Настройка типа IPC$-соединений при работе Winbind

«Эллес» позволяет управлять типом соединения, используемого Winbind для взаимодействия с контроллерами домена Active Directory (AD) через SMB-транспорт IPC$.

Параметр winbind anonymous smb

Сервис Winbind в составе «Эллес», работающий в роли клиента домена Active Directory, использует скрытый административный ресурс IPC$ для передачи RPC-запросов (например, к службам NETLOGON, LSA). Этот ресурс не предназначен для доступа к файлам, а служит каналом для аутентификации, запросов к SAM, управления групповыми политиками и других системных операций.

Управление доступом к IPC$ выполняется с помощью конфигурационного параметра winbind anonymous smb, который определяет, должен ли Winbind использовать:

  • анонимное соединение (winbind anonymous smb = yes, значение по умолчанию) без аутентификации и без подписи SMB для совместимости с конфигурациями AD, где анонимный доступ к IPC$ разрешен;

  • аутентифицированное соединение (winbind anonymous smb = no) с использованием Kerberos или NTLM для взаимодействия в AD-средах со строгой политикой безопасности.

Настройка параметра

Для отключения использования Winbind анонимных соединений при взаимодействии через SMB-транспорт IPC$ добавьте в раздел [global] файла smb.conf:

[global]
    ...
    winbind anonymous smb = no
    ...

Для возврата к использованию анонимных соединений удалите параметр из smb.conf или укажите yes в качестве его значения.

Изменения вступают в силу после перезапуска службы winbindd или перезагрузки сервера.

Обновлено: