Mahlzeit liebe Univention Freunde,
wir haben an einer relativ frischen Produktivdomäne und an zwei Test Domänen das folgende Problem festgestellt und finden bisher keinen Weg dieses zu beheben.
Einmal kurz zum Aufbau…
Jede dieser Domänen besteht im Kern aus vier Systemen, einem Primären Domänen Controller (hier: pdcTigo), einem Backup Domänen Controller (hier: bdcTigo01) und zwei Memberservern (hier: fileTigo01 und fileTigo02).
Alle Systeme haben den Stand 4.4-3 errata454.
Auf den beiden Domänen Controllern ist die App “Active Directory-kompatibler Domänencontroller” und auf den beiden Memberservern die App “Windows-kompatibler Memberserver” installiert.
Wenn sich nun ein Windows-Client an der Domäne anmeldet, läuft das Netlogon Script an und mounted automatisch die dort hinterlegten Freigaben der beiden Fileserver (Memberserver) auf dem Client, sprich alles ist toll.
Nun zum Problem…
Standardmäßig werden in der UCS Domäne alle 21 Tage die jeweiligen Maschinenpasswörter geändert. Jedes Mal, wenn dies auf einem der Memberserver geschieht, scheint auch alles richtig abzulaufen, an keinem Punkt werden Fehler gemeldet, aber im Anschluss können die Windows-Clients keine Fileserver (Memberserver) Freigaben mehr mounten.
Die Domänen User sind den Fileservern dann einfach nicht mehr bekannt.
Wenn das Netlogonscript anläuft, wird dann nach dem Benutzernamen und dem Kennwort verlangt, eine manuelle Eingabe bringt hierbei auch keinen Erfolg.
Sprich, wie es scheint, verlieren die Memberserver die Sambakonnektivität nachdem das Maschinenpasswort geändert wurde.
Um dieses Problem wieder zu beheben, müssen wir zur Zeit das Domänen Joinscript “26univention-samba” manuell auf den jeweiligen Memberservern ausführen, danach ist die Konnektivität wieder hergestellt.
Hinweise…
- Eine Anmeldung an der UMC aller vier Systeme ist jederzeit möglich, das Problem beschränkt sich rein auf Samba
- UMC Systemdiagnose auf allen vier Systemen > keine Fehler
- ‘samba-tool drs showrepl’ auf beiden Domänen Controllern > keine Fehler
- ‘samba-tool dbcheck --cross-ncs’ auf beiden Domänen Controllern > keine Fehler
- In der zweiten Testdomäne (ganz frisch aufgesetzt) haben wir die Änderung der Maschinenpasswörter mauell durch den folgenden Befehl ausgeführt ‘ucr set server/password/interval=-1 && /usr/lib/univention-server/server_password_change && ucr set server/password/interval=21’
- In der Produktivdomäne und der ersten Testdomäne haben wir die 21 Tage tatsächlich verstreichen lassen
- In einer dritten Testdomäne mit gleichem Aufbau, jedoch sind hierbei die Memberserver durch Slave Domänen Controller ersetzt, tritt dieses Problem nicht auf.
Es wäre toll, wenn jemand hierzu eine Idee hätte.
Vielen Dank schon einmal für Eure Mühen…
Schöne Grüße aus dem Rheinland,
Migo