Nп/п : 2 из 6
От : Ulrich Schroeter 2:240/1120 02 июл 26 18:05:14
К : Kai Richter 02 июл 26 20:27:01
Тема : Programminstallation auf Samba NAS und Admin
----------------------------------------------------------------------------------
@MSGID: 2:240/1120@FidoNet 6a46903a
@REPLY: 2:240/77 6a314c94
@PID: GED-NSFW32 1.1.5-20090710
@CHRS: UTF-8 4
@TZUTC: 0200
@TID: hpt/w32-mvcdll 1.9 2022-07-03
moin Kai,
16 Jun 26 14:47, from Kai Richter -> Alle, in URL
area://WINDOWS.GER?msgid=2:240/77+6a314c94:
KR> Hallo Leute!
KR> Meine lokale Platte ist langsam voll und bei den Preisen heutezutage
KR> habe ich ein paar Programme auf ein per SMB verbundenes Netzlaufwerk
KR> verschoben.
KR> Das funktioniert auch mit leichtem Geschwindigkeitsverlust ganz gut,
KR> solange ich als User darauf zugreife.
KR> Leider starten ein paar Programme den Updater als Administrator und
KR> dieser hat dann keinen Zugriff auf den NAS Laufwerksbuchstaben, da
KR> dieses mit mit dem Usernamen gemountet wurde.
KR> Es ist nicht so einfach, weil es sich zu einer Fehlerkaskade
KR> entwickelt.
KR> Ein "gewolltes Sicherheitsfeature" laut MS KB ist, dass sich auf einen
KR> Server immer nur ein User anmelden kann. Wenn ich auf Z: eine
KR> Verbindung zu \\NAS\\data mit "User" habe, dann kann man keine
KR> Verbindung mit "Admin" auf \\NAS aufbauen, auch nicht auf \\NASdmin,
KR> selbst wenn das sonst nirgendwo gemountet ist.
KR> Daf№r gibt es einen Workaround, man gaukelt Windows mit einer
KR> modifizierten hosts Datei vor, die IP von NAS gehЎrt zu \\adminNAS.
KR> Leider bekomme ich trotzdem keine Verbindung und der Updater schlфgt
KR> fehl.
KR> Der nфchste Gedanke war, das Administrator kein Konto auf dem NAS hat
KR> und deswegen die PW Anmeldung fehl schlфgt. Es gibt bei Samba eine
KR> usermap Funktion, welche den historisch gewachsenen Windows Usernamen
KR> auch sicher auf meinen NAS Account mappt. Leider hilft das immer noch
KR> nicht weiter.
KR> Der Updater will wohl irgendwelche Rechte setzen, die anscheinend das
KR> NAS nicht kann.
KR> Internet findet nur pauschalen M№ll, der nicht wirklich weiter hilft.
KR> Das Thema scheint zu komplex, und/oder ich finde nicht die passenden
KR> SuchwЎrter. Mit welchen Einstellungen bekomme ich den Updater mit
KR> Admin Rechten №ber den Share ans laufen?
KR> Als Alternative bliebe mir dann vermutlich nur ein iSCSI Laufwerk,
KR> welches sich Transparent in der Windows Maschine einf№gen sollte.
mit einem lokalen user ... egal ob admin oder nicht wird das nix.
nehmen wir mal an, dein rechner hat den computernamen => mycomputer
dann ist der admin account als
mycomputerdministrator
unterwegs
mit
mycomputerdministrator
kannst du auf einem anderen geraet nichts anfangen, weil in der Windowswelt
das andere Geraet einen anderen account namen hat.
Beispielsweise sei fuer dein NAS geraet der maschinenname MYNASDEVICE
dann kannst du auf das NAS Device mit einem Account
MYNASDEVICEdministrator
zugreifen, sofern die lokale userverwaltung auf dem NAS Device einen
User "Administrator" vorhanden hat.
Im Windows gibt es dann einen Automatismus
der bei gleichem Password von
mycomputerdministrator
und
mynasdevicedministrator
das password uebernimmt.
Funktioniert aber nicht bei unterschiedlichem passwort.
soweit teil 1
dann kommt das problem System Accounts ...
System Accounts koennen "nur" auf dem lokalen Rechner, niemals auf
einem anderen Geraet ausgefuehrt werden.
Fuer diesen Fall gibt es die Moeglichkeit im Windows "Service
Account Namen" anzugeben.
Ich habe einen Service beispielsweise ZEITSYNC
Wenn dieser ZEITSYNC Service auf das NAS Device zugreifen soll, dann
darf dieser Dienst auf dem Windows Rechner
niemals mit SYSTEM konfiguriert sein, sondern er muss mit einem
Domain oder sonstwelchem Useraccount versehen werden.
Wenn du also einen lokalen User mit in die Lokale Admin Gruppe
deines Rechners aufnimmst
mit diesem Useraccount auf dem Rechner dich bewegst, dieser
Useraccount Name dupliziert auf
dem NAS Device mit gleichem Password hinterlegt ist, dann kannst du
auch den Service mit diesem Useraccount und dem hinterlegtem Password
versehen.
Dann agierst du mit diesem Useraccount lokal
dieser Account kann sich mit dem NAS Device quasi mit dem Shadow
Account (gleicher Name + Password)
verbinden und ebenso kann sich dann der Dienst mit diesem Account
mit dem NAS device verbinden.
Aber .... das ist nicht die einzige Stoerquelle ....
SMB Protokolle wurden im Windows immer restriktiver gesetzt ....
die SMB Version auf dem Windows Rechner muss erlaubt sein, die auf
dem NAS Device gesprochen werden kann.
Weiterhin gibt es Verschluesselungsmechanismen, die per Registry Key
gesetzt werden koennen / muessen
ggf. per Group Policy - Stichwort SMB signing
Microsoft network client: Digitally sign communications (always) Disabled.
Microsoft network client: Digitally sign communications (if server
agrees) Enabled.
Microsoft network server: Digitally sign communications (always) Disabled.
Microsoft network server: Digitally sign communications (if client
agrees) Enabled.
The settings can be found under the following registry keys:
HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Services\\LanManWorkstation\\Para
metersHKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Services\\LanManServer\\Parameter
s
RequireSecuritySignature = always (0 = disable, 1 = enable).
EnableSecuritySignature = if server agrees (0 = disable, 1 = enable).
ich hoffe, damit kommst du schon mal weiter ;-)
KR> Tschuess
KR> Kai
KR> --- GoldED+/LNX 1.1.4.7
KR> * Origin: 5 Euro fuer Wikipedia: Sende WIKI an 81190 (2:240/77)
regards, uli ;-)
---
* Origin: AMBROSIA - Heringen (Werra) - Germany (2:240/1120)
SEEN-BY: 221/1 240/502 1120 1254 1512 1634 2188
4075 5832 8001 8002 8005 8010
SEEN-BY: 240/8050 280/5003 301/1 313/41 341/66
371/0 2490/3045 5015/255
SEEN-BY: 5019/40 5020/400 715 848 1042 4441 12000
5030/49 1081 5058/104
SEEN-BY: 5061/133 5075/128
@PATH: 240/1120 5020/1042 4441