<?xml version="1.0" encoding="utf-8"?>
<rss xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:pingback="http://madskills.com/public/xml/rss/module/pingback/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:dc="http://purl.org/dc/elements/1.1/" version="2.0">
  <channel>
    <title>UMnieDziala.pl - Linux</title>
    <link>http://umniedziala.pl/</link>
    <description />
    <language>pl_PL</language>
    <copyright>Krzysztof Pietrzak</copyright>
    <lastBuildDate>Thu, 13 Sep 2007 17:15:43 GMT</lastBuildDate>
    <generator>newtelligence dasBlog 2.0.7226.0</generator>
    <managingEditor>pkrzysz@pjwstk.edu.pl</managingEditor>
    <webMaster>pkrzysz@pjwstk.edu.pl</webMaster>
    <item>
      <trackback:ping>http://umniedziala.pl/Trackback.aspx?guid=446de80b-1395-4458-9d6f-bd160c77f4d6</trackback:ping>
      <pingback:server>http://umniedziala.pl/pingback.aspx</pingback:server>
      <pingback:target>http://umniedziala.pl/PermaLink,guid,446de80b-1395-4458-9d6f-bd160c77f4d6.aspx</pingback:target>
      <dc:creator>
      </dc:creator>
      <wfw:comment>http://umniedziala.pl/CommentView,guid,446de80b-1395-4458-9d6f-bd160c77f4d6.aspx</wfw:comment>
      <wfw:commentRss>http://umniedziala.pl/SyndicationService.asmx/GetEntryCommentsRss?guid=446de80b-1395-4458-9d6f-bd160c77f4d6</wfw:commentRss>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <p>
Sytuacja dość prosta:trzeba dodać obraz knoppixa v.5.1.1.CD do RIS-a. Tym razem z
obrazem płyty znajdującym się na serwerze NFS. Niby wszystko działa, postępuje dokładnie
tak samo jak przy konfiguracji z <a href="RISaInstalacjiCzescVOswajaniePingwina.aspx">obrazem
z SMB</a>. Teoretycznie powinno być nawet prościej, jako ze NFS jest standardowo wbudowany
w większość dystrybucji. Okazuje się jednak, że w plik miniroot.gz ze strony Manty
wbudowanej obsługi NFS nie ma..
</p>
        <p>
Zaraz, zaraz, ja to już kiedyś robiłem. Knoppix ma do tego jakieś sprytne narzędzie
do konfiguracji. Chwila googlowania i już. Okazuje się, że najprostszym i najlogiczniejszym
poleceniem tworzącym od nowa plik miniroot.gz jest <font color="#9acd32">/etc/init.d/knoppix-terminalserver</font>.
Wita nas miłym, graficznym kreatorem, gdzie możemy pokazać, które sterowniki kart
sieciowych mają być wbudowane w plik oraz tworzy strukturę katalogu <font color="#9acd32">/tftproot</font>,
którą w prosty sposób można skopiować do katalogu templates RiSa.
</p>
        <img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=446de80b-1395-4458-9d6f-bd160c77f4d6" />
      </body>
      <title>miniroot przy knoopixie z nfs-a</title>
      <guid isPermaLink="false">http://umniedziala.pl/PermaLink,guid,446de80b-1395-4458-9d6f-bd160c77f4d6.aspx</guid>
      <link>http://UMnieDziala.pl/minirootPrzyKnoopixieZNfsa.aspx</link>
      <pubDate>Thu, 13 Sep 2007 17:15:43 GMT</pubDate>
      <description>&lt;p&gt;
Sytuacja dość prosta:trzeba dodać obraz knoppixa v.5.1.1.CD do RIS-a. Tym razem z
obrazem płyty znajdującym się na serwerze NFS. Niby wszystko działa, postępuje dokładnie
tak samo jak przy konfiguracji z &lt;a href="RISaInstalacjiCzescVOswajaniePingwina.aspx"&gt;obrazem
z SMB&lt;/a&gt;. Teoretycznie powinno być nawet prościej, jako ze NFS jest standardowo wbudowany
w większość dystrybucji. Okazuje się jednak, że w plik miniroot.gz ze strony Manty
wbudowanej obsługi NFS nie ma..
&lt;/p&gt;
&lt;p&gt;
Zaraz, zaraz, ja to już kiedyś robiłem. Knoppix ma do tego jakieś sprytne narzędzie
do konfiguracji. Chwila googlowania i już. Okazuje się, że najprostszym i najlogiczniejszym
poleceniem tworzącym od nowa plik miniroot.gz jest &lt;font color="#9acd32"&gt;/etc/init.d/knoppix-terminalserver&lt;/font&gt;.
Wita nas miłym, graficznym kreatorem, gdzie możemy pokazać, które sterowniki kart
sieciowych mają być wbudowane w plik oraz tworzy strukturę katalogu &lt;font color="#9acd32"&gt;/tftproot&lt;/font&gt;,
którą w prosty sposób można skopiować do katalogu templates RiSa.
&lt;/p&gt;
&lt;img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=446de80b-1395-4458-9d6f-bd160c77f4d6" /&gt;</description>
      <comments>http://umniedziala.pl/CommentView,guid,446de80b-1395-4458-9d6f-bd160c77f4d6.aspx</comments>
      <category>Linux</category>
    </item>
    <item>
      <trackback:ping>http://umniedziala.pl/Trackback.aspx?guid=98dc0c38-fc2c-4670-8fd9-d6e9369bfca2</trackback:ping>
      <pingback:server>http://umniedziala.pl/pingback.aspx</pingback:server>
      <pingback:target>http://umniedziala.pl/PermaLink,guid,98dc0c38-fc2c-4670-8fd9-d6e9369bfca2.aspx</pingback:target>
      <dc:creator>
      </dc:creator>
      <wfw:comment>http://umniedziala.pl/CommentView,guid,98dc0c38-fc2c-4670-8fd9-d6e9369bfca2.aspx</wfw:comment>
      <wfw:commentRss>http://umniedziala.pl/SyndicationService.asmx/GetEntryCommentsRss?guid=98dc0c38-fc2c-4670-8fd9-d6e9369bfca2</wfw:commentRss>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <p class="comment">
Przez dłuższy okres czasu na Linuxach używalismy winbinda do pozyskiwania informacji
w linuxach o grupach i użytkownikach. Później przeszliśmy na nss_ldap, ale niestety
nss_ldap nie rozwiązywał grup zagnieżdżonych, a dodatkowo wywalał się, gdy w grupie
było duzo kont (tzn. więcej niz 1000), a niektóre grupy liczyły powyżej 3000 wpisów.
Na szczęście w wersji 2.5.3 w końcu zadziałał parametr --with-ngroups i w końcu zadziałały
grupy zagnieżdżone. 
</p>
        <p class="comment">
Problemem niestety dalej pozostaje nieobecność primaryGroup - tzn. grupa istnieje,
ale użytkownicy nie są do niej przypisywani. Wszyscy użytkownicy w domenie,
którą mają przypisaną jako primary group Domain Users. Listy dyskusyjne są tworzone
z grup AD, więc jak ktoś chciał wysłać wiadomość do wszystkich, to niestety nie miał
jak tego zrobić. Rozwiązaniem okazało się utworzenie nowej grupy dystrybucyjnej i
dodanie do niej wszystkich głównych grup w domenie tj. studenci, pracownicy.
</p>
        <p class="comment">
Innym problemem była konieczność wpisywaniana sztywno nazwy użytkownika i hasła potrzebnego
do bindowania do AD w konfigu z możliwością odczytu przez każdego zalogowanego
użytkownika. Udało się nam to obejść poprzez uruchomienie nscd, korzystanie z wpisu
rootbinddn i ukrytego przed użytkownikami pliku ldap.secret z zapisanym hasłem. Takie
rozwiązanie jednak nie pozwala użytkownikowi korzystać z poleceń typu finger lub id,
przekazuje bowiem użytkownikowi tylko informację o uid-ach i gui-dach.
Jako że użytkownicy są uwierzytelniani za pomocą pam_krb, po zalogowaniu mają bilet
kerberosowy i mogą korzystać z SASLa z mechanizmem GSSAPI, a nss_ldap obsługuje te
mechanizmy.
</p>
        <p class="comment">
Poniżej parę zrzutów z działających konfiguracji:
</p>
        <p class="comment">
przełączniki kompilacji do wersji 2.5.3<br /><font face="Times New Roman">./configure --enable-rfc2307bis --enable-paged-results
--with-ngroups=4000 --enable-mssfu-schema</font></p>
        <p class="comment">
plik ldap.conf<br /><font face="Times New Roman">host lsd.pjwstk.edu.pl<br />
base dc=pjwstk,dc=edu,dc=pl<br />
rootbinddn XXXXXXXXX@pjwstk.edu.pl<br /><br />
use_sasl on<br />
SASL_MECH GSSAPI<br />
SASL_SECPROPS maxssf=0<br /><br />
nss_schema rfc2307bis<br />
scope sub<br /><br />
nss_base_passwd ou=pracownicy,dc=pjwstk,dc=edu,dc=pl?sub<br />
nss_base_passwd ou=studenci,dc=pjwstk,dc=edu,dc=pl?sub<br /><br />
nss_base_shadow ou=pracownicy,dc=pjwstk,dc=edu,dc=pl?sub<br />
nss_base_shadow ou=studenci,dc=pjwstk,dc=edu,dc=pl?sub<br /><br />
nss_base_group ou=pracownicy,dc=pjwstk,dc=edu,dc=pl?sub<br />
nss_base_group ou=studenci,dc=pjwstk,dc=edu,dc=pl?sub<br />
nss_base_group cn=Users,dc=pjwstk,dc=edu,dc=pl?one<br /><br />
nss_map_objectclass posixAccount user<br />
nss_map_objectclass shadowAccount user<br />
nss_map_objectclass posixGroup Group<br /><br />
nss_map_attribute uid sAMAccountName<br />
nss_map_attribute loginShell msSFU30LoginShell<br />
nss_map_attribute uidNumber msSFU30UidNumber<br />
nss_map_attribute gidNumber msSFU30GidNumber<br />
nss_map_attribute homeDirectory msSFU30HomeDirectory<br />
nss_map_attribute shadowLastChange pwdLastSet<br />
nss_map_attribute gecos displayName<br />
nss_map_attribute uniqueMember member<br />
nss_map_attribute cn cn<br /><br />
pagesize 4000<br /></font><br /><font face="Times New Roman">nss_reconnect_tries 3<br />
nss_reconnect_sleeptime 2<br />
nss_reconnect_maxsleeptime 5<br />
nss_reconnect_maxconntries 10</font><br /><br />
plik hosts<br /><font face="Times New Roman">10.1.1.1 lsd.pjwstk.edu.pl. ldap.pjwstk.edu.pl pjwstk.edu.pl
heroina.pjwstk.edu.pl kokaina.pjwstk.edu.pl thc.pjwstk.edu.pl mdma.pjwstk.edu.pl<br />
10.1.1.1 thc pjwstk kokaina heroina mdma lsd ldap<br />
10.1.1.1 forestDNSzones.pjwstk.edu.pl domainDNSzones.pjwstk.edu.pl<br />
10.1.1.1 forestDNSzones domainDNSzones</font><br /><br />
plik krb5<br /><font face="Times New Roman">[libdefaults]<br />
default_realm = PJWSTK.EDU.PL<br />
kdc_timesync = 1<br />
ccache_type = 4<br />
forwardable = true<br />
proxiable = true<br /><br />
[realms]<br />
PJWSTK.EDU.PL = {<br />
kdc = 10.1.1.10<br />
kdc = 10.1.1.1<br />
kdc = 10.1.1.2<br />
admin_server = 10.1.1.10<br />
}<br /><br />
[domain_realm]<br />
.pjwstk.edu.pl = PJWSTK.EDU.PL<br />
pjwstk.edu.pl = PJWSTK.EDU.PL<br /><br />
[login]<br />
krb4_convert = true<br />
krb4_get_tickets = true</font><br /><br />
potrzbene paczki w debianie<br />
do kompilacji: gcc g++ make<br />
inne: libldap2 libldap2-dev libkrb5-dev 
</p>
        <img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=98dc0c38-fc2c-4670-8fd9-d6e9369bfca2" />
      </body>
      <title>Nss_Ldap ,AD, GSSAPI i zagnieżdżone grupy</title>
      <guid isPermaLink="false">http://umniedziala.pl/PermaLink,guid,98dc0c38-fc2c-4670-8fd9-d6e9369bfca2.aspx</guid>
      <link>http://UMnieDziala.pl/NssLdapADGSSAPIIZagnie%c5%bcd%c5%bconeGrupy.aspx</link>
      <pubDate>Thu, 26 Oct 2006 13:17:28 GMT</pubDate>
      <description>&lt;p class="comment"&gt;
Przez dłuższy okres czasu na Linuxach używalismy winbinda do pozyskiwania informacji
w linuxach o grupach i użytkownikach. Później przeszliśmy na nss_ldap, ale niestety
nss_ldap nie rozwiązywał grup zagnieżdżonych, a dodatkowo wywalał się, gdy w grupie
było duzo kont (tzn. więcej niz 1000), a niektóre grupy liczyły powyżej 3000 wpisów.
Na szczęście w wersji 2.5.3 w końcu zadziałał parametr --with-ngroups i w końcu zadziałały
grupy zagnieżdżone. 
&lt;/p&gt;
&lt;p class="comment"&gt;
Problemem niestety dalej pozostaje nieobecność primaryGroup - tzn. grupa istnieje,
ale użytkownicy nie są do niej przypisywani.&amp;nbsp;Wszyscy użytkownicy&amp;nbsp;w domenie,
którą mają przypisaną jako primary group Domain Users. Listy dyskusyjne są tworzone
z grup AD, więc jak ktoś chciał wysłać wiadomość do wszystkich, to niestety nie miał
jak tego zrobić. Rozwiązaniem okazało się utworzenie nowej grupy dystrybucyjnej i
dodanie do niej wszystkich głównych grup w domenie tj. studenci, pracownicy.
&lt;/p&gt;
&lt;p class="comment"&gt;
Innym problemem była konieczność wpisywaniana sztywno nazwy użytkownika i hasła potrzebnego
do bindowania do AD&amp;nbsp;w konfigu z możliwością odczytu przez każdego zalogowanego
użytkownika. Udało się nam to obejść poprzez uruchomienie nscd, korzystanie z wpisu
rootbinddn i ukrytego przed użytkownikami pliku ldap.secret z zapisanym hasłem. Takie
rozwiązanie jednak nie pozwala użytkownikowi korzystać z poleceń typu finger lub id,
przekazuje bowiem&amp;nbsp;użytkownikowi tylko&amp;nbsp;informację&amp;nbsp;o uid-ach i gui-dach.
Jako że użytkownicy są uwierzytelniani za pomocą pam_krb, po zalogowaniu mają bilet
kerberosowy i mogą korzystać z SASLa z mechanizmem GSSAPI, a nss_ldap obsługuje te
mechanizmy.
&lt;/p&gt;
&lt;p class="comment"&gt;
Poniżej parę zrzutów z działających konfiguracji:
&lt;/p&gt;
&lt;p class="comment"&gt;
przełączniki kompilacji do wersji 2.5.3&lt;br&gt;
&lt;font face="Times New Roman"&gt;./configure --enable-rfc2307bis --enable-paged-results
--with-ngroups=4000 --enable-mssfu-schema&lt;/font&gt;
&lt;/p&gt;
&lt;p class="comment"&gt;
plik ldap.conf&lt;br&gt;
&lt;font face="Times New Roman"&gt;host lsd.pjwstk.edu.pl&lt;br&gt;
base dc=pjwstk,dc=edu,dc=pl&lt;br&gt;
rootbinddn XXXXXXXXX@pjwstk.edu.pl&lt;br&gt;
&lt;br&gt;
use_sasl on&lt;br&gt;
SASL_MECH GSSAPI&lt;br&gt;
SASL_SECPROPS maxssf=0&lt;br&gt;
&lt;br&gt;
nss_schema rfc2307bis&lt;br&gt;
scope sub&lt;br&gt;
&lt;br&gt;
nss_base_passwd ou=pracownicy,dc=pjwstk,dc=edu,dc=pl?sub&lt;br&gt;
nss_base_passwd ou=studenci,dc=pjwstk,dc=edu,dc=pl?sub&lt;br&gt;
&lt;br&gt;
nss_base_shadow ou=pracownicy,dc=pjwstk,dc=edu,dc=pl?sub&lt;br&gt;
nss_base_shadow ou=studenci,dc=pjwstk,dc=edu,dc=pl?sub&lt;br&gt;
&lt;br&gt;
nss_base_group ou=pracownicy,dc=pjwstk,dc=edu,dc=pl?sub&lt;br&gt;
nss_base_group ou=studenci,dc=pjwstk,dc=edu,dc=pl?sub&lt;br&gt;
nss_base_group cn=Users,dc=pjwstk,dc=edu,dc=pl?one&lt;br&gt;
&lt;br&gt;
nss_map_objectclass posixAccount user&lt;br&gt;
nss_map_objectclass shadowAccount user&lt;br&gt;
nss_map_objectclass posixGroup Group&lt;br&gt;
&lt;br&gt;
nss_map_attribute uid sAMAccountName&lt;br&gt;
nss_map_attribute loginShell msSFU30LoginShell&lt;br&gt;
nss_map_attribute uidNumber msSFU30UidNumber&lt;br&gt;
nss_map_attribute gidNumber msSFU30GidNumber&lt;br&gt;
nss_map_attribute homeDirectory msSFU30HomeDirectory&lt;br&gt;
nss_map_attribute shadowLastChange pwdLastSet&lt;br&gt;
nss_map_attribute gecos displayName&lt;br&gt;
nss_map_attribute uniqueMember member&lt;br&gt;
nss_map_attribute cn cn&lt;br&gt;
&lt;br&gt;
pagesize 4000&lt;br&gt;
&lt;/font&gt;
&lt;br&gt;
&lt;font face="Times New Roman"&gt;nss_reconnect_tries 3&lt;br&gt;
nss_reconnect_sleeptime 2&lt;br&gt;
nss_reconnect_maxsleeptime 5&lt;br&gt;
nss_reconnect_maxconntries 10&lt;/font&gt;
&lt;br&gt;
&lt;br&gt;
plik hosts&lt;br&gt;
&lt;font face="Times New Roman"&gt;10.1.1.1 lsd.pjwstk.edu.pl. ldap.pjwstk.edu.pl pjwstk.edu.pl
heroina.pjwstk.edu.pl kokaina.pjwstk.edu.pl thc.pjwstk.edu.pl mdma.pjwstk.edu.pl&lt;br&gt;
10.1.1.1 thc pjwstk kokaina heroina mdma lsd ldap&lt;br&gt;
10.1.1.1 forestDNSzones.pjwstk.edu.pl domainDNSzones.pjwstk.edu.pl&lt;br&gt;
10.1.1.1 forestDNSzones domainDNSzones&lt;/font&gt;
&lt;br&gt;
&lt;br&gt;
plik krb5&lt;br&gt;
&lt;font face="Times New Roman"&gt;[libdefaults]&lt;br&gt;
default_realm = PJWSTK.EDU.PL&lt;br&gt;
kdc_timesync = 1&lt;br&gt;
ccache_type = 4&lt;br&gt;
forwardable = true&lt;br&gt;
proxiable = true&lt;br&gt;
&lt;br&gt;
[realms]&lt;br&gt;
PJWSTK.EDU.PL = {&lt;br&gt;
kdc = 10.1.1.10&lt;br&gt;
kdc = 10.1.1.1&lt;br&gt;
kdc = 10.1.1.2&lt;br&gt;
admin_server = 10.1.1.10&lt;br&gt;
}&lt;br&gt;
&lt;br&gt;
[domain_realm]&lt;br&gt;
.pjwstk.edu.pl = PJWSTK.EDU.PL&lt;br&gt;
pjwstk.edu.pl = PJWSTK.EDU.PL&lt;br&gt;
&lt;br&gt;
[login]&lt;br&gt;
krb4_convert = true&lt;br&gt;
krb4_get_tickets = true&lt;/font&gt;
&lt;br&gt;
&lt;br&gt;
potrzbene paczki w debianie&lt;br&gt;
do kompilacji: gcc g++ make&lt;br&gt;
inne: libldap2 libldap2-dev libkrb5-dev 
&lt;/p&gt;
&lt;img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=98dc0c38-fc2c-4670-8fd9-d6e9369bfca2" /&gt;</description>
      <comments>http://umniedziala.pl/CommentView,guid,98dc0c38-fc2c-4670-8fd9-d6e9369bfca2.aspx</comments>
      <category>Linux</category>
    </item>
    <item>
      <trackback:ping>http://umniedziala.pl/Trackback.aspx?guid=61a2a4a8-c041-431a-9daa-da5674fecf1a</trackback:ping>
      <pingback:server>http://umniedziala.pl/pingback.aspx</pingback:server>
      <pingback:target>http://umniedziala.pl/PermaLink,guid,61a2a4a8-c041-431a-9daa-da5674fecf1a.aspx</pingback:target>
      <dc:creator>
      </dc:creator>
      <wfw:comment>http://umniedziala.pl/CommentView,guid,61a2a4a8-c041-431a-9daa-da5674fecf1a.aspx</wfw:comment>
      <wfw:commentRss>http://umniedziala.pl/SyndicationService.asmx/GetEntryCommentsRss?guid=61a2a4a8-c041-431a-9daa-da5674fecf1a</wfw:commentRss>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <p>
Po długiej walce z keytabami w końcu okazało się, że narzędzie do tworzenia keytabów,
czyli <font color="#0000ff">ktpass</font><font color="#000000"> w W2k3SP1 po prostu
nie działa. Na szczęście firma css-security napisala program (<a href="http://www.css-security.com/downloads.html">css_adkadmin</a>),
który może być bezpośrednio wykorzystywany z poziomu Linuxa i który radzi sobie z
generacją kont w AD dla hostów i usług linuxowych, a także z wyciąganiem keytabów.
Co ciekawe, Microsoft w dokumencie "Windows Security and Directory Services Guide
for Unix v1.0" w ogóle nie wspomina o <font color="#0000ff">ktpass</font>, polecając
tylko <font color="#0000ff">css_adkadmin</font>.</font></p>
        <p>
          <font color="#000000">Korzystanie z programu jest w miarę miłe, trzeba mieć tylko
wcześniej skonfigurowanego kerberosa i mieć ticket na </font>
          <font color="#003300">użytkownika,
który ma uprawnienia do zakładania kont w AD (ew. można jawnie podać nazwę użytkownika
i hasło). Jedynym zgrzytem jest to, że keytaby są domyślnie generowane z encrypcją <font color="#ff0000">RC4</font> (która
jest domyślna dla W2k3) zamiast <font color="#ff0000">DES</font>-a (domyślnego dla
W2k i wcześniejszych i kompatybilnego z Linuxami), co wymusza stosowanie flagi <font color="#008000">+desonly</font> w
opcji </font>
          <font color="#000080">ank</font>
          <font color="#000000">.</font>
        </p>
        <img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=61a2a4a8-c041-431a-9daa-da5674fecf1a" />
      </body>
      <title>Keytaby dla Linuxów</title>
      <guid isPermaLink="false">http://umniedziala.pl/PermaLink,guid,61a2a4a8-c041-431a-9daa-da5674fecf1a.aspx</guid>
      <link>http://UMnieDziala.pl/KeytabyDlaLinux%c3%b3w.aspx</link>
      <pubDate>Thu, 26 Oct 2006 12:49:04 GMT</pubDate>
      <description>&lt;p&gt;
Po długiej walce z keytabami w końcu okazało się, że narzędzie do tworzenia keytabów,
czyli &lt;font color="#0000ff"&gt;ktpass&lt;/font&gt;&lt;font color="#000000"&gt; w W2k3SP1 po prostu
nie działa. Na szczęście firma css-security napisala program (&lt;a href="http://www.css-security.com/downloads.html"&gt;css_adkadmin&lt;/a&gt;),
który może być bezpośrednio wykorzystywany z poziomu Linuxa i który radzi sobie z
generacją kont w AD dla hostów i usług linuxowych, a także z wyciąganiem keytabów.
Co ciekawe, Microsoft w dokumencie "Windows Security and Directory Services Guide
for Unix v1.0" w ogóle nie wspomina o &lt;font color="#0000ff"&gt;ktpass&lt;/font&gt;, polecając
tylko &lt;font color="#0000ff"&gt;css_adkadmin&lt;/font&gt;.&lt;/font&gt;
&lt;/p&gt;
&lt;p&gt;
&lt;font color="#000000"&gt;Korzystanie z programu jest w miarę miłe, trzeba mieć tylko
wcześniej skonfigurowanego kerberosa i mieć ticket na &lt;/font&gt;&lt;font color="#003300"&gt;użytkownika,
który ma uprawnienia do zakładania kont w AD (ew. można jawnie podać nazwę użytkownika
i hasło). Jedynym zgrzytem jest to, że keytaby są domyślnie generowane z encrypcją &lt;font color="#ff0000"&gt;RC4&lt;/font&gt; (która
jest domyślna dla W2k3) zamiast &lt;font color="#ff0000"&gt;DES&lt;/font&gt;-a (domyślnego dla
W2k i wcześniejszych i kompatybilnego z Linuxami), co wymusza stosowanie flagi &lt;font color="#008000"&gt;+desonly&lt;/font&gt; w
opcji &lt;/font&gt;&lt;font color="#000080"&gt;ank&lt;/font&gt;&lt;font color="#000000"&gt;.&lt;/font&gt;
&lt;/p&gt;
&lt;img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=61a2a4a8-c041-431a-9daa-da5674fecf1a" /&gt;</description>
      <comments>http://umniedziala.pl/CommentView,guid,61a2a4a8-c041-431a-9daa-da5674fecf1a.aspx</comments>
      <category>BSS</category>
      <category>Linux</category>
    </item>
    <item>
      <trackback:ping>http://umniedziala.pl/Trackback.aspx?guid=d7d51c36-9e83-42e0-9758-f552c7ee7af9</trackback:ping>
      <pingback:server>http://umniedziala.pl/pingback.aspx</pingback:server>
      <pingback:target>http://umniedziala.pl/PermaLink,guid,d7d51c36-9e83-42e0-9758-f552c7ee7af9.aspx</pingback:target>
      <dc:creator>
      </dc:creator>
      <wfw:comment>http://umniedziala.pl/CommentView,guid,d7d51c36-9e83-42e0-9758-f552c7ee7af9.aspx</wfw:comment>
      <wfw:commentRss>http://umniedziala.pl/SyndicationService.asmx/GetEntryCommentsRss?guid=d7d51c36-9e83-42e0-9758-f552c7ee7af9</wfw:commentRss>
      <body xmlns="http://www.w3.org/1999/xhtml">
        <p>
  Pstryku wpadł na pomysł zeby wrzucić linuxa na RISa. Po krótkim 3h googlowaniu
wyszło na to że da się to zrobić. I wyszło jeszcze jedno - RIS odpala wszystkie opcje
z menu systemów jako obrazy pxe - oznacza to że można wyrzucić RISa i odpalać instalki
tylko za pomocą tftp, ew. że można go zostawić i wrzucić obrazy innych systemów wykorzystujących
pxe.<br />
 Powracjąc do tematu postanowiliśmy zainstalować KNOPPIXA.Pełen opis instalacji
po angielsku znajduję się na stronie<font color="#0000ff"> http://knoppix.manty.net/</font>. 
<br />
Ja zrobiłem tak(korzystając z KNOPPIXA 3.8.1):<br /></p>
        <blockquote>1. Zgrałem całą zawartość CD do katalogu(ew. można  tylko katalog <font color="#008000">KNOPPIX </font>z
plikiem <font color="#006400">KNOPPIX</font>).<br />
2. Utworzyłem katalogi w katalogach obrazu RISa -<font color="#008000"> KNOPPIX\i386\templates\pxelinux.cfg.</font><br />
3. Z katalogu boot\isolinux zgrałem kernela - czyli plik <font color="#006400">linux </font>do
katalogu <font color="#9acd32"><font color="#008000">KNOPPIX\i386\templates</font>.</font><br />
4. Dorzuciłem do<font color="#008000"> KNOPPIX\i386\templates</font> zmodyfikowany
initrd - można sciągnąć ze strony <font color="#0000ff">http://knoppix.manty.net/</font>.<br />
5. Zassałem PXELinuxa (linuxLoader dla pxe) - można sciągnąć z<font color="#0000ff"> http://syslinux.zytor.com/pxe.php</font>.<br />
6. Z PXELinuxa przekopiowałem plik <font color="#006400">pxelinux.0</font> do katalogu <font color="#008000">KNOPPIX\i386\templates.</font><br />
7. W katalogu <font color="#008000">KNOPPIX\i386\templates\pxelinux.cfg</font> utworzyłem
plik <font color="#006400">default </font>o następującej zawartości:<br /></blockquote>
        <blockquote>
          <blockquote>
            <font face="Courier New" size="2">display whatever.txt </font>
            <br />
            <font face="Courier New" size="2">default knoppix </font>
            <br />
            <font face="Courier New" size="2">prompt 1 </font>
            <br />
            <font face="Courier New" size="2">timeout 1</font>
            <br />
            <font face="Courier New" size="2">LABEL knoppix </font>
            <br />
            <font face="Courier New" size="2">KERNEL linux</font>
            <br />
            <font face="Courier New" size="2">APPEND secure nfsdir=//10.2.2.30/knoppix lang=en
ramdisk_size=100000 init=/etc/init apm=power-off nomce vga=791 initrd=miniroot.gz
quiet BOOT_IMAGE=knoppix </font>
            <br />
          </blockquote>
        </blockquote>
        <blockquote>8. W katalogu <font color="#008000">templates</font> plik <font color="#006400">pselinux.sif </font>o
zawartości:</blockquote>
        <blockquote>
          <blockquote>
            <font face="Courier New" size="2">[OSChooser]</font>
            <br />
            <font face="Courier New" size="2"> Description = "Knoppix netrun"</font>
            <br />
            <font face="Courier New" size="2"> Help = "Knoopix terminal from cifs."</font>
            <br />
            <font face="Courier New" size="2"> LaunchFile = "Setup\English\Images\pxelinux\i386\templates\pxelinux.0"</font>
            <br />
            <font face="Courier New" size="2"> ImageType = Flat</font>
            <br />
            <font face="Courier New" size="2"> Version="1.01"</font>
            <br />
          </blockquote>
        </blockquote>
        <p>
 I już - linux się odpala :). Duży problem może stanowic jednak montowanie share
z katalogiem cdromu. Rozwiązanie tego problemu zajeło mi 12h, z czego 2h spęddziliśmy
razem z Pstrykiem. Wnioski: share musi być anonimowy - tzn. musmy mieć odblokowane
konto gościa, zmienić w polisach możliwość logowania się użytkowników sieciowych,
włączyć shary sieciowe, dodać share do anonimowych, włączyć przechodzenie uprawnień
everyone na anonymous - i spróbować z innego linuxa podpiąć się poleceniem mount.cifs.
U nas na nieszczęście mount.smbfs działało bez problemu, a mount.cifs już nie - przyczyna 
- złe przechodzenie polis które wyłączyło usawienia zezwalające logować się użytkowników
sieciowym.<br /></p>
        <p>
  Status instalacji WinXP działa na GX270, W2k GX100, KNOPPIX wszędzie,
SYMANTEC GHOST na wybranych stacjach (tzn. bez gigabitowych LOM - a przynajmniej nie
na GX270, bo na D600 tak). 
</p>
        <img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=d7d51c36-9e83-42e0-9758-f552c7ee7af9" />
      </body>
      <title>RISa instalacji czesc V - oswajanie pingwina</title>
      <guid isPermaLink="false">http://umniedziala.pl/PermaLink,guid,d7d51c36-9e83-42e0-9758-f552c7ee7af9.aspx</guid>
      <link>http://UMnieDziala.pl/RISaInstalacjiCzescVOswajaniePingwina.aspx</link>
      <pubDate>Wed, 10 Aug 2005 11:58:49 GMT</pubDate>
      <description>&lt;p&gt;
&amp;nbsp; Pstryku wpadł na pomysł zeby wrzucić linuxa na RISa. Po krótkim 3h googlowaniu
wyszło na to że da się to zrobić. I wyszło jeszcze jedno - RIS odpala wszystkie opcje
z menu systemów jako obrazy pxe - oznacza to że można wyrzucić RISa i odpalać instalki
tylko za pomocą tftp, ew. że można go zostawić i wrzucić obrazy innych systemów wykorzystujących
pxe.&lt;br&gt;
&amp;nbsp;Powracjąc do tematu postanowiliśmy zainstalować KNOPPIXA.Pełen opis instalacji
po angielsku znajduję się na stronie&lt;font color=#0000ff&gt; http://knoppix.manty.net/&lt;/font&gt;. 
&lt;br&gt;
Ja zrobiłem tak(korzystając z KNOPPIXA 3.8.1):&lt;br&gt;
&lt;/p&gt;
&lt;blockquote&gt;1. Zgrałem całą zawartość CD do katalogu(ew. można&amp;nbsp; tylko katalog &lt;font color=#008000&gt;KNOPPIX &lt;/font&gt;z
plikiem &lt;font color=#006400&gt;KNOPPIX&lt;/font&gt;).&lt;br&gt;
2. Utworzyłem katalogi w katalogach obrazu RISa -&lt;font color=#008000&gt; KNOPPIX\i386\templates\pxelinux.cfg.&lt;/font&gt;
&lt;br&gt;
3. Z katalogu boot\isolinux zgrałem kernela - czyli plik &lt;font color=#006400&gt;linux &lt;/font&gt;do
katalogu &lt;font color=#9acd32&gt;&lt;font color=#008000&gt;KNOPPIX\i386\templates&lt;/font&gt;.&lt;/font&gt;
&lt;br&gt;
4. Dorzuciłem do&lt;font color=#008000&gt; KNOPPIX\i386\templates&lt;/font&gt; zmodyfikowany initrd
- można sciągnąć ze strony &lt;font color=#0000ff&gt;http://knoppix.manty.net/&lt;/font&gt;.&lt;br&gt;
5. Zassałem PXELinuxa (linuxLoader dla pxe) - można sciągnąć z&lt;font color=#0000ff&gt; http://syslinux.zytor.com/pxe.php&lt;/font&gt;.&lt;br&gt;
6. Z PXELinuxa przekopiowałem plik &lt;font color=#006400&gt;pxelinux.0&lt;/font&gt; do katalogu &lt;font color=#008000&gt;KNOPPIX\i386\templates.&lt;/font&gt;
&lt;br&gt;
7. W katalogu &lt;font color=#008000&gt;KNOPPIX\i386\templates\pxelinux.cfg&lt;/font&gt; utworzyłem
plik &lt;font color=#006400&gt;default &lt;/font&gt;o następującej zawartości:&lt;br&gt;
&lt;/blockquote&gt; &lt;blockquote&gt; &lt;blockquote&gt;&lt;font face="Courier New" size=2&gt;display whatever.txt &lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;default knoppix &lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;prompt 1 &lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;timeout 1&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;LABEL knoppix &lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;KERNEL linux&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;APPEND secure nfsdir=//10.2.2.30/knoppix lang=en ramdisk_size=100000
init=/etc/init apm=power-off nomce vga=791 initrd=miniroot.gz quiet BOOT_IMAGE=knoppix &lt;/font&gt;
&lt;br&gt;
&lt;/blockquote&gt;&lt;/blockquote&gt; &lt;blockquote&gt;8. W katalogu &lt;font color=#008000&gt;templates&lt;/font&gt; plik &lt;font color=#006400&gt;pselinux.sif &lt;/font&gt;o
zawartości:&lt;/blockquote&gt; &lt;blockquote&gt; &lt;blockquote&gt;&lt;font face="Courier New" size=2&gt;[OSChooser]&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;&amp;nbsp;Description = "Knoppix netrun"&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;&amp;nbsp;Help = "Knoopix terminal from cifs."&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;&amp;nbsp;LaunchFile = "Setup\English\Images\pxelinux\i386\templates\pxelinux.0"&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;&amp;nbsp;ImageType = Flat&lt;/font&gt;
&lt;br&gt;
&lt;font face="Courier New" size=2&gt;&amp;nbsp;Version="1.01"&lt;/font&gt;
&lt;br&gt;
&lt;/blockquote&gt;&lt;/blockquote&gt; 
&lt;p&gt;
&amp;nbsp;I już - linux się odpala :). Duży problem może stanowic jednak montowanie share
z katalogiem cdromu. Rozwiązanie tego problemu zajeło mi 12h, z czego 2h spęddziliśmy
razem z Pstrykiem. Wnioski: share musi być anonimowy - tzn. musmy mieć odblokowane
konto gościa, zmienić w polisach możliwość logowania się użytkowników sieciowych,
włączyć shary sieciowe, dodać share do anonimowych, włączyć przechodzenie uprawnień
everyone na anonymous - i spróbować z innego linuxa podpiąć się poleceniem mount.cifs.
U nas na nieszczęście mount.smbfs działało bez problemu, a mount.cifs już nie - przyczyna&amp;nbsp;
- złe przechodzenie polis które wyłączyło usawienia zezwalające logować się użytkowników
sieciowym.&lt;br&gt;
&lt;/p&gt;
&lt;p&gt;
&amp;nbsp; Status instalacji WinXP działa na GX270, W2k&amp;nbsp;GX100, KNOPPIX wszędzie,
SYMANTEC GHOST na wybranych stacjach (tzn. bez gigabitowych LOM - a przynajmniej nie
na GX270, bo na D600 tak). 
&lt;/p&gt;
&lt;img width="0" height="0" src="http://umniedziala.pl/aggbug.ashx?id=d7d51c36-9e83-42e0-9758-f552c7ee7af9" /&gt;</description>
      <comments>http://umniedziala.pl/CommentView,guid,d7d51c36-9e83-42e0-9758-f552c7ee7af9.aspx</comments>
      <category>Linux</category>
      <category>RIS</category>
    </item>
  </channel>
</rss>