Es mostren els missatges amb l'etiqueta de comentaris Xarxa. Mostrar tots els missatges
Es mostren els missatges amb l'etiqueta de comentaris Xarxa. Mostrar tots els missatges

dimarts, 25 d’agost del 2015

Connectar client Ubuntu a LDAP server NAS Synology

Hem adquirit un equipet a l'IES, que a més d'un sistema NAS (Network Area Storage), és tot un servidor Linux de fàcil configuració amb un munt de serveis que poden ser instal·lats:
  • Servidor Web
  • Servidor de correu
  • Portals Moodle, Drupal, Joomla
  • I el que ens interessa: sevidor LDAP
En aquest post vaig a descriure els passos seguits per configurar aquest NAS (un Synology DiskStation 214+) com a servidor LDAP i la configuració dels ordinadors de l'IES, amb Ubuntu 14.04 com a clients d'aquest LDAP, per a que en aquests ordinadors puguen validar-se els usuaris continguts al servidor LDAP.
El procés seguit ha estat:
Primer instal·lem i configurem el servei LDAP al dispositiu NAS seguint aquest tutorial. Hem de configurar també que el NAS siga client d'ell mateix, del servidor LDAP i cerar alguns usuaris LDAP de prova.
Per configurar el client, he seguit  aquest tutorial (amb aquest altre tutorial no funcionava bé), les coses importants són:
  • Cal instal·lar els paquets libnss-ldap, libpam-ldap, ldap-utils, com diu l'anterior tutorial, i a més el paquet nslcd, per a que PAM busque a LDAP.
  • Recordar eliminar el paquet nis, per a que no hi haja conflictes entrte els serveis NIS i LDAP, que fan el mateix de diferent forma.
  • La configuració de /etc/ldap.conf:
    • posar la línia base com reporta la configuració del servidor LDAP:
      base dc=ldap,dc=iesgregorimaians,dc=org
    • Afegir la URI del servidor LDAP:
      uri ldap://IP-INTERNA-DEL-NAS
    • Fer servir rootbinddn i NO binddn, amb el contingut reportat també a la configuració del servidor LDAP:
      rootbinddn uid=root,cn=users,dc=ldap,dc=iesgregorimaians,dc=org
    • Posar el password pel servidor LDAP al fitxer /etc/ldap.secret (només el pot llegir root)
  • Al fitxer /etc/nsswitch.conf:
    • Canviar les tres primeres línies a:
      passwd:       compat ldap 
      group:         compat ldap 
      shadow:      
      compat ldap 

Muntatge dels HOME

1ª versió

El primer que he pogut aconseguir, és que em cree el directori HOME de cada usuari dins el directori LOCAL /home la primera vegada que un usuari LDAP es valide. Així, com /home és local aquest usuari tindrà un perfil diferent en cada màquina que es valide, amb els seus documents i demés.
Per fer-ho he seguit les instruccions del tutorial anterior:
root@www:~#
vi /etc/pam.d/common-password
# line 26: change ( remove 'use_authtok' )

password     [success=1 user_unknown=ignore default=die]     pam_ldap.so try_first_pass
root@www:~#
vi /etc/pam.d/common-session
# add at the last if needed ( create home directory automatically at first login )

session optional        pam_mkhomedir.so skel=/etc/skel umask=077

2ª versió

Si faig que el directori /home siga muntat per xarxa amb NFS, aconseguiré una configuració similar a la que tenia abans amb el servidor Ubuntu.
Després de perdre moltes hores fent proves, no he pogut aclarir-me amb els permisos NFS, ja que s'apliquen sempre altres permisos, deu ser aquella cosa dels permisos ACL, Access Control List.

3ª versió

És tracta de fer servir el nou procediment amb l'automounter autofs.
Farem servir el recurs compartit homes, que és creat automàticament quan activem el servei user home service, activant-lo segons aquest tutorial. Aquest servei ens crea una compartició homes i fa que cada usuari tinga una carpeta HOME. Un problema que vorem després és que aquestes carpetes tenen un nom estrany: nomusuari-IDusuari, on IDusuari és l'uid de l'usuari, un número que comença amb 1000000. També aquestes carpetes estan a /var/services/homes/@LH-LDAP.IESGREGORIMAIANS.ORG/61/nomusuari-idusuari , aquest número 61 és el resultat de desplaçar cap a la dreta el uid 14 bits, per tant el 61 no canviarà almenys pels primers 10000 usuaris.

Per configurar l'autofs cal seguir aquest tutorial, però un problema molt, molt gros que vaig tindre, amb el que vaig perdre unes tres setmanes de temps fent provatures i innumerables correus amb el servei tècnic que no resolien res, va ser que el fitxer de mostra auto.syno havia estat editat des d'una màquina Windows i per tant contenia els dos caràcters propis de Windows per cada línia, LF i CR, quan vaig trobar el problema vaig fer servir la utilitat dos2unix per convertir el fitxer a format de text Unix. Al tutorial també diu que cal cridar el mapa auto.syno des de l'auto.master amb la línia /home program:/etc/auto.syno , això no és així, la línia ha de ser simplement  /home /etc/auto.syno , però el fitxer auto.syno ha de ser executable. El fitxer de mapa auto.syno és un script executable i per solucionar problemes es pot executar des d'un terminal per vore com funciona.

Una vegada resolt el tema dels caràcters Windows al fitxer auto.syno, aquest servei autofs i el mapa executable funciona perfectament, però encara es presenta un altre problema: als usuaris LDAP no se'ls crea la seu carpeta HOME (aquesta del nom amb l'uid) al crear l'usuari, cal que l'usuari es valide a DSM o per Samba per a que es cree la carpeta. Però quan aquest usuari es valide a un client Linux, com s'ha de muntar la carpeta per autofs, tampoc pot ser creada pel pam_mkhomedir, ja ha d'existir. Per tant, després de donar d'alta els usuaris, caldrà crear les carpetes d'aquests manualment mitjançant un shell script.
Resoldre error de bloquejos al muntar els HOME
Un malfuncionament va comença a aparèixer quan es van connectar varis clients al servidor LDAP, que començaven a bloquejar-se i quedava tot enganxat fins que es resetejava el NAS.
Vaig recordar que també em passava una cosa semblant amb l'antic servidor i se solucionava afegint la opció nolock a la línia del muntatge del HOME als clients. Com ara aquesta línia la genera el autofs des del mapa executable auto.syno, ha sigut necessari canviar aquest per afegir l'opció a l'última ordre de l'script, que ha de quedar:
echo "-fstype=nfs,nolock,nfsvers=3 $NFS_SERVER:/var/services/homes/@LH-$domain/$num/${key// /\\ }-$uid"

Muntatge dels recursos programari i treball

Aquest recursos abans estaven dins el /home de l'antic servidor, al ser exportat per NFS i muntat pels clients, des d'aquests clients teniem accés a aquestes carpetes, per exemple a programes compartits desats a programari.
Ara com els HOME de cada usuari es exportat per separat amb l'automounter, caldrà muntar-los a banda en cada client. El muntatge via SMB des del navegador de fitxers té molts problemes: absència dels permissos UNIX i per tant de la possibilitat d'execució i que de fet els recursos no estan autènticament muntats sobre l'arbre de fitxers del client.
La solució trobada funciona fins i tot millor que la de l'antic servidor i és altra vegada fer servir l'autofs:

  • Afegim a /etc/auto.master una nova clau externa:
/net /etc/auto.nfs
  • Creem el fitxer /etc/auto.nfs que conté les línies de muntatge dels dos recursos:
    programari -fstype=nfs,soft,tcp,nolock  192.168.0.253:/volume1/programari
    treball -fstype=nfs,rw,soft,tcp,nolock 192.168.0.253:/volume1/treball
I així, tindrem els dos recursos muntats a /net/programari i a /net/treball, però atenció: només quan els necessitem, tal i com fa l'automounter, per tant si no ens apareixem al Nautilus, utilitzem el menú Vés->Introdueix la ubicació...

dimecres, 27 de març del 2013

Problema amb configuracions "particulars" de Lliurex - SOLUCIONAT

Un dels motius pels quals no utilitze la distribució Lliurex, ni a casa ni a l'IES és per la immensa quantitat de configuracions no standard  que té, per a fer (suposadament) "fàcil" el funcionament i configuració del "Model d'aula". A més, la documentació de tot això és notòriament escassa.
La última m'ha passat amb un servidor que tenim a la biblioteca del centre, que ha de ser Lliurex i no l'hem canviat pel programa de gestió de la biblioteca (que encara ningú s'ha posat amb ell) i per a que faça de servidor TCOS de tres clients lleugers per ús dels alumnes.
El problema ha estat que després d'una actualització, ha deixat de validar usuaris contra el servidor central NIS que tenim al centre. El problema estava que un obscur i amagat script de la família dels llxcfg-xxx em canviava el fitxer /etc/nsswitch.conf i canviava en tres línies l'opció "files nis" (necessària pel correcte funcionament com a client NIS) per l'opció "compat".
A base d'assaig i error, he trobat la solució:
  • He cercat per internet, consultat al SAI, etc... quin script era el que canviava el fitxer /etc/nsswitch.conf -> Resultat nul.
  • He estat provant amb les opcions dels scripts llxcfg-setvars i llxcfg-setvars, donat que aquest problema amb els DNS era semblant al meu -> Resultat nul.
  • He pogut trobar (no recorde ni com!!) que a /usr/share/llxcfg/config/pamnss-common/templates/nsswitch.conf , sembla increïble, però ho he trobat!!! Aquest fitxer és una plantilla (template, clar ;-) d'on es treu el fitxer /etc/nsswitch.conf. En aquesta plantilla he canviat les línies dins un if:
    passwd:         compat 
    group:          compat
    shadow:         compat
    Per açò altre:
    passwd:         files nis
    group:          files nis
    shadow:         files nis
I TOT ARREGLAT!!!!

dimarts, 11 de desembre del 2012

Problema xarxa IES solucionat!!

La xarxa que tinc muntada a l'IES Gregori Maians utilitza NIS per autentificar els usuaris i NFS per accedir per xarxa als directoris HOME d'aquests usuaris al servidor  des dels clients amb Ubuntu GNU/Linux.
El passat setembre/octubre vaig actualitzar els clients a la versió 12.04 Precise Pangolin LTS d'Ubuntu, mentre que el servidor continua sent versió 8.04 Server.
Després de l'actualització i fins avui dimarts, 26 de febrer, he estat tenint un problema amb els clients:

  • Immediatament després d'arrencar els ordinadors, els usuaris de xarxa (usuaris NIS) no podien validar-se, la pantalla de validacio, LigthDM, els tirava fora. 
  • Calia esperar aproximadament un minut i aquests usuaris ja podien entrar sense problemes. 
  • Els usuaris locals entraven sempre bé, sense problemes i a la primera.

Per fí he trobat el problema!!!

Després de consultar aquesta pàgina i resumint molt, he aprés que:
Aquesta versió d'Ubuntu (i crec que ja des de les versions 11.04) ha canviat la versió del client NFS a la 4, per tant només arrancar, negocia amb el servidor el protocol a utilitzar i triguen un temps en acordar que han d'utilitzar el protocol NFS versió 3, ja que el server no entén la versió 4.
S'ha solucionat editant la línia de muntatge de la partició HOME dins el fitxer /etc/fstab i afegir l'opció nfsvers=3, així:

IP_servidor:/home   /home   nfs   nolock,nfsvers=3   0   0


l'opció nolock era també per solucionar un altre problema que vaig tindre similar amb el muntatge dels NFS i que ara no recorde què era.

Una demostració més que amb el programari lliure, temps i una mica de coneixements, els problemes es resolen amb l'ajut de la comunitat!