
Hardman
25.12.2017
13:26:58
Евгения, ну конечно же пробую... =)))
В различных вариациях....
ldap_bind: Strong(er) authentication required (8)
Гугл транслейт меня смущает... Как почеловечнее перевести " The server requires binds to turn on integrity checking if SSL\TLS are not already active on the connection"?

Google

Hardman
25.12.2017
13:29:33
(Сервер требует, чтобы привязки включали проверку целостности, если SSL \ TLS еще не активен в соединении)

Alexander
25.12.2017
13:30:01
389 порт тебе нужен
где по ОУ прописан пользователь?
в АД

Александр
25.12.2017
13:30:17

Hardman
25.12.2017
13:30:20
Он и есть...
ldap_initialize( ldap://ad01.pkb22.ru:389/??base )

Evgenia
25.12.2017
13:30:38

Alexander
25.12.2017
13:30:49
zabbix_admin
еще какая

Александр
25.12.2017
13:31:23
Врать плохо, очень плохо

Alexander
25.12.2017
13:33:36

Google

Evgenia
25.12.2017
13:35:00

Александр
25.12.2017
13:35:15

Hardman
25.12.2017
13:42:46
В общем по ошибке: " additional info: 00002028: LdapErr: DSID-0C090252, comment: The server requires binds to turn on integrity checking if SSL\TLS are not already active on the connection, data 0, v1db1
" особо толком ничего не нагуглил... Я перевожу как: "если ssl\tls не используется, серверу требуется включить связь встроенной проверки"... Коряво но интуитивно что-то чувствуется... Полагаю что речь про AD... Но её трогать не охота, она работает... Значит надо указать какой-то параметр самому клиенту (ldapsearch).

Alexander
25.12.2017
13:44:23


Hardman
25.12.2017
13:46:23
порт 389, да... Путь к OU указать в "Имя для подключения (Bind DN)" ?

Некто
25.12.2017
13:50:29
(извините за полотно)

Alexander
25.12.2017
13:50:49

Hardman
25.12.2017
13:52:01
distinguishedName = CN=zabbix_admin,CN=Users,DC=pkb22,DC=ru
Это как в AD...

Alexander
25.12.2017
13:52:52
АД - какая ос?

Hardman
25.12.2017
13:53:12
2008R2

Alexander
25.12.2017
13:53:24
в каком режиме работает?

Hardman
25.12.2017
13:53:54
2008R2
И домен и хозяин операций...
Поправлюсь: и домен и лес...

Alexander
25.12.2017
13:55:51
FSMO то такое. они не играют роли
самим пользователем можно на комп в АД зайти?

Hardman
25.12.2017
13:57:25
Сейчас блокнотик от его имени открыл...

Google

Alexander
25.12.2017
13:57:49
пароль спросил?
а сам сейчас под админом или под поьзователем? от его имени не показатель если под админом домена или ентерпрайза сидеть
скорее всего и пароль не спросило
и да
интересует версия php

Hardman
25.12.2017
13:59:44
php7.0

Alexander
25.12.2017
14:00:11
просьба проверить на 389 порту
636 будет требовать сертификат
ну или закинуть сертификат на сервер откуда запрос и возиться с CA

Hardman
25.12.2017
14:02:37
Заходил под учёткой... Заходит...

Alexander
25.12.2017
14:02:54
также надо отключить политикой такое
https://serverfault.com/questions/497562/ldap-cant-perform-an-authenticated-bind-windows-server-2008-r2-using-php-apac

Hardman
25.12.2017
14:03:04
В смысле на виндовой машинке в домене авторизовался как юзер "zabbix_admin"

Alexander
25.12.2017
14:03:14
Adjust Group Policy Settings
Negotiate Signing (Network security: LDAP client signing requirements)
No signing requirements (Domain Controller: LDAP server signing requirements)
Result: Managed to bind successfully and when I enter the username or password incorrectly and it throws an 'Invalid credentials' as expected.

Hardman
25.12.2017
14:03:17
т.е. всё по честному, юзер рабочий..

Alexander
25.12.2017
14:03:35
ок, юзера исключили
проверить политики

Hardman
25.12.2017
14:06:29
*да, машина в домене
Прочитал ссылочку, наверное настраивать ldaps не вариант сейчас, могу и домен уронить...

Google

Hardman
25.12.2017
14:07:34
Сейчас буду GPO курить, что это за параметры и как бы они звучали на русском языке..

Alexander
25.12.2017
14:08:29
направление я задал
просьба по результату отписать
и да. не править дефолтовую политику - только новой переопределять настройки
если что - я предупредил

Hardman
25.12.2017
14:09:59
Ок... Своевременно... Сейчас новую создам...

Alexander
25.12.2017
14:10:22
гут

Hardman
25.12.2017
14:11:01
Мулька в том что роль цетра сертификации (или как она там звучит обычно) не установлена, т.е. всё что касается CA для меня сейчас несколько затруднительно..

Admin
ERROR: S client not available

Alexander
25.12.2017
14:11:30
а вообще для всего такого нужен стенд с парой КД и парой клиентов
так сказать бест практис

Hardman
25.12.2017
14:11:57
Эт да... Но на стенд нужны деньги... =)
Денех как говорится нет, а развиваться надо..

Alexander
25.12.2017
14:12:21
какой на десктопе процессор и сколько памяти на рабочем компе?
думаю далее ясно что я скажу

Hardman
25.12.2017
14:12:54
(честно сказать мне может эта авторизация и не сдалась, всё равно я один кто в заббикс смотреть будет, но сама ситуация заела)

Alexander
25.12.2017
14:13:12

Hardman
25.12.2017
14:13:43
16 ГБ ОЗУ, свободна половинка примерно, i5 4-х ядерный////

Google

Evgenia
25.12.2017
14:13:47

Alexander
25.12.2017
14:14:22
в виртуализации
пустой контроллер домена будеть жрать 1-1.5 ГБ памяти
но продуктив не уронишь и поймешь что и как работает

Hardman
25.12.2017
14:15:03
Нет, Евгения, так нельзя... Ровно такая же проблема у GLPI... Вангую, если после настройки GPO заработает Заббикс, заработает и GLPI... А там авторизация доменных юзеров ой как может пригодиться..

Alexander
25.12.2017
14:15:30
ипользуя снапшот можно со скоростью света (почти) возвращаться в исходное состояние при поломке чего-то
а продуктив спокойно работает
рекомендую в общем стенд

Evgenia
25.12.2017
14:15:58

Alexander
25.12.2017
14:16:24

Evgenia
25.12.2017
14:17:18

Hardman
25.12.2017
14:17:21
Александр, я всерьёз подумаю над Вашим советом, учтя лицензионную политику мелкомягких и пр. Может быть даже получится спереть под это дело другую машинку (тоже i5 и 16 ГБ).
Товарищи, я сам в шоке... Но АД пока лучше не трогать...

Alexander
25.12.2017
14:18:36
можно ставить и не активировать
исо можно качать с оффсайта

Hardman
25.12.2017
14:19:20
Угу... И где-то видел даже рецепт его трёхкратного продления...

Alexander
25.12.2017
14:19:28
не надо рецептов

Некто
25.12.2017
14:19:29

Hardman
25.12.2017
14:19:33
И XEN чень хочется потрогать...

Alexander
25.12.2017
14:20:14
никто не мешает использовать nested virtualization

Evgenia
25.12.2017
14:20:21