Настройка типа IPC$-соединений при работе Winbind
«Эллес» позволяет управлять типом соединения, используемого Winbind для взаимодействия с контроллерами домена Active Directory (AD) через SMB-транспорт IPC$.
Параметр winbind anonymous smb
Сервис Winbind в составе «Эллес», работающий в роли клиента домена Active Directory, использует скрытый административный ресурс IPC$ для передачи RPC-запросов (например, к службам NETLOGON, LSA). Этот ресурс не предназначен для доступа к файлам, а служит каналом для аутентификации, запросов к SAM, управления групповыми политиками и других системных операций.
Управление доступом к IPC$ выполняется с помощью конфигурационного параметра winbind anonymous smb, который определяет, должен ли Winbind использовать:
-
анонимное соединение (
winbind anonymous smb = yes, значение по умолчанию) без аутентификации и без подписи SMB для совместимости с конфигурациями AD, где анонимный доступ к IPC$ разрешен; -
аутентифицированное соединение (
winbind anonymous smb = no) с использованием Kerberos или NTLM для взаимодействия в AD-средах со строгой политикой безопасности.
Настройка параметра
Для отключения использования Winbind анонимных соединений при взаимодействии через SMB-транспорт IPC$ добавьте в раздел [global] файла smb.conf:
[global]
...
winbind anonymous smb = no
...
Для возврата к использованию анонимных соединений удалите параметр из smb.conf или укажите yes в качестве его значения.
Изменения вступают в силу после перезапуска службы winbindd или перезагрузки сервера.
Обновлено: