- WINDOWS.GER ------------- < Пред. | След. > -- < @ > -- < Сообщ. > -- < Эхи > --
 Nп/п : 2 из 6
 От   : Ulrich Schroeter                    2:240/1120        02 июл 26 18:05:14
 К    : Kai Richter                                           02 июл 26 20:27:01
 Тема : Programminstallation auf Samba NAS und Admin
----------------------------------------------------------------------------------
                                                                                 
@MSGID: 2:240/1120@FidoNet 6a46903a
@REPLY: 2:240/77 6a314c94
@PID: GED-NSFW32 1.1.5-20090710
@CHRS: UTF-8 4
@TZUTC: 0200
@TID: hpt/w32-mvcdll 1.9 2022-07-03
moin Kai,

 16 Jun 26 14:47, from Kai Richter -> Alle, in URL
area://WINDOWS.GER?msgid=2:240/77+6a314c94:

 KR> Hallo Leute!
 KR> Meine lokale Platte ist langsam voll und bei den Preisen heutezutage
 KR> habe ich ein paar Programme auf ein per SMB verbundenes Netzlaufwerk
 KR> verschoben.

 KR> Das funktioniert auch mit leichtem Geschwindigkeitsverlust ganz gut,
 KR> solange ich als User darauf zugreife.

 KR> Leider starten ein paar Programme den Updater als Administrator und
 KR> dieser hat dann keinen Zugriff auf den NAS Laufwerksbuchstaben, da
 KR> dieses mit mit dem Usernamen gemountet wurde.

 KR> Es ist nicht so einfach, weil es sich zu einer Fehlerkaskade
 KR> entwickelt.

 KR> Ein "gewolltes Sicherheitsfeature" laut MS KB ist, dass sich auf einen
 KR> Server immer nur ein User anmelden kann. Wenn ich auf Z: eine
 KR> Verbindung zu \\NAS\\data mit "User" habe, dann kann man keine
 KR> Verbindung mit "Admin" auf \\NAS aufbauen, auch nicht auf \\NASdmin,
 KR> selbst wenn das sonst nirgendwo gemountet ist.

 KR> Daf№r gibt es einen Workaround, man gaukelt Windows mit einer
 KR> modifizierten hosts Datei vor, die IP von NAS gehЎrt zu \\adminNAS.

 KR> Leider bekomme ich trotzdem keine Verbindung und der Updater schlфgt
 KR> fehl.

 KR> Der nфchste Gedanke war, das Administrator kein Konto auf dem NAS hat
 KR> und deswegen die PW Anmeldung fehl schlфgt. Es gibt bei Samba eine
 KR> usermap Funktion, welche den historisch gewachsenen Windows Usernamen
 KR> auch sicher auf meinen NAS Account mappt. Leider hilft das immer noch
 KR> nicht weiter.

 KR> Der Updater will wohl irgendwelche Rechte setzen, die anscheinend das
 KR> NAS nicht kann.

 KR> Internet findet nur pauschalen M№ll, der nicht wirklich weiter hilft.
 KR> Das Thema scheint zu komplex, und/oder ich finde nicht die passenden
 KR> SuchwЎrter. Mit welchen Einstellungen bekomme ich den Updater mit
 KR> Admin Rechten №ber den Share ans laufen?

 KR> Als Alternative bliebe mir dann vermutlich nur ein iSCSI Laufwerk,
 KR> welches sich Transparent in der Windows Maschine einf№gen sollte.

mit einem lokalen user ... egal ob admin oder nicht wird das nix.

nehmen wir mal an, dein rechner hat den computernamen => mycomputer
dann ist der admin account als
    mycomputerdministrator
unterwegs
mit
    mycomputerdministrator
kannst du auf einem anderen geraet nichts anfangen, weil in der Windowswelt
das andere Geraet einen anderen account namen hat.
Beispielsweise sei fuer dein NAS geraet der maschinenname   MYNASDEVICE
dann kannst du auf das NAS Device mit einem Account
    MYNASDEVICEdministrator
 zugreifen, sofern die lokale userverwaltung auf dem NAS Device einen
User "Administrator" vorhanden hat.
Im Windows gibt es dann einen Automatismus
der bei gleichem Password von
    mycomputerdministrator
und
    mynasdevicedministrator
das password uebernimmt.
Funktioniert aber nicht bei unterschiedlichem passwort.

soweit teil 1

dann kommt das problem  System Accounts ...
 System Accounts koennen "nur" auf dem lokalen Rechner, niemals auf
einem anderen Geraet ausgefuehrt werden.
 Fuer diesen Fall gibt es die Moeglichkeit im Windows "Service
Account Namen" anzugeben.

Ich habe einen Service  beispielsweise  ZEITSYNC
 Wenn dieser ZEITSYNC Service auf das NAS Device zugreifen soll, dann
darf dieser Dienst auf dem Windows Rechner
 niemals mit SYSTEM konfiguriert sein, sondern er muss mit einem
Domain oder sonstwelchem Useraccount versehen werden.

 Wenn du also einen lokalen User mit in die Lokale Admin Gruppe
deines Rechners aufnimmst
 mit diesem Useraccount auf dem Rechner dich bewegst, dieser
Useraccount Name dupliziert auf
 dem NAS Device mit gleichem Password hinterlegt ist, dann kannst du
auch den Service mit diesem Useraccount und dem hinterlegtem Password
versehen.
Dann agierst du mit diesem Useraccount lokal
 dieser Account kann sich mit dem NAS Device quasi mit dem Shadow
Account (gleicher Name + Password)
 verbinden und ebenso kann sich dann der Dienst mit diesem Account
mit dem NAS device verbinden.

Aber .... das ist nicht die einzige Stoerquelle ....
SMB Protokolle wurden im Windows immer restriktiver gesetzt ....
 die SMB Version auf dem Windows Rechner muss erlaubt sein, die auf
dem NAS Device gesprochen werden kann.
 Weiterhin gibt es Verschluesselungsmechanismen, die per Registry Key
gesetzt werden koennen / muessen
ggf. per Group Policy - Stichwort SMB signing

Microsoft network client: Digitally sign communications (always) Disabled.
 Microsoft network client: Digitally sign communications (if server
agrees) Enabled.
Microsoft network server: Digitally sign communications (always) Disabled.
 Microsoft network server: Digitally sign communications (if client
agrees) Enabled.

The settings can be found under the following registry keys:

HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Services\\LanManWorkstation\\Para
metersHKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Services\\LanManServer\\Parameter
s

RequireSecuritySignature = always (0 = disable, 1 = enable).
EnableSecuritySignature = if server agrees (0 = disable, 1 = enable).


ich hoffe, damit kommst du schon mal weiter  ;-)

 KR> Tschuess

 KR> Kai

 KR> --- GoldED+/LNX 1.1.4.7
 KR>  * Origin: 5 Euro fuer Wikipedia: Sende WIKI an 81190 (2:240/77)

regards, uli    ;-)
---
 * Origin: AMBROSIA - Heringen (Werra) - Germany (2:240/1120)
SEEN-BY: 221/1 240/502 1120 1254 1512 1634 2188
4075 5832 8001 8002 8005 8010
SEEN-BY: 240/8050 280/5003 301/1 313/41 341/66
371/0 2490/3045 5015/255
SEEN-BY: 5019/40 5020/400 715 848 1042 4441 12000
5030/49 1081 5058/104
SEEN-BY: 5061/133 5075/128
@PATH: 240/1120 5020/1042 4441



   GoldED+ VK   │                                                 │   09:55:30    
                                                                                
В этой области больше нет сообщений.

Остаться здесь
Перейти к списку сообщений
Перейти к списку эх