Проблема с входом доменного пользователя с консоли

govard236

New member
Сообщения
7
#1
alce-2.12.46.6-17.04.2023_15.09.iso
1. устанавливаем. (ядро generic)
2. обновляем: apt update, apt upgrade
3. устанавливаем sssd: sudo apt install astra-ad-sssd-client
4. вводим машину в домен AD (Windows server 2022): sudo apt install astra-ad-sssd-client -u Administrator
получаем: (имя домена из текста скрыл за '*')
Unknown operation show
compname = astra-ws1
domain = ***.ru
Обнаружен только один сетевой интерфейс.
Будет использован сетевой интерфейс "eth0", имеющий динамический IP-адрес 10.18. 181.225.
username = Administrator
введите пароль администратора домена:
ok
настройка сервисов...
* Resolving: _ldap._tcp.***.ru
* Performing LDAP DSE lookup on: 10.49.0.11
* Performing LDAP DSE lookup on: 10.18.0.11
* Performing LDAP DSE lookup on: 10.18.0.12
* Successfully discovered: ***.ru
Пароль для Administrator:
* Unconditionally checking packages
* Resolving required packages
* LANG=C LOGNAME=root /usr/bin/net -s /var/cache/realmd/realmd-smb-conf.X84QB2 -U Administrator ads join ***.ru
Enter Administrator's password:
Using short domain name -- ***A
Joined 'ASTRA-WS1' to dns domain '***a.ru'
* LANG=C LOGNAME=root /usr/bin/net -s /var/cache/realmd/realmd-smb-conf.X84QB2 -U Administrator ads keytab create
Enter Administrator's password:
* /usr/sbin/update-rc.d sssd enable
Created symlink /etc/systemd/system/multi-user.target.wants/sssd.service → /lib/ systemd/system/sssd.service.
* /usr/sbin/service sssd restart
* Successfully enrolled machine in realm
Завершено.
Компьютер подключен к домену.

Для продолжения работы, необходимо перезагрузить компьютер!
5. Перезагружаемся, выбираем вход в домен, имя пароль. и экран тухнет(чернеет) на 2 сек. и мы снова на экране входа.
6. При воде неправильного пароля система понимает что неправильный пароль и пишет об этом.
7. Входим локальным пользователем и видим что home нашего доменного пользователя создан но частично:
/Desktop
.Xauthority
.bash_logout
.bashrc
.profile

8. по SSH наш доменный пользователь входит без проблем.

подскажите где искать проблему?
год назад делал так-же но со старого дистр. всё работало. сейчас попробовал поставить астру со старого дистр. - таже проблема.
похоже проблема в обновлённом sssd так как он при установке тянется новый с репозитория.
 

govard236

New member
Сообщения
7
#3
чистая 1.7.2 абсолютно такое-же поведение (попытка входа гуи и по тихому без ошибок снова на логон скрин) - по ssh всё входит
обновил раскоментарил интернет репозитарии и обновил - проблема не ушла. поведение не изменилось.
доменного пользователя с консоли гуи не запускается.
 

MickM

New member
Сообщения
104
#4
(попытка входа гуи и по тихому без ошибок снова на логон скрин)
Полагаю, следует заглянуть в системные журналы, а не ожидать окошка с сообщением на экране по типу - "Уважаемый пользователь, вот тут вот ошибка, и Мы её сейчас исправим", или, "Нажмите на вот эту вот волшебную кнопочку и всё починится" .
 

govard236

New member
Сообщения
7
#5
так я и прошу помощи на тему какой журнал смотреть. кто отвечает за работу fly? если это fly?
просто сессия пользователя запускается. а не работает именно GUI.

p.s. про ошибки и исправим
Считаю не правильно, когда система даже кода ошибки не выдает, а в тихую по кругу ходит.
 

govard236

New member
Сообщения
7
#6
c winbind вариантом всё работает (но функционал - особенно отсутствие обновления регистрации в DNS имени это неприемлемо)
 

MickM

New member
Сообщения
104
#7
Считаю не правильно, когда система даже кода ошибки не выдает, а в тихую по кругу ходит.
Того же мнения, что ошибку показывать следует и даже подсказывать, что делать в подобном случае.
Но, Вы же сами говорите, что ничего подобного не происходит.
Значит остаётся одно - смотреть журналы;

Начните с системного, ту же последнюю загрузку:
Код:
 journalctl -b 0
 

govard236

New member
Сообщения
7
#8
делаю стенд. чистый доменный контроллер.(AD, DNS, DHCP) и астра.
отсекаю вариант с своими проблемами.
p.s.
alt рабочая станция поставилась и вошла в домен без нареканий. тоже sssd.
продолжаем выбор пути импорта замещения...
 

govard236

New member
Сообщения
7
#9
что и следовало доказать - на чистом стенде проблема воспроизвелась.
абсолютно такое-же поведение.
p.s.
при запуске астра заметил ошибку запуска
failed to start Samba Winbind Daemon
 

oko

New member
Сообщения
1 221
#10
to govard236
Ради интереса повторил вашу ситуацию на ALSE 1.7.4 uu1 (последний набор обновлений). Походу, криворукие доломали-таки sssd-метод ввода в AD Windows, а дефективные просят денег за решение каких-либо проблем с AD. А, помнится, на 1.6 работали оба способа...
Собственно, sssd-решение при попытке авторизации любого AD-пользователя тупо не проводит инициализацию fly и иных параметров уч.записи. В частности, да, не создаются вложенные структуры в домашнем каталоге, весьма кривой дефолтный /etc/krb5.conf и доменные учетки при входе не включаются в нужные локальные группы...
Есть мнение, что AstraLinux полностью переориентируется на FreeIPA - там проблем нет. imho, имеет смысл в организации разворачивать либо параллельную инфраструктуру ALD/ALDPro, либо чистый FreeIPA, который уже синхронизировать с LDAP и AD DS...
А чем winbind-метод не угодил?
 

Montfer

New member
Сообщения
2 330
#11
to govard236
Ради интереса повторил вашу ситуацию на ALSE 1.7.4 uu1 (последний набор обновлений). Походу, криворукие доломали-таки sssd-метод ввода в AD Windows, а дефективные просят денег за решение каких-либо проблем с AD. А, помнится, на 1.6 работали оба способа...
Собственно, sssd-решение при попытке авторизации любого AD-пользователя тупо не проводит инициализацию fly и иных параметров уч.записи. В частности, да, не создаются вложенные структуры в домашнем каталоге, весьма кривой дефолтный /etc/krb5.conf и доменные учетки при входе не включаются в нужные локальные группы...
Есть мнение, что AstraLinux полностью переориентируется на FreeIPA - там проблем нет. imho, имеет смысл в организации разворачивать либо параллельную инфраструктуру ALD/ALDPro, либо чистый FreeIPA, который уже синхронизировать с LDAP и AD DS...
А чем winbind-метод не угодил?
с винбиндом у них был баг (или фича?) со сменой владельца на /var, из за чего каспер отказывался работать. исправили его или нет - не знаю
 

govard236

New member
Сообщения
7
#12
с winbind проблема в обновлении DNS записи имени станции при её смене по DHCP.