@partial

Что не так с samba?

Здравствуйте всем. Прошу помощи… уже сломал голову.

Дано: AD + samba + acl. 2 шары (home,depart).
Права home 777 (root:root). Внутри куча личных папок. например папка pupkin 700(pupkin:staff)
Права depart 770 (root:root) + acl rwx (staff).
Ситуация: Пользователь Пупкин заходит в свою личную папку успешно, но в тоже время получает отказано в доступе на папку depart. Причем его сосед Сидоров успешно заходит в обе шары. Оба пользователи члены группы staff.

Если пользователь Пупкин перелогиниться то успешно заходит в шару depart, но через несоклько дней все повторяется. так же помогает отключение от самбы через net use. Так же если на щару depart дать доступ всем (777), то его тоже пускает. При этом у пользователя Сидоров таких проблем вообще нет.

Вот лог с самбы в в момент подключения к шаре depart от пользователя pupkin

[2016/02/09 10:49:27.861687, 4] smbd/sec_ctx.c:314(set_sec_ctx)
setting sec ctx (0, 0) - sec_ctx_stack_ndx = 0
[2016/02/09 10:49:30.567826, 3] smbd/process.c:1662(process_smb)
Transaction 6889 of length 80 (0 toread)
[2016/02/09 10:49:30.568118, 3] smbd/process.c:1467(switch_message)
switch message SMBtrans2 (pid 30144) conn 0x7f131b7da0d0
[2016/02/09 10:49:30.568303, 4] smbd/sec_ctx.c:314(set_sec_ctx)
setting sec ctx (10004, 10002) - sec_ctx_stack_ndx = 0
[2016/02/09 10:49:30.568507, 4] smbd/vfs.c:780(vfs_ChDir)
vfs_ChDir to /mnt/depart
[2016/02/09 10:49:30.568703, 4] smbd/vfs.c:780(vfs_ChDir)
vfs_ChDir to /mnt/depart
[2016/02/09 10:49:30.568827, 3] smbd/service.c:190(set_current_service)
chdir (/mnt/depart) failed, reason: Отказано в доступе
[2016/02/09 10:49:30.568984, 3] smbd/error.c:81(error_packet_set)
error packet at smbd/process.c(1558) cmd=50 (SMBtrans2) NT_STATUS_ACCESS_DENIED

Я так понимаю проблема в том что винбинд как то коряво читает группы пользователей. есть подозрения на керберос, н опять же далеко не у всех такой баг. и да wbinfo -t успешно, он же показывает и группы и пользователей. getent passwd и group показывает все что должен

Буду признателен за любые мысли…
Спасибо.
  • Вопрос задан
  • 464 просмотра
Пригласить эксперта
Ответы на вопрос 1
athacker
@athacker
Нет ли папок, к которым пользователь pupkin может подключаться с другим логином-паролем? Чужим, например? Просто если он СНАЧАЛА подключится к какой-то папке на этом же сервере, но с другим логином-паролем, то потом и ко всем остальным папкам винда будет пытаться подключиться с той учёткой, которая была указана при подключении первоначально.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы