: 100%;">
<font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Про <a href="http://technet.microsoft.com/ru-ru/sysinternals/bb896649.aspx">pstools</a> можно почитать здесь.</font></font></font></p>
<p align="justify">
&nbsp;</p>
<p align="justify" style="margin-bottom: 0cm; line-height: 150%;">&nbsp;<strong><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="4" style="font-size: 16pt;">0</font></font></font></strong><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">.</font></font></strong><font color="#000000"><font face="DejaVu Sans, sans-serif"> </font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Для начала необходимо настроить самбу. Нам будет нужна шара, которая пускает пользователей без пароля (вообще! то есть запроса пароля нет). Для этого редактируем </font></font></font><font color="#000000"><font face="Courier 10 Pitch"><font size="3">smb.conf</font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">:</font></font></font></p>
<p align="justify" style="margin-bottom: 0cm; line-height: 100%;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"><br />
- в <a href="http://smb-conf.ru/opisaniya-razdelov.html">секцию</a> </font></font></font><font color="#000000"><font face="Courier 10 Pitch"><font size="3">[<strong>global</strong>]</font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"> добавляем такие параметры:</font></font></font></p>
<p align="left" style="margin-left: 40px;"><code><font color="#000000"><font face="Courier 10 Pitch"><font size="3">map to guest = bad user<br />
guest account = nobody</font></font></font></code></p>
<p align="left">&nbsp;</p>
<p align="left" style="margin-bottom: 0.21cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">- создаем шару:</font></font></font></p>
<p align="left" style="margin-bottom: 0.21cm; margin-left: 40px;"><code><font color="#000000"><font face="Courier 10 Pitch"><font size="3">[<strong>GroupPolicy</strong>]<br />
&nbsp; path = /home/GroupPolicy<br />
&nbsp; browseable = no<br />
&nbsp; read only = yes<br />
&nbsp; guest only = yes</font></font></font></code><font color="#000000"><font face="DejaVu Sans, sans-serif"><br />
</font></font><br />
&nbsp;</p>
<p align="justify" style="margin-bottom: 0cm; line-height: 150%;"><font color="#000000">&nbsp;&nbsp;  <font face="DejaVu Sans, sans-serif"><font size="3">Теперь, после таких манипуляций, самба будет пускать на эту шару без пароля (даже при <a href="http://smb-conf.ru/security-g.html">security</a> = user). Остается только перезапустить самбу.</font></font></font></p>
<p align="justify" style="margin-bottom: 0cm;">&nbsp;</p>
<p align="justify" style="line-height: 150%;"><strong><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="4" style="font-size: 16pt;">1</font></font></font></strong><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">.</font></font></strong><font color="#000000"><font face="DejaVu Sans, sans-serif">&nbsp; </font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Сидя за своим рабочим местом, запускаем </font></font></font><font color="#000000"><font face="Courier 10 Pitch"><font size="3">gpedit.msc</font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"> и настраиваем политику для локального компьютера. </font></font></font></p>
<p style="line-height: 150%; text-align: left;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">После чего копируем папку </font></font></font><font color="#000000"><font face="Courier 10 Pitch"><font size="3">%systemroot%\system32\GroupPolicy</font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"> на нашу самбовскую шару.<br />
</font></font></font><em><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Примечание:</font></font></font></em><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3"> папка скрытая, так что включите отображение скрытых папок.</font></font></font></p>
<p align="justify" style="line-height: 150%;">&nbsp;</p>
<p align="justify"><strong><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="4" style="font-size: 16pt;">2</font></font></font></strong><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">.</font></font></strong><font color="#000000"><font face="DejaVu Sans, sans-serif">&nbsp; </font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Скачиваем pstools. И разархивируем их куда-нибудь. Нам понадобится утилита psexec.exe и pshutdown.exe (эта необязательная утилита).</font></font></font></p>
<p align="justify">&nbsp;</p>
<p align="justify"><strong><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="4" style="font-size: 16pt;">3</font></font></font></strong><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">.</font></font></strong><font color="#000000"><font face="DejaVu Sans, sans-serif"> </font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Теперь выбираем любой компьютер (просто посмотрите на него xD ), запоминаем имя. У меня это ws1-48. Теперь переходим непосредственно к применению политик. Для этого запускаем последовательно нижеследующие команды.</font></font></font><br />
&nbsp;</p>
<p align="justify"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Первая команда удаляет директорию с политиками:</font></font></font></p>
<p align="justify"><code><font color="#000000"><font face="Courier 10 Pitch"><font size="3">psexec.exe \\ws1-48 -u Администратор -p password cmd.exe /C rmdir C:\WINDOWS\system32\GroupPolicy /S /Q</font></font></font></code></p>
<p align="justify">&nbsp;</p>
<p align="justify"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Здесь мы создаем каталог для политик:</font></font></font></p>
<p align="justify"><code><font color="#000000"><font face="Courier 10 Pitch"><font size="3">psexec.exe \\ws1-48 -u Администратор -p password cmd.exe /C mkdir C:\WINDOWS\system32\GroupPolicy</font></font></font></code></p>
<p align="justify">&nbsp;</p>
<p align="justify"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">А здесь происходит копирование политики с самбовской шары:</font></font></font></p>
<p align="justify"><code><font color="#000000"><font face="Courier 10 Pitch"><font size="3">psexec.exe \\ws1-48 -u Администратор -p password cmd.exe /C xcopy \\asassin\GroupPolicy\GroupPolicy C:\WINDOWS\system32\GroupPolicy /s /e /h /y</font></font></font></code></p>
<p align="justify">
&nbsp;</p>
<p align="justify"><strong><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="4" style="font-size: 16pt;">4</font></font></font></strong><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">.</font></font></strong><font color="#000000"><font face="DejaVu Sans, sans-serif">&nbsp; </font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Все &ndash; политики скопировались (можно пойти и на машине ws1-48 запустить gpedit и посмотреть изменения). Для их применения можно использовать gpedit или ребутнуть машину. Для пущей уверенности я перезагружу удаленную машину. Для этого я буду использовать psshutdown.exe:</font></font></font></p>
<p align="justify"><code><font color="#000000"><font face="Courier 10 Pitch"><font size="3">psshutdown.exe -u Администратор -p password -r -t 10 \\ws1-48</font></font></font></code></p>
<p align="justify"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Удаленная машина перезагрузится (-r) через десять секунд (-t).</font></font></font></p>
<p align="justify">
&nbsp;</p>
<p align="justify"><strong><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="4" style="font-size: 16pt;">Итого</font></font></font></strong><strong><font color="#000000"><font face="DejaVu Sans, sans-serif">:</font></font></strong><font color="#000000"><font face="DejaVu Sans, sans-serif"> </font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="3">Мы получили вполне работоспособное решение, которое, к тому же не требует GUI оболочек, а следовательно все эти команды можно запихнуть в скрипт и запускать автоматом, после изменения политики. Вот такой вот костыль <img src='http://smb-conf.ru/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  </font></font></font></p>
<p align="justify" style="margin-bottom: 0cm;">&nbsp;</p>
<p align="justify" style="margin-bottom: 0cm;"><span style="font-size: medium;">Источник:<br />
</span></p>
<address><a href="http://www.fr33man.ru/2009/07/30/grouppolicy-winxp-samba3/"><span style="font-size: medium;">www.fr33man.ru/2009/07/30/grouppolicy-winxp-samba3/</span></a></address>
<address>&nbsp;</address>
<address>&nbsp;</address>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/grouppolicy-winxp-samba3.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>security (G)</title>
		<link>http://smb-conf.ru/security-g.html</link>
		<comments>http://smb-conf.ru/security-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 11:37:17 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[S]]></category>
		<category><![CDATA[encrypt passwords]]></category>
		<category><![CDATA[guest account]]></category>
		<category><![CDATA[guest ok]]></category>
		<category><![CDATA[guest only]]></category>
		<category><![CDATA[map to guest]]></category>
		<category><![CDATA[password server]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[user]]></category>
		<category><![CDATA[username map]]></category>
		<category><![CDATA[usershare allow guests]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=781</guid>
		<description><![CDATA[Значение по умолчанию:
security = USER
Пример:
security = DOMAIN
англ. security (G)
Этот параметр влияет на то, как будут себя вести клиенты Samba и это один из наиболее важных параметров файла smb.conf.
Он устанавливает &#34;security mode bit&#34; в репликах к smbd в момент согласования протокола, тем самым включая или отключая режим безопасности. Клиенты, основываясь на этой информации, определяют нужно ли [...]]]></description>
			<content:encoded><![CDATA[<p class="obichnij"><u>Значение по умолчанию</u>:</p>
<p class="listing" style="margin-left: 40px;"><code>security = USER</code></p>
<p class="obichnij"><u>Пример</u>:</p>
<p class="listing" style="margin-left: 40px;"><code>security = DOMAIN</code></p>
<p class="obichnij" style="text-align: right;">англ. <a href="http://samba.org/samba/docs/man/manpages-3/smb.conf.5.html#id2559889" target="_blank"><code>security (G)</code></a></p>
<p class="obichnij">Этот параметр влияет на то, как будут себя вести клиенты Samba и это один из наиболее важных параметров файла <code>smb.conf</code>.</p>
<p class="obichnij">Он устанавливает &quot;security mode bit&quot; в репликах к <a href="http://smb-conf.ru/smbd-smb-daemon.html"><code>smbd</code></a> в момент согласования протокола, тем самым включая или отключая режим безопасности. Клиенты, основываясь на этой информации, определяют нужно ли (и если да то как) передавать серверу имя пользователя и пароль.</p>
<p class="obichnij">Значение по умолчанию <code>security = </code><code><b>USER</b></code>, т.к. это наиболее подходящее значение для связи с Windows 98 и Windows NT. Другие значения: <strong><code>SHARE, SERVER</code></strong> или <strong><code>DOMAIN</code></strong>.</p>
<p class="obichnij">В версиях Samba до 2.0.0, значением по умолчанию было <code>SHARE</code> в основном потому, что это было единственное значение, имевшее тогда смысл. Есть одна ошибка в Windows для рабочих групп (<em>Windows for Workgroups</em>, WfWg), которая имеет отношение к этому параметру. При работе в режиме <code>USER</code> или <code>SERVER</code>, клиенты Windows для рабочих групп игнорируют имя пользователя и пароль, указываемые в диалоге для доступа к ресурсу. &quot;Благодаря&quot; этому практически невозможно присоединиться к сервису Samba пользователем, отличным от того, с правами которого произведен вход в Windows. Если на Ваших ПК имена пользователей такие же как имена пользователей в UNIX, тогда Вам нужно использовать режим <code>USER</code>. Если Вы используете имена, которые не существуют на сервере UNIX тогда используйте режим <code>SHARE</code>. Вам также следует использовать режим <code>SHARE</code>, если Вы хотите открыть гостевой доступ. В основном это используется для принт-серверов. Настроить гостевой доступ при использовании <code>USER</code> сложнее, смотрите секцию <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a> для получения более подробной информации. Возможно настроить <a href="http://smb-conf.ru/smbd-smb-daemon.html"><code>smbd</code></a> в смешанном режиме, когда Samba будет обслуживать оба режима (<code>USER</code> и <code>SHARE</code>), используя разные псевдонимы <a href="http://smb-conf.ru/netbios.html">NetBIOS</a>.</p>
<p class="zagolovok1">security = SHARE</p>
<p class="obichnij">Когда клиенты присоединяются к ресурсу с <code>security = SHARE</code> им не нужно регистрироваться с использованием действительного имени пользователя и пароля (хотя современные клиенты Windows 95/98 и Windows NT посылают запрос на вход в систему с именем пользователя без пароля, когда подсоединяются к серверу, находящемуся в режиме <code>SHARE</code>). Вместо этого, клиенты посылают информацию аутентификации (пароли) на конкретный ресурс, в тот момент, когда хотят получить доступ к этому ресурсу. Заметьте, что <a href="http://smb-conf.ru/smbd-smb-daemon.html"><code>smbd</code></a> ВСЕГДА использует реального пользователя UNIX, когда обслуживает клиента, даже если установлено <code>security = SHARE</code>. Т.к. в режиме <code>SHARE</code> от пользователя не требуется посыла его имени, <code>smbd</code> использует несколько приемов для определения пользователя UNIX.</p>
<p class="obichnij">Список предполагаемых имен пользователей UNIX и соответствующих им паролей определяется следующим образом:</p>
<ul class="obichnij">
<li>Если установлен параметр <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a>, тогда все остальные сценарии пропускаются и используется только имя гостевой учетки (<a href="http://smb-conf.ru/guest-account-g.html"><code>guest account</code></a>).</li>
<li>Если имя пользователя послано вместе с запросом на установление соединения после сопоставления (см. <a href="http://smb-conf.ru/username-map-g.html"><code>username map</code></a>), добавляется в список.</li>
<li>Если клиент выполнял запрос <em>logon</em> (вызов SessionSetup SMB), тогда имя пользователя, использовавшееся в этом вызове будет добавлено в список.</li>
<li>Имя сервиса, которое запросил клиент, будет добавлено в список. <a href="http://smb-conf.ru/netbios.html">NetBIOS</a> имя клиента добавляется в список. Все пользователи из списка пользователей добавляются в этот список.</li>
</ul>
<p class="obichnij">Если параметр <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a> не установлен, тогда этот список пользователей обрабатывается с соответствующими паролями. Первый пользователь, пароль которого совпадет с реальным будет использован в качестве действующего пользователя UNIX.</p>
<p class="obichnij">Если параметр <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a> установлен или не найдено подходящего имени пользователя, тогда, если Samba разрешено &quot;принимать гостей&quot; (<a href="http://smb-conf.ru/usershare-allow-guests-g.html"><code>usershare allow guests</code></a>), будет использоваться гостевая учетка, в противном случае доступ будет запрещен.</p>
<p class="obichnij">Заметьте, что при использовании уровня безопасности <code>SHARE</code> может быть очень сложно определить какой же пользователь UNIX будет использован в конечном счете.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="zagolovok1">security = USER</p>
<p class="obichnij">Это значение по умолчанию в Samba 3.0. При этом, клиент должен сначала произвести вход (<em>logon</em>), с существующим именем пользователя и паролем (имя может быть транслировано с помощью параметра <a href="http://smb-conf.ru/username-map-g.html"><code>username map</code></a>). Шифрованные пароли (см. <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>) также могут быть использованы в этом режиме.</p>
<p class="obichnij">Такие параметры, как <a href="http://smb-conf.ru/user-s.html"><code>user</code></a> и <a href="http://smb-conf.ru/guest-only-s.html"><code>guest only</code></a>, если они установлены на ресурс, могут поменять значение пользователя UNIX, который будет использоваться в конечном счете, НО только после того как пользователь успешно пройдет аутентификацию.</p>
<p class="obichnij">Заметьте, что имя запрошенного ресурса не будет послано серверу до тех пор, пока сервер не аутентифицирует клиента. Именно поэтому гостевые учетки не работают в режиме <code>USER</code>, не позволяя серверу преобразовывать неопознанных пользователей в гостей.</p>
<p class="obichnij">См. секцию параметра <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a>.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="zagolovok1">security = DOMAIN</p>
<p class="obichnij">Такой режим будет работать только в том случае, если была использована команда <a href="http://smb-conf.ru/net-tool-for-administration-of-samba-and-remote-cifs-servers.html"><code>net(8)</code></a> для добавления этого компьютера в домен Windows NT. Это требует установленного параметра&nbsp;<a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a><code> = yes</code>.</p>
<p class="obichnij">В этом режиме Samba попытается опознать имя пользователя и пароль, передав их первичному или резервному домен контроллерам Windows NT, т.е. сделает тоже самое, что сделал бы сервер Windows NT.</p>
<p class="obichnij">Заметьте, что реальный пользователь UNIX все-таки должен быть, потому что Samba придется проверять права доступа пользователя UNIX (пусть даже и транслированного в другого, прим. перев.), к файлу в файловой системе UNIX. С точки зрения клиента, нет разницы между режимами <code>DOMAIN</code> и <code>USER</code>. Это затрагивает лишь то, как сервер проводит аутентификацию, только и всего.</p>
<p class="obichnij">Заметьте, что имя запрошенного ресурса не будет послано серверу до тех пор, пока сервер не аутентифицирует клиента. Именно поэтому гостевые шары не работают в режиме <code>USER</code>, не позволяя серверу преобразовывать неопознанных пользователей в гостей, чтобы сервер аутентифицировал пользователя используются параметр <a href="http://smb-conf.ru/guest-account-g.html"><code>guest account</code></a>.</p>
<p class="obichnij">Обязательно ознакомьтесь с <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a>.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="obichnij">И еще смотрите секции параметров <a href="http://smb-conf.ru/password-server-g.html"><code>password server</code></a> и <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>.</p>
<p class="zagolovok1">security = SERVER</p>
<p class="obichnij">В этом режиме Samba попытается определить правильность пары пользователь/пароль, передав ее другому серверу SMB, такому как NT. Если это не получится, будет работать <code>security = USER</code>.</p>
<p class="obichnij">Шифрованные пароли (см. <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>) также могут быть использованы в этом режиме (конечно удаленный сервер должен поддерживать их). Тем не менее, если на этапе согласования параметров соединения, Samba уже НЕ сможет вернуться к режиму проверки файла паролей UNIX, у нее должен быть файл <a href="http://smb-conf.ru/smbpasswd-smb-password-file.html"><code>smbpasswd</code></a>, в котором она и будет проверять пользователей. Как это сделать? &mdash; см <a href="http://samba.org/samba/docs/man/Samba-HOWTO-Collection/" target="_blank">Samba HOWTO Collection</a>.</p>
<p class="obichnij"><u>Замечание</u>. В зтом режиме есть серьезные недостатки, потому что он уязвим для атак посредника (<em>man-in-the-middle</em>) и подмене сервера. В частности, этот режим работы может вызвать значительно потребление ресурсов первичного контроллера домена, т.к. должен обслуживать активное соединение все то время пока оно активно. Более того, если соединение потеряно, нет вариантов переподключиться и будущие аутентификации могут провалиться (от одного клиента, пока он не отсоединится).</p>
<p class="obichnij"><u>Замечание</u>. С точки зрения клиента, нет разницы в режимах <code>SERVER</code> и <code>USER</code>. Это затрагивает лишь то, как сервер проводит аутентификацию, только и всего. Заметьте, что имя запрошенного ресурса не будет послано серверу до тех пор, пока сервер не аутентифицирует клиента. Именно поэтому гостевые учетки не работают в режиме <code>USER</code>, не позволяя серверу преобразовывать неопознанных пользователей в гостей.</p>
<p class="obichnij">См. секцию параметра <a href="http://smb-conf.ru/map-to-guest-g.html"><code>map to guest</code></a>.</p>
<p class="obichnij">См. также <a href="http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html">ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</a>.</p>
<p class="obichnij">И еще смотрите секции параметров <a href="http://smb-conf.ru/password-server-g.html"><code>password server</code></a> и <a href="http://smb-conf.ru/encrypt-passwords-g.html"><code>encrypted passwords</code></a>.</p>
<p class="zagolovok1">security = ADS</p>
<p class="obichnij">В этом режиме Samba работает как член домена AD.</p>
<p class="obichnij">Для работы в этом режиме, компьютеру, на котором запущена Samba, необходим будет установленный и настроенный <a href="http://ru.wikipedia.org/wiki/Kerberos" target="_blank">Kerberos</a>, и Samba должна быть присоеденина к области AD с использованием утилиты <code><a href="http://smb-conf.ru/net-tool-for-administration-of-samba-and-remote-cifs-servers.html">net</a></code>.</p>
<p class="obichnij">Заметим, что этот режим НЕ заставляет Samba работать в качестве доменного контроллера AD.</p>
<p class="obichnij">Прочитайте раздел <a href="http://samba.org/samba/docs/man/Samba-HOWTO-Collection/domain-member.html" target="_blank">Domain Membership</a> в HOWTO для получения более подробной информации.</p>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/security-g.html/feed</wfw:commentRss>
		<slash:comments>18</slash:comments>
		</item>
		<item>
		<title>guest only (S)</title>
		<link>http://smb-conf.ru/guest-only-s.html</link>
		<comments>http://smb-conf.ru/guest-only-s.html#comments</comments>
		<pubDate>Sat, 09 May 2009 10:00:05 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[G]]></category>
		<category><![CDATA[guest ok]]></category>
		<category><![CDATA[guest only]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=452</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;   Если этот параметр задан в yes на общем ресурсе, то разрешаются только гостевые соединения к общему ресурсу. 
Этот параметр не имеет никакого эффекта без guest ok (тесты показали, что это враки, см. статью Абсолютная файлопомойка), включенного для общего ресурса.
См. описание security для получения дополнительной информации по этому параметру.
&#160;
По умолчанию:
guest only = no [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;   <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Если этот параметр задан в </font></font></font><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">yes</font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> на общем ресурсе, то разрешаются </font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>только гостевые соединения к общему ресурсу</u></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Этот параметр не имеет никакого эффекта без </font></font></font><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><a href="http://smb-conf.ru/guest-ok-s.html">guest ok</a> (тесты показали, что это враки, см. статью <a href="http://smb-conf.ru/absolyutnaya-fajlopomojka.html">Абсолютная файлопомойка</a>)</font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">, включенного для общего ресурса.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">См. описание </font></font></font><a href="http://smb-conf.ru/security-g.html"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">security</font></font></a><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> для получения дополнительной информации по этому параметру.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">guest only = no </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/guest-only-s.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>guest ok (S)</title>
		<link>http://smb-conf.ru/guest-ok-s.html</link>
		<comments>http://smb-conf.ru/guest-ok-s.html#comments</comments>
		<pubDate>Sat, 09 May 2009 09:59:47 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[G]]></category>
		<category><![CDATA[guest account]]></category>
		<category><![CDATA[guest ok]]></category>
		<category><![CDATA[restrict anonymous]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=450</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Если этот параметр задан в yes на общем ресурсе, то для подключения к ресурсу не требуется пароль. 
Будут использоваться привелегии guest account.
Это параметр сводит на нет выгоды от настройки restrict anonymous = 2
См. описание security для получения дополнительной информации по этому параметру.
&#160;
По умолчанию:
guest ok = no 
&#160;
]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Если этот параметр задан в </font></font></font><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">yes</font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> на общем ресурсе, то для подключения к ресурсу не требуется пароль. </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Будут использоваться привелегии </font></font></font><a href="http://smb-conf.ru/guest-account-g.html"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">guest account</font></font></a><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Это параметр сводит на нет выгоды от настройки </font></font></font><a href="http://smb-conf.ru/restrict-anonymous-g.html"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">restrict anonymous</font></font></a><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> = 2</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">См. описание </font></font></font><a href="http://smb-conf.ru/security-g.html"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">security</font></font></a><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> для получения дополнительной информации по этому параметру.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">guest ok = no </font></font></font></div>
<div style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/guest-ok-s.html/feed</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>encrypt passwords (G)</title>
		<link>http://smb-conf.ru/encrypt-passwords-g.html</link>
		<comments>http://smb-conf.ru/encrypt-passwords-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 09:42:50 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[E]]></category>
		<category><![CDATA[encrypt passwords]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=410</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Этот параметр контролирует будет ли использоваться шифрование паролей между сервером и клиентом. Обратите внимание, что Windows NT 4.0 SP3 и выше и также Windows 98 будут по умолчанию ожидать зашифрованные пароли, если системный реестр не изменен. Чтобы использовать зашифрованные пароли в Samba, см. главу &#171;User Database&#187; в samba HOWTO Collection. MS [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Этот параметр контролирует будет ли использоваться шифрование паролей между сервером и клиентом. Обратите внимание, что Windows NT 4.0 SP3 и выше и также Windows 98 будут по умолчанию ожидать зашифрованные пароли, если системный реестр не изменен. Чтобы использовать зашифрованные пароли в Samba, см. главу &laquo;User Database&raquo; в samba HOWTO Collection. MS клиенты Windows, которые ожидают Microsoft зашифрованные пароли и поэтому не допускают пароли открытым текстом будут способны соединиться только с сервером Samba, который зашифровал пароли и для которого учетные записи пользователей имеют правильные зашифрованные пароли. </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;   <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Обратитесь к <a href="http://smb-conf.ru/smbpasswd-smb-password-file.html">smbpasswd</a> для информации относительно создания зашифрованных паролей учетных записей пользователей. Использование нешифрованых паролей (plain text passwords) не рекомендуется, поскольку более не поддерживается продуктами Microsoft Windows. Если Вы хотите использовать пароли открытым текстом, Вы должны установить этот параметр в no. Для поддержки зашифрованных паролей <a href="http://smb-conf.ru/smbd-smb-daemon.html">smbd</a> должен иметь доступ к локальному smbpasswd файлу (смотрите программу smbpasswd(8) для информации относительно того, как установить и поддерживать этот файл, или установите параметр <a href="http://smb-conf.ru/security-g.html">security</a> = [server|domain|ads], это заставит smbd подтверждать подлинность с другого сервера).</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">encrypt passwords = yes </font></font></font></div>
<div style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/encrypt-passwords-g.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>allow trusted domains (G)</title>
		<link>http://smb-conf.ru/allow-trusted-domains-g.html</link>
		<comments>http://smb-conf.ru/allow-trusted-domains-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 09:06:27 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[A]]></category>
		<category><![CDATA[allow trusted domains]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=264</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Этот параметр используется с security установленым в server, domain или ads. Если установлен в &#8216;no&#8217;, то попытки соединяться с ресурсом из другого домена или другой рабочей группы кроме той, в которой выполняется smbd, будут неудачны, даже если тому домену доверяет удаленный сервер аутентификации. Это полезно, если Вы хотите, чтобы ваш сервер [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Этот параметр используется с <a href="http://smb-conf.ru/security-g.html">security</a> установленым в server, domain или ads. Если установлен в &lsquo;no&rsquo;, то попытки соединяться с ресурсом из другого домена или другой рабочей группы кроме той, в которой выполняется <a href="http://smb-conf.ru/smbd-smb-daemon.html">smbd</a>, будут неудачны, даже если тому домену доверяет удаленный сервер аутентификации. Это полезно, если Вы хотите, чтобы ваш сервер Samba обслуживал ресурсы пользователей не в своем домене. Как пример, предположите, что есть два домена DOMA и DOMB. DOMB доверяет DOMA, который содержит сервер Samba. При нормальных обстоятельствах, пользователь с учетной записью в DOMB может обратиться к ресурсам учетной записи UNIX с тем же самым именем учетной записи на сервере Samba, даже если он не имеет учетной записи в DOMA. Это может усложнить настройку безопастности.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">allow trusted domains = yes</font></font></font></div>
<div style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/allow-trusted-domains-g.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>admin users (S)</title>
		<link>http://smb-conf.ru/admin-users-s.html</link>
		<comments>http://smb-conf.ru/admin-users-s.html#comments</comments>
		<pubDate>Sat, 09 May 2009 09:03:40 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[A]]></category>
		<category><![CDATA[admin users]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=248</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Это &#8211; список пользователей, которым будут предоставлять административные привилегии на общем ресурсе. Это означает, что они работают с файлами как суперпользователь (root). Вы должны использовать эту опцию очень осторожно, поскольку любой пользователь в этом списке будет способен сделать все что угодно на общем ресурсе, независимо от разрешений файла. Этот параметр не [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Это &#8211; список пользователей, которым будут предоставлять административные привилегии на общем ресурсе. Это означает, что они работают с файлами как суперпользователь (root). Вы должны использовать эту опцию очень осторожно, поскольку любой пользователь в этом списке будет способен сделать все что угодно на общем ресурсе, независимо от разрешений файла. Этот параметр не будет работать с <a href="http://smb-conf.ru/security-g.html">security</a> = share в Samba 3.0. Это &#8211; в соответствии с проектом.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">admin users =</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Пример:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">admin users = jason</font></font></font></div>
<div style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/admin-users-s.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>add user script (G)</title>
		<link>http://smb-conf.ru/add-user-script-g.html</link>
		<comments>http://smb-conf.ru/add-user-script-g.html#comments</comments>
		<pubDate>Sat, 09 May 2009 09:03:12 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[A]]></category>
		<category><![CDATA[add user script]]></category>
		<category><![CDATA[delete user script]]></category>
		<category><![CDATA[password server]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=244</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Это путь к сценарию, который будет выполнен демоном smbd (8) от пользователя root при специальных обстоятельствах, описанных ниже. Обычно, сервер Samba требует, чтобы пользователи UNIX были созданы для всех пользователей, обращающихся к файлам на этом сервере. Для сайтов, с базой данных учетных записей Windows NT как первичной пользовательской базой данных (Samba [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Это путь к сценарию, который будет выполнен демоном <a href="http://smb-conf.ru/smbd-smb-daemon.html">smbd</a> (8) от пользователя root при специальных обстоятельствах, описанных ниже. Обычно, сервер Samba требует, чтобы пользователи UNIX были созданы для всех пользователей, обращающихся к файлам на этом сервере. Для сайтов, с базой данных учетных записей Windows NT как первичной пользовательской базой данных (Samba не является контроллером), создание этих пользователей и хранение пользовательского списка при синхронизации с Windows NT PDC тяжелая задачей. Этот параметр позволяет smbd создавать требуемых пользователей UNIX ПО ТРЕБОВАНИЮ, когда пользователь обращается к серверу Samba. Чтобы использовать эту опцию, smbd (8) не должен быть настроен в режиме <a href="http://smb-conf.ru/security-g.html">security</a> = share и сценарий добавления пользователей должен содержать полное имя пути для сценария, который создаст пользователя UNIX с одним параметром %u (также смотрите <a href="http://smb-conf.ru/varianty-zamen.html">ВАРИАНТЫ ЗАМЕН</a>), который преобразуется в имя пользователя UNIX. </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Когда пользователь Windows пытается обратиться к серверу Samba, при входе в систему (установка сессии в <a href="http://smb-conf.ru/smb.html">SMB протоколе</a>), smbd (8) соединяется с сервером пароля и пытается подтвердить подлинность данного пользователя с данным паролем. Если аутентификация успешна smbd, пытается найти пользователя UNIX в базе данных паролей UNIX, чтобы сопоставить его пользователю Windows. Если происходит сбой поиска, и add user script установлен, тогда smbd вызовет указанный сценарий от root, преобразуя любой %u параметр, чтобы создать пользователя. Если этот сценарий успешно создает пользователя тогда smbd работает, как если бы пользователь UNIX уже существовал. Этим способом, пользователи UNIX создаются динамически, чтобы соответствовать существующим учетным записям Windows NT.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">См. также <a href="http://smb-conf.ru/security-g.html">security</a>, <a href="http://smb-conf.ru/password-server-g.html">password server</a>, <a href="http://smb-conf.ru/delete-user-script-g.html">delete user script</a>.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>По умолчанию:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">add user script =</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Пример:</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">add user script = /usr/local/samba/bin/add_user %u </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/add-user-script-g.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>machine password timeout (G)</title>
		<link>http://smb-conf.ru/machine-password-timeout-g.html</link>
		<comments>http://smb-conf.ru/machine-password-timeout-g.html#comments</comments>
		<pubDate>Fri, 08 May 2009 13:10:24 +0000</pubDate>
		<dc:creator>admin1</dc:creator>
				<category><![CDATA[M]]></category>
		<category><![CDATA[machine password timeout]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=137</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;    Если Самба является членом домена Windows NT (см. параметр security = domain), в таком случае процесс smbd будет пытаться через определенный интервал времени изменить значение переменной MACHINE ACCOUNT PASSWORD, хранимой в TDB файле private/secrets.tdb. Этот параметр указывает на то, как часто будет меняться пароль (значение в секундах). Значение по-умолчанию &#8212; одна [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;    <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Если Самба является членом домена Windows NT (см. параметр <a href="http://smb-conf.ru/security-g.html">security</a> = domain), в таком случае процесс <a href="http://smb-conf.ru/smbd-smb-daemon.html">smbd</a> будет пытаться через определенный интервал времени изменить значение переменной MACHINE ACCOUNT PASSWORD, хранимой в TDB файле private/secrets.tdb. Этот параметр указывает на то, как часто будет меняться пароль (значение в секундах). Значение по-умолчанию &mdash; одна неделя (записанное в секундах), точно такое же как у доменного сервера WinNT. </font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">См. также : <a href="http://smb-conf.ru/smbpasswd-smb-password-file.html">smbpasswd</a>(8) и параметр security = domain.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><u>Значение по умолчанию :</u></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="Courier, monospace"><font size="2" style="font-size: 11pt;">machine password timeout = 604800</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/machine-password-timeout-g.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>ЗАМЕЧАНИЯ О ПРОВЕРКЕ ИМЕНИ/ПАРОЛЯ</title>
		<link>http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html</link>
		<comments>http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html#comments</comments>
		<pubDate>Fri, 08 May 2009 11:55:10 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[smb.conf]]></category>
		<category><![CDATA[guest account]]></category>
		<category><![CDATA[guest only]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[user]]></category>

		<guid isPermaLink="false">http://smb-conf.ru/?p=93</guid>
		<description><![CDATA[&#160;
&#160;&#160;&#160;&#160;&#160;  Есть множество путей, которыми пользователь может соединиться с сервисом. Сервер использует следующие шаги при определении, разрешить ли доступ к сервису. Если все шаги безуспешны, запрос подключения отклоняется. Однако, если один из шагов успешен, следующие шаги не проверяются.
&#160;
&#160;&#160;&#160; Если сервис guest only = yes и сервер работает в режиме security SHARE, шаги 1 &#8211; [...]]]></description>
			<content:encoded><![CDATA[<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000">&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  <font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">Есть множество путей, которыми пользователь может соединиться с сервисом. Сервер использует следующие шаги при определении, разрешить ли доступ к сервису. Если все шаги безуспешны, запрос подключения отклоняется. Однако, если один из шагов успешен, следующие шаги не проверяются.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;<font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"></p>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">&nbsp;&nbsp;&nbsp; Если сервис <a href="http://smb-conf.ru/guest-only-s.html">guest only</a> </font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><span style="font-weight: normal;">= yes</span></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"> и </font></font></font>сервер работает в режиме <a href="http://smb-conf.ru/security-g.html">security</a> <font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><span style="font-weight: normal;">SHARE</span></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">, шаги 1 &#8211; 5 пропускаются.</font></font></font></div>
<p></font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><b>1</b></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. Если клиент передал имя пользователя/пароля, и проверка пароля системой UNIX прошла успешно, подключение устанавливается от имени этого пользователя. Это serverservice%username метод передачи имени пользователя.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><b>2</b></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. Если клиент предварительно зарегистрировался в системе и теперь указывает правильный пароль для того имени пользователя, соединение разрешается.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><b>3</b></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. <a href="http://smb-conf.ru/netbios.html">NetBIOS</a> имя клиентов и любые предварительно используемые имена пользователей проверяются на соответствие паролю. Если они соответствуют, связь разрешается от соответствующего пользователя.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><b>4</b></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. Если клиент предварительно утвердил пару имени пользователя/пароля с сервером, и клиент передал символ ратификации, то имя пользователя используется.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><b>5</b></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. Если <a href="http://smb-conf.ru/user-s.html">user</a> = поле, указанно в smb.conf файле для сервиса, и клиент предоставил пароль, и пароль соответствует (согласно проверке пароля системы UNIX) одному из имен пользователей в поле user = , связь устанавливается от лица user = строка. Если одно из имен пользователей в user = список начинается с @, то имя соответствует списку имен в группе с тем же именем.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
<div align="left" style="margin-bottom: 0cm;"><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;"><b>6</b></font></font></font><font color="#000000"><font face="DejaVu Sans, sans-serif"><font size="2" style="font-size: 11pt;">. Если сервис &#8211; это гостевой сервис, соединение устанавливается от пользователя, указанного в <a href="http://smb-conf.ru/guest-account-g.html">guest account</a> = для сервиса, независимо от предоставляемого пароля.</font></font></font></div>
<div align="left" style="margin-bottom: 0cm;">&nbsp;</div>
]]></content:encoded>
			<wfw:commentRss>http://smb-conf.ru/zamechaniya-o-proverke-imeniparolya.html/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

