AD DC op Fedora 39, kan niet de AD openen in Win 11

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Gemmeke
  • Registratie: Oktober 2016
  • Laatst online: 08-09 13:16
Dit gebeurd allemaal in VMware pro.

Ik heb een Fedora 39 server met daarin mijn domain controller opgesteld, ik heb alles getest dat het werkt.

Op mijn windows 11 client kan ik het domain joinen en heb ik ook RSAT gedownload.

Als ik dan als een domain user inlog op mijn windows 11 en Active Directory probeer te openen om een user aan te maken, gebeurd er gewoon niks? ik krijg de app niet open...

Ik heb al even rondgekeken op Google en zag dat sommige Chrony gebruikten in hun dc server, dit heb ik niet gedaan, zou het hieraan liggen?


...

Cat linux.txt

Beste antwoord (via Gemmeke op 15-01-2024 20:04)


  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 08:26

ElCondor

Geluk is Onmisbaar

Hmmm, kinit en klist, zijn echt Linux commando's, het gaat hier namelijk om een Kerberos service die daarmee getest wordt. MSAD is een specifieke smaak van Kerberos.

Wat heb je precies in de DNS staan? Zijn er _Kerberos en _LDAP service records? (Ik vermoed van wel, want kinit en klist zullen hier ook gebruik van maken, denk ik).
Ik zit op dit moment op werk en kan die YouTube niet bekijken, maar ik zal eens snuffelen als ik thuis ben.
Als het inderdaad lukt op Ubuntu, dan zou ik denken dat het op RHEL ook wel moet lukken.

Hoe oud is de video? Maakt hij ook gebruik van Win11?
Wat ik al zei, als een video krap een jaar oud is, kan het zijn dat specifieke functies of versies van Win11, Kerberos, of de linux binaries om dit voor elkaar te krijgen alweer niet compatible met elkaar zijn. Ik heb bijvoorbeeld wel een Windows Domein draaien en daaraan gejoinede Linux stations, maar die hebben ook wel eens een paar weken niet kunnen aanloggen omdat er een patch was geïnstalleerd op het domein, waardoor de Linux Kerberos client er niet meer mee uit de voeten kon. Duurt dan een paar dagen, of als je pech hebt, een paar weken voordat het weer gaat werken.

Het bereiken van mijn DFS-share vanaf een linux station heb ik daarom ook opgegeven. Met geen mogelijkheid wil hij DFS-share resolven, alleen als ik een unc-pad \\fileserver\share gebruik in plaats van \\domain.local\dsf-share :(

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)

Alle reacties


Acties:
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 08:26

ElCondor

Geluk is Onmisbaar

Mijn donkerbruine vermoeden is dat een AD installatie op Fedora niet een MS 'gecertificeerde' AD omgeving is. Je kunt de standaard zaken zoals accounts aanmaken en wachtwoorden resetten en rechten uitdelen wel doen, maar de MS RSAT tools daarop gebruiken zal niet kunnen.

Wat ook nog zou kunnen is dat je in je DNS nog een service endpoint voor je AD moet definiëren.
Chrony is blijkbaar een NTP server en je hebt inderdaad een goede tijdshuishouding op je domein nodig om Kerberos tickets goed te kunnen gebruiken. Als een token/ticket verloopt of en paar secondes out-of-sync loopt dan zal het niet werken.

AD installatie op een Windows omgeving doet dit allemaal voor je en Linux zal daar altijd een beetje achteraan lopen, omdat ze alles moeten reverse engineeren om het te laten werken. Ik denk dat het een leuk leer proces is om dit helemaal zelf in de benen te helpen, maar ik zou het niet voor productie gebruiken, of als je haast hebt. Kan ook goed zijn dat als MS een update uitbrengt dat je hard aan de bak moet om alles weer werkend te krijgen, mocht er wat om vallen. Voordeel is wel dat je ongelovelijk veel kennis op doet van de werking vn AD en Kerberos onder de motorkap (y) (Been there, done that. 8) )

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • 0 Henk 'm!

  • Gemmeke
  • Registratie: Oktober 2016
  • Laatst online: 08-09 13:16
ElCondor schreef op maandag 15 januari 2024 @ 11:30:
Mijn donkerbruine vermoeden is dat een AD installatie op Fedora niet een MS 'gecertificeerde' AD omgeving is. Je kunt de standaard zaken zoals accounts aanmaken en wachtwoorden resetten en rechten uitdelen wel doen, maar de MS RSAT tools daarop gebruiken zal niet kunnen.

Wat ook nog zou kunnen is dat je in je DNS nog een service endpoint voor je AD moet definiëren.
Chrony is blijkbaar een NTP server en je hebt inderdaad een goede tijdshuishouding op je domein nodig om Kerberos tickets goed te kunnen gebruiken. Als een token/ticket verloopt of en paar secondes out-of-sync loopt dan zal het niet werken.

AD installatie op een Windows omgeving doet dit allemaal voor je en Linux zal daar altijd een beetje achteraan lopen, omdat ze alles moeten reverse engineeren om het te laten werken. Ik denk dat het een leuk leer proces is om dit helemaal zelf in de benen te helpen, maar ik zou het niet voor productie gebruiken, of als je haast hebt. Kan ook goed zijn dat als MS een update uitbrengt dat je hard aan de bak moet om alles weer werkend te krijgen, mocht er wat om vallen. Voordeel is wel dat je ongelovelijk veel kennis op doet van de werking vn AD en Kerberos onder de motorkap (y) (Been there, done that. 8) )
Inderdaad dit is allemaal om bij te leren, niks productie.


Ik heb op de DC Kerberos getest door "kinit administrator" & "klist" te gebruiken, allemaal zonder probleem.

Mijn DNS resolved.conf.d file staat ook correct en mijn forwarder adres in /etc/samba/smb.conf staat ook juist.

https://www.google.com/ur...mKLGX-BvjfnG&opi=89978449 Bij deze youtuber is het wel gelukt, alhoewel op Ubuntu ipv RHEL.

Cat linux.txt


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 08:26

ElCondor

Geluk is Onmisbaar

Hmmm, kinit en klist, zijn echt Linux commando's, het gaat hier namelijk om een Kerberos service die daarmee getest wordt. MSAD is een specifieke smaak van Kerberos.

Wat heb je precies in de DNS staan? Zijn er _Kerberos en _LDAP service records? (Ik vermoed van wel, want kinit en klist zullen hier ook gebruik van maken, denk ik).
Ik zit op dit moment op werk en kan die YouTube niet bekijken, maar ik zal eens snuffelen als ik thuis ben.
Als het inderdaad lukt op Ubuntu, dan zou ik denken dat het op RHEL ook wel moet lukken.

Hoe oud is de video? Maakt hij ook gebruik van Win11?
Wat ik al zei, als een video krap een jaar oud is, kan het zijn dat specifieke functies of versies van Win11, Kerberos, of de linux binaries om dit voor elkaar te krijgen alweer niet compatible met elkaar zijn. Ik heb bijvoorbeeld wel een Windows Domein draaien en daaraan gejoinede Linux stations, maar die hebben ook wel eens een paar weken niet kunnen aanloggen omdat er een patch was geïnstalleerd op het domein, waardoor de Linux Kerberos client er niet meer mee uit de voeten kon. Duurt dan een paar dagen, of als je pech hebt, een paar weken voordat het weer gaat werken.

Het bereiken van mijn DFS-share vanaf een linux station heb ik daarom ook opgegeven. Met geen mogelijkheid wil hij DFS-share resolven, alleen als ik een unc-pad \\fileserver\share gebruik in plaats van \\domain.local\dsf-share :(

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • 0 Henk 'm!

  • Gemmeke
  • Registratie: Oktober 2016
  • Laatst online: 08-09 13:16
ElCondor schreef op maandag 15 januari 2024 @ 12:31:
Hmmm, kinit en klist, zijn echt Linux commando's, het gaat hier namelijk om een Kerberos service die daarmee getest wordt. MSAD is een specifieke smaak van Kerberos.

Wat heb je precies in de DNS staan? Zijn er _Kerberos en _LDAP service records? (Ik vermoed van wel, want kinit en klist zullen hier ook gebruik van maken, denk ik).
Ik zit op dit moment op werk en kan die YouTube niet bekijken, maar ik zal eens snuffelen als ik thuis ben.
Als het inderdaad lukt op Ubuntu, dan zou ik denken dat het op RHEL ook wel moet lukken.

Hoe oud is de video? Maakt hij ook gebruik van Win11?
Wat ik al zei, als een video krap een jaar oud is, kan het zijn dat specifieke functies of versies van Win11, Kerberos, of de linux binaries om dit voor elkaar te krijgen alweer niet compatible met elkaar zijn. Ik heb bijvoorbeeld wel een Windows Domein draaien en daaraan gejoinede Linux stations, maar die hebben ook wel eens een paar weken niet kunnen aanloggen omdat er een patch was geïnstalleerd op het domein, waardoor de Linux Kerberos client er niet meer mee uit de voeten kon. Duurt dan een paar dagen, of als je pech hebt, een paar weken voordat het weer gaat werken.

Het bereiken van mijn DFS-share vanaf een linux station heb ik daarom ook opgegeven. Met geen mogelijkheid wil hij DFS-share resolven, alleen als ik een unc-pad \\fileserver\share gebruik in plaats van \\domain.local\dsf-share :(
Als ik thuis ben zal ik eens nazien. De youtuber gebruikte windows 10, dit kan het ook zijn haha.. allemaal eens testen vanavond :)

Cat linux.txt


Acties:
  • +1 Henk 'm!

  • Darses
  • Registratie: September 2017
  • Niet online
Ik verwacht dat je op de Fedora server FreeIPA hebt geïnstalleerd. FreeIPA is een verzameling aan software pakketten, waaronder een Directory Server, Kerberos server DNS server, etc.

Over het algemeen is het advies om Windows clients niet direct aan FreeIPA te koppelen, maar hiervoor een AD Trust via een Windows AD DS te gebruiken. FreeIPA is met name bedoeld voor Linux clients en heeft bijvoorbeeld ondersteuning voor het synchroniseren van SSH public-keys en SUDOers bestanden.

Er zijn wel een aantal functies beschikbaar om Windows clients direct te koppelen, maar dan zullen niet alle Windows features goed werken. Zie ook Windows authentication against FreeIPA.

Hoewel ik zelf Fedora gebruik, heb ik er verder geen ervaring met FreeIPA of het direct koppelen van Windows clients hier. Maar hopelijk geeft bovenstaande documentatie genoeg tips om verder te komen.

Acties:
  • +1 Henk 'm!

  • Gemmeke
  • Registratie: Oktober 2016
  • Laatst online: 08-09 13:16
Update : met Windows 10 is er geen probleem !

Voor mensen die in de toekomst hier ook problemen mee hebben, gebruik win 10 ipv 11 ;)

Cat linux.txt


Acties:
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 08:26

ElCondor

Geluk is Onmisbaar

Kan goed zijn dat over een tijdje Win11 ook ondersteund gaat worden, maar dat kan ff duren.

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 11:11

nelizmastr

Goed wies kapot

Gemmeke schreef op maandag 15 januari 2024 @ 20:03:
Update : met Windows 10 is er geen probleem !

Voor mensen die in de toekomst hier ook problemen mee hebben, gebruik win 10 ipv 11 ;)
Hopen dan dat W11 voor 10-2025 werkt dan :+

I reject your reality and substitute my own

Pagina: 1