diwaffm
Goto Top

Windows 10 Client in Samba-Domäne hinzufügen scheitert

Hi Leute,

ich habe einen Samba Server in der Version 4.9.3 auf einer OpenSuse Maschine laufen.
Damit sind momentan ca. 10 Windows 7 Clients verbunden.

Nun soll ein Windows 10 Client hinzugefügt werden.

Diese habe ich genauso vorbereitet, wie auch die Windows 7 Clients:
In der Registry habe ich unter

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanWorkstation\Parameters

die beiden Werte

"DomainCompatibilityMode"=dword:00000001  
"DNSNameResolutionRequired"=dword:00000000  

hinzugefügt.

Die Namensauflösung funktioniert auch.
Ich kann sowohl
servername
also auch
servername.meine.domain
anpingen.

Auch kann ich mich mit beide Varianten auf die Freigaben auf dem Server verbinden.

Was nicht geht: Die Einbindung des Windows 10 Rechners in die Domäne.
Klicke ich auf "Netzwerk-ID", so werde ich nach Benutzernamen, Passwort und Domäne gefragt und dann nach dem Rechnernamen und der Rechnerdomäne.
Soweit - sogut!

Doch nach dem Klick auf "Weiter" kommt dann die Fehlermeldung

Es konnte keine Verbindung mit einem Active Directory-Domänencontroller (AD DC) für die Domäne "meine.domain" hergestellt werden.  
Stellen Sie sicher, dass der Domänenname richtig eingegeben wurde.
Wenn Sie den Namen richtig eingeben haben, klicken Sie auf "Details", um Informationen zur Problembehandlung zu erhalten.  

Unter Details steht dann, dass "_ldap._tcp.dc._msdcs.meine.domain" nicht im DNS gefunden wird...

Auf meinem Server läuft kein ldap - und eigentlich wollte ich das auch nicht installieren...
Kann man das umgehen?

Ciao

dirk

Content-ID: 395957

Url: https://administrator.de/contentid/395957

Ausgedruckt am: 22.11.2024 um 02:11 Uhr

117471
117471 17.12.2018 um 19:18:24 Uhr
Goto Top
diwaffm
diwaffm 17.12.2018 um 19:55:50 Uhr
Goto Top
Tendentiell stehen da ja 2 Dinge drinnen:

- Einen "AllowSingleLabelDnsDomain"-Schlüssel in die Registry eintragen
- SMB 1 aktivieren

Aber weder das eine noch das andere - noch die Kombination aus beidem führt zu einem positiven Ergebnis.

Die Fehlermeldung bleibt identisch


Aber immerhin bin ich nicht der Einzige, der damit kämpft ;-/

ciao

dirk
57803
57803 17.12.2018 um 22:06:01 Uhr
Goto Top
Servus,

ich habe das bei mir kurz durchprobiert.
Ich habe hier einen Samba Version 4.8.3 unter Debian 9.6.
Eine frisches Windows 10 Pro 1803 (Build 17134.48) lässt sich bei mir ohne Probleme an das AD anbinden.
Bei mir sind auch keine Schlüssel in der Registry geändert. Als SMB Protocol verwende ich SMB2.
Sehr seltsam..... Werde mich auch mal schlau machen.

LG
diwaffm
diwaffm 17.12.2018 um 22:16:36 Uhr
Goto Top
Sehr eigenartig...

Der Linux-Unterbau sollte eigentlich egal sein.

Wie sieht denn die Global-Sektion Deiner smb.conf aus?
Das SMB Protokol sollte an DER Stelle eigentlich noch egal sein, oder?

Ciao

dirk
57803
57803 17.12.2018 um 22:42:08 Uhr
Goto Top
Ja das SMB ist an der Stelle egal. Hier ist meine smb.conf

[global]
	dns forwarder = X.X.X.X
	netbios name = SERVER
	realm = BALDER.DE
	server role = active directory domain controller
	workgroup = BALDER
	idmap_ldb:use rfc2307 = yes
	allow dns updates = nonsecure
	protocol = SMB2

	vfs objects = acl_xattr
	map acl inherit = yes
	store dos attributes = yes

LG
diwaffm
diwaffm 18.12.2018 um 07:20:25 Uhr
Goto Top
OK
Mein Samba Server hat nur die Rolle als PDC - was bei den Windows 7 Clients bislang auch kein Problem war...
Franz-Josef-II
Franz-Josef-II 18.12.2018 um 08:07:12 Uhr
Goto Top
Guten Morgen

Ein ähnliches Problem gibts auch bei mir face-sad Die genaue Samba-Version weiß ich jetzt nicht (sollte aber irgendeine uralt 3er sein), diesen Server macht ein anderer face-wink

- Win 10 1803 -> Ged ned
- Win 10 1709 -> Ged
- Win 10 1709 -> inklusive aller Updates auf 1803 -> Des ged face-wink

Alles EDU-Versionen.


Welches Win 10 hast Du?
diwaffm
diwaffm 18.12.2018 um 08:26:36 Uhr
Goto Top
Window 10 Version 1809 (Build 17763.194)
letzte Woche aufgesetzt und alle Updates installiert...

Ciao

dirk
erikro
erikro 18.12.2018 um 08:42:33 Uhr
Goto Top
Moin,

zufälligerweise hatte ich das gerade in einem anderen Thread, in dem ich danach gefragt wurde, ob wir das Problem auch haben. Ich kenne es nicht und kann es auch nicht nachvollziehen. Aber es scheint einen Bug zu geben, der in manchen Konstellationen das Hinzufügen in eine Domain verhindert. Hier findest Du einen Workaround: https://www.borncity.com/blog/2018/08/08/windows-10-v1803-domain-join-bu ...

Ich hoffe, der funktioniert.

Liebe Grüße

Erik
Franz-Josef-II
Franz-Josef-II 18.12.2018 aktualisiert um 09:00:53 Uhr
Goto Top
Zitat von @diwaffm:

Window 10 Version 1809 (Build 17763.194)
letzte Woche aufgesetzt und alle Updates installiert...

Dann setze einmal eine 1709er auf und versuchs mit dieser. Wenns geht, dann 1709er mit allen Updates.


Nachsatz: Der Beitritt zu einer Microsoftdomäne funktioniert.
diwaffm
diwaffm 18.12.2018 um 09:11:52 Uhr
Goto Top
Der dort beschriebene/verwendete Befehl

djoin

ist auf meinem Linux-Server so nicht vorhanden...
diwaffm
diwaffm 18.12.2018 um 09:18:49 Uhr
Goto Top
Stellen sich mehrere Fragen:

- Wo bekomme ich die 1709 her?
Die 1809 habe ich mittels des Media Creation Kits erstellt...

- Bei diesem Rechner wäre es kein Problem, eine neue (ältere) Windows Version zu installieren, da ich ihn nur zum Testen des Szenarios aufgesetzt habe.
Doch was, bei neu gekauften? Die müsste man dann alle platt machen und mit der passenden Version neu bespielen...

- Das Problem ist nur der Join?
D.h. nach der Installation kann man alle Updates laufen lassen?


Ciao

dirk
erikro
erikro 18.12.2018 um 09:56:13 Uhr
Goto Top
Zitat von @diwaffm:

Der dort beschriebene/verwendete Befehl

djoin

ist auf meinem Linux-Server so nicht vorhanden...

Stimmt. Sorry. Versuche mal Folgendes:

sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi
sc.exe config mrxsmb20 start= disabled

Danach neu starten und den Rechner in die Domain aufnehmen.

hth

Erik
diwaffm
diwaffm 18.12.2018 um 10:19:01 Uhr
Goto Top
Zitat von @erikro:
Stimmt. Sorry. Versuche mal Folgendes:

sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi
> sc.exe config mrxsmb20 start= disabled

Danach neu starten und den Rechner in die Domain aufnehmen.

hth

Erik

DAS hatte ich vorgestern schon mal probiert - mit dem Ergebnis, dass danach NICHTS mehr ging.
Weder hat der Join funktioniert, noch konnte ich hinterher auf die Freigaben zugreifen - was ja momentan geht.

Was wären denn die Befehle, um das wieder rückgängig zu machen?
diwaffm
diwaffm 18.12.2018 um 10:28:30 Uhr
Goto Top
Gleiches Phänomen jetzt:
Identische Fehlermeldung beim Versuch des Join.
Und kein Zugriff mehr auf die Freigaben am Server...

Ciao

dirk
Franz-Josef-II
Franz-Josef-II 18.12.2018 um 10:31:03 Uhr
Goto Top
Zitat von @diwaffm:
- Das Problem ist nur der Join?
D.h. nach der Installation kann man alle Updates laufen lassen?


Zumindest war/ist das bei mir der Fall. Allerdings kann ich die Updates sogar vor dem Join laufen lassen face-wink Wenns derselbe Grund ist .....
diwaffm
diwaffm 18.12.2018 um 10:43:32 Uhr
Goto Top
Ich habe gerade mal geschaut - bei keiner der 1803 Maschinen, die ich hier habe, kann ich erkennen, ob da mal eine 1709 installiert war.
Die Update-Historie geht nur zurück bis zur Installation der 1803.
Join funktioniert bei keinem der Rechner...

Ein Versuch den Samba auf die Schnelle zum AD DC zu machen, scheiterte daran, dass LDAP / Kerberos nicht installiert und konfiguriert sind.
DAS müsste ich mir mal in Ruhe vornehmen...

Ciao

dirk
Pjordorf
Pjordorf 18.12.2018 aktualisiert um 11:43:50 Uhr
Goto Top
Hallo,

Zitat von @diwaffm:
Die Update-Historie geht nur zurück bis zur Installation der 1803.
Das ist auch ganz klar. Die 1803 oder die 1809 sind bei einen Upgrade doch so etwas wie eine Neu-Installation und dann gibt es keine Historie mehr...
Schau mal ob es irgendwelche Dateien (z.B. *.LOG, *.OLD usw.) gibt wo noch was drin stehen könnte.

Gruß,
Peter
Franz-Josef-II
Franz-Josef-II 18.12.2018 um 11:32:57 Uhr
Goto Top
Zitat von @Pjordorf:
Schau mal ob e irgendwelche Dateien (z.B. *.LOG, *.OLD usw.) gibt wo noch was drin stehen könnte.

Hauptverzeichnis windows.old sollte da sein
diwaffm
diwaffm 18.12.2018 um 11:57:10 Uhr
Goto Top
Ja - aber leer. Bis auf ein Verzeichnis "System32/DriverStore/FileRepository"
Alle Dateien mit heutigem Datum...

So zumindest bei dem Rechner, den ich noch hier stehen habe.
Ursprünglich installiert wurde Windows 10 dort vor ca. zwei Jahren. Die Verzeichnisse für die Druckersoftware deuten darauf hin.


Aber auch mit dem Rechner kann ich nicht der Domäne beitreiten...
Pjordorf
Pjordorf 18.12.2018 um 12:06:48 Uhr
Goto Top
Hallo,

Zitat von @diwaffm:
Ja - aber leer. Bis auf ein Verzeichnis "System32/DriverStore/FileRepository"
Und das Datum dieses Ordners sagt was?

Ursprünglich installiert wurde Windows 10 dort vor ca. zwei Jahren. Die Verzeichnisse für die Druckersoftware deuten darauf hin.
Also wird dort dann keine 1803 selbst eine 1703 verwendet worden sein (Versionsnummer entspricht JJMM).

Aber auch mit dem Rechner kann ich nicht der Domäne beitreiten...
Und was sagt den die Fehlermeldung oder die Meldung allgemein aus wenn der Rechner zu einer Domäne hinzugefügt werden soll?

Gruß,
Peter
Floooh
Floooh 18.12.2018 aktualisiert um 12:58:37 Uhr
Goto Top
Ich habe es seit 1803 auch nicht hinbekommen mit Samba3. Es gibt eigentlich nur 2 Workarounds aus meiner Sicht:
1. Umstellung auf Samba 4-AD
2. Windows mit einer alten ISO/CD (also z.B. 1507 oder auf 1709) installieren, der Domäne beitreten, dann erst auf 1803/1809 upgraden
Download ist z.B. hier: https://tb.rg-adguard.net/public.php
Franz-Josef-II
Franz-Josef-II 18.12.2018 um 12:58:17 Uhr
Goto Top
Zitat von @Floooh:
2. Windows mit einer alten ISO/CD (also z.B. 1507 oder auf 1709) installieren, der Domäne beitreten, dann erst auf 1803/1809 upgraden

Wie gesagt, es hat bei mir zumindest auch mit einem "zuerst Updates und dann der Beitritt" funktioniert face-wink
Floooh
Floooh 18.12.2018 um 13:00:23 Uhr
Goto Top
Wobei man dann den Client nicht mehr aus der Domäne nehmen kann/darf. In verschiedenen Konstellationen sicher auch sehr suboptimal. Zumindest sollten alle Admins in der Firma darüber Bescheid wissen.
Franz-Josef-II
Franz-Josef-II 18.12.2018 um 13:12:26 Uhr
Goto Top
Zitat von @Floooh:
nicht mehr aus der Domäne nehmen kann/darf. .....

Guter Einwand face-wink Ich habe die 1709er als Grundlage -> alle Updates, er sagte nachher 1803er -> Domänenbeitritt funktionierte -> Austritt ebenso nur den erneuten Beitritt habe ich nicht versucht (der Erstbeitritt hat ja funktioniert)
diwaffm
diwaffm 18.12.2018 um 14:14:53 Uhr
Goto Top
Der Ordner trägt das HEUTIGE Datum...
Die Fehlermeldung ist die, die ich im ersten Beitrag genannt habe:

Es konnte keine Verbindung mit einem Active Directory-Domänencontroller (AD DC) für die Domäne "meine.domain" hergestellt werden.
Stellen Sie sicher, dass der Domänenname richtig eingegeben wurde.
Wenn Sie den Namen richtig eingeben haben, klicken Sie auf "Details", um Informationen zur Problembehandlung zu erhalten.

Ciao

dirk
diwaffm
diwaffm 18.12.2018 um 14:17:27 Uhr
Goto Top
Zitat von @Floooh:

Ich habe es seit 1803 auch nicht hinbekommen mit Samba3. Es gibt eigentlich nur 2 Workarounds aus meiner Sicht:
1. Umstellung auf Samba 4-AD

Ist wahrscheinlich das sinnvollste.
So aus der kalten Hose hat das aber hier unter openSuse nicht geklappt...

2. Windows mit einer alten ISO/CD (also z.B. 1507 oder auf 1709) installieren, der Domäne beitreten, dann erst auf 1803/1809 upgraden
Download ist z.B. hier: https://tb.rg-adguard.net/public.php

Bedeutet dann aber nicht nur Neuinstallation von Windows, sondern kompletter Neuaufbau inklusive aller Anwendungen...

Und jeden neu gekauften Rechner erst mal platt machen, ist auch nicht wirklich eine Option...
Pjordorf
Pjordorf 18.12.2018 um 14:26:13 Uhr
Goto Top
Hallo,

Zitat von @diwaffm:
Und jeden neu gekauften Rechner erst mal platt machen, ist auch nicht wirklich eine Option...
Bedeutet das du jeden Schxxxx auf deinen Domänen Computern drauf lässt, weil es ja schon drauf war? Somit weißt du nie was in dein Netz alles rumkriecht und warum der eine es kann und der andere nicht.

Gruß,
Peter
diwaffm
diwaffm 18.12.2018 um 14:50:35 Uhr
Goto Top
Zitat von @diwaffm:

Zitat von @Floooh:

Ich habe es seit 1803 auch nicht hinbekommen mit Samba3. Es gibt eigentlich nur 2 Workarounds aus meiner Sicht:
1. Umstellung auf Samba 4-AD

Ist wahrscheinlich das sinnvollste.
So aus der kalten Hose hat das aber hier unter openSuse nicht geklappt...

Ich habe mir gerade mal wiki.samba.org/index.php/Setting_up_Samba_as_an_Active_Directory_Domain_Controller angeschaut.

Die empfehlen, DC und Fileserver zu trennen. Zumindest sollte man den Fileserver in einer VM auf dem DC laufen lassen...
Ein Umbau hier ist auf die Schnelle nicht möglich - und ob ich mit Windows ACL auf dem leben kann oder ob ich damit auf der Maschine Probleme habe, weiß ich auch noch nicht.
Ohne ausführlichen Test sind mir das zu viele Unbekannte...

Von daher muss ich eine Lösung finden, die Winows 10 Clients so mit dem Server zu verbinden - auch wenn das im Moment heißt, auf die Domäne zu verzichten und einfach nur auf die Freigaben zuzugreifen...
Floooh
Floooh 18.12.2018 um 15:30:00 Uhr
Goto Top
Wir haben auch DC und FileServer in einem. Macht zumindest hier keine Probleme.

Was genau ist das Problem einen neuen Rechner "platt zu machen"/Windows neu drüber zu installieren? Das dauert ca. eine Stunde (Windows 10 neu drüber laufen lassen) und ist in Summe vielleicht 5min Arbeit für dich. Oder bekommt ihr die PC's direkt mit vorinstallierter Software (office oder so) geliefert??
diwaffm
diwaffm 18.12.2018 um 18:56:52 Uhr
Goto Top
Zitat von @Floooh:
2. Windows mit einer alten ISO/CD (also z.B. 1507 oder auf 1709) installieren, der Domäne beitreten, dann erst auf 1803/1809 upgraden
Download ist z.B. hier: https://tb.rg-adguard.net/public.php

Ich habe eben meinen Versuchsrechner mit einem 1703er Windows 10 neu aufgesetzt.

Auch DAMIT bekomme ich beim Versuch der Domäne beizutreten die o.g. Fehlermeldung...
Und zwar unabhängig davon, ob die o.g. Änderungen in der Registry vorgenommen wurden oder nicht.

Eigenartig.
Franz-Josef-II
Franz-Josef-II 19.12.2018 aktualisiert um 11:12:17 Uhr
Goto Top
Zitat von @diwaffm:
Bedeutet dann aber nicht nur Neuinstallation von Windows, sondern kompletter Neuaufbau inklusive aller Anwendungen...



Nöö, bedeutet erst einmal auf einem Gerät testen, ob das wirklich eine Lösung ist. face-wink


Habe ist erst jetzt gelesen face-wink

Zitat von @diwaffm:
Ich habe eben meinen Versuchsrechner mit einem 1703er Windows 10 neu aufgesetzt.

Hmmm, wie gesagt, bei mir hat das funktioniert. Win 10 1703, so wie es von MS vorgesehen ist, ohne irgendwelche "Verbiegungen"?


Gemma einen Schritt zurück:

Zitat von @diwaffm:
Die Namensauflösung funktioniert auch.
Ich kann sowohl
servername
also auch
servername.meine.domain
anpingen.

Funktioniert auch der ping auf meine.domain?

Was ergibt ein:
nslookup -type=SRV _ldap._tcp.dc._msdcs.meine.domain

Welchen DNS hast Du?
Franz-Josef-II
Franz-Josef-II 21.12.2018 um 07:59:57 Uhr
Goto Top
Guten Morgääähhhhn

Aufgrund Deines Postings habe ich mich jetzt wieder mit dem Problem beschäftigt. Z.Zt. ist es (für mich) gelöst face-wink

Die 1803 funktioniert von Juni bis August nicht. Das Problem wurde zum Servermenschen verschoben, der es bis dato nicht lösen konnte. WürgAround: 1709er -> Updates. Jetzt aufgrund Deines Postings habe ich die 1809er genommen, alle Updates und es ging. Daraufhin die 1803er -> alle Updates -> geht face-wink

Allerdings die Domöne heißt domain.local, mit dem Namen gehts nicht, nur mit domain.

Vielleicht hilft es Dir auch.


Gruß
Franz
diwaffm
diwaffm 22.12.2018 um 10:46:42 Uhr
Goto Top
Zitat von @Franz-Josef-II:

Zitat von @diwaffm:
Ich habe eben meinen Versuchsrechner mit einem 1703er Windows 10 neu aufgesetzt.

Hmmm, wie gesagt, bei mir hat das funktioniert. Win 10 1703, so wie es von MS vorgesehen ist, ohne irgendwelche "Verbiegungen"?

Ja.
Ohne Updates oder sonstwas.
"Fresh out of the box"...

Zitat von @Franz-Josef-II:

Gemma einen Schritt zurück:

Zitat von @diwaffm:
Die Namensauflösung funktioniert auch.
Ich kann sowohl
servername
also auch
servername.meine.domain
anpingen.

Funktioniert auch der ping auf meine.domain?

Nope...
"Ping-Anforderung konnte Host "meine.domain" nicht finden. Überprüfen Sie den Namen, und versuchen Sie es erneut."

Gerade mal an einer Domaine mit Windows Server probiert: Geht.
Interessant. DAS habe ich noch nie probiert...

Was ergibt ein:
nslookup -type=SRV _ldap._tcp.dc._msdcs.meine.domain

"_ldap._tcp.dc._msdcs.meine.domain wurde von server.meine.domain nicht gefunden: Non-existent domain."

Allerding habe ich - wie eingangs schon beschrieben - auch kein LDAP laufen.
Und mein Samba läuft auch nur als "old style PDC"...

Welchen DNS hast Du?

Bind - den Standard NS unter opensuse...

ciao

dirk
diwaffm
diwaffm 22.12.2018 um 10:47:52 Uhr
Goto Top
Zitat von @Franz-Josef-II:

Allerdings die Domöne heißt domain.local, mit dem Namen gehts nicht, nur mit domain.

Probiere ich im neuen Jahr mal aus.

Danke erst mal - und friedliche Feiertage...

Dirk
Floooh
Floooh 04.01.2019 aktualisiert um 09:53:23 Uhr
Goto Top
Hast du auch auf SMB1 umgestellt?
Über CMD:
sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi
sc.exe config mrxsmb20 start= disabled
danach neustarten und nochmal versuchen.
diwaffm
diwaffm 24.02.2020 um 15:58:21 Uhr
Goto Top
Nach

sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi
sc.exe config mrxsmb20 start= disabled
danach neustarten und nochmal versuchen.

ist die Möglichkeit, einer Arbeitsgruppe oder Domaine beizutreten ausgegraut...

Ciao

dirk