Проблемы с LDAP

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 18 мар 2005, 17:48

простите сдвину вас назад, но меня тоже давно интересует этот вопрос,
все делаю вроде как правильно но получаю ошибку

Cannot connect LDAP Directory Service (81)?

не могу подсоединица ни к своему ни к центральному AD
это наверно из-за того, что у них файрволл, а у меня из локалки не выходят запросы на "прямые" адреса.

Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 18 мар 2005, 17:58

sdav

у меня появилось сильное подозрение (вот только сейчас), что мой ник дал некие основания сформировать некое ложное представление - нехорошая ситуация если на самом деле так :-)))

по теме - каким образом у тебя аутглюк 2к3 видит те объекты, которые не видит 2к2 - ведь атрибуты у них одинаковы, хочешь сказать анализируются по разному? но ведь это фигня получается - в 2к один способ, в 2к2 другой, в 2к3 третий - так штоли? :-)
тогда назови какую-нить софтину вообще не связанную с почтой и соответственно способ сформировать в ней запрос - я гляну какие результаты будут при таком раскладе. хорошо бы если бы ты знал как работает эта софтина - тогда бы выловили эти атрибуты если вообще в них дело ;-)

Remy

блин - ну ты бы хоть телнетом тогда для начала попробовал на 3268 или 389 порты зацепиться, иначе откуда мы узнаем в чём косяк? :-) должно подключиться и висеть пока какую-нить кнопку не нажмёшь - тоды отваливается сразу :-)

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 18 мар 2005, 18:16

так я это и хотел, только вот куда мне стучацца то??? )))

я даже пытался TCPVIEW отследить куда запрос идет ... )))

Новый участник
Сообщения: 12
Зарегистрирован: 16 мар 2005, 20:38
Откуда: г. Иваново

Сообщение sdav » 18 мар 2005, 18:22

Remy
Да как куда стучаться-то?? На сервер DC (имя или адрес у тебя есть, надеюсь?). Телнетом по портам 389 или 3268. Если соединения не будет, то копай в сторону firewall :)
глобальный каталог
Я только что кое-что нашел, минут через 10 напишу.

Новый участник
Сообщения: 12
Зарегистрирован: 16 мар 2005, 20:38
Откуда: г. Иваново

Сообщение sdav » 18 мар 2005, 18:34

глобальный каталог
Цитата
у меня появилось сильное подозрение (вот только сейчас), что мой ник дал некие основания сформировать некое ложное представление - нехорошая ситуация если на самом деле так :-)))
[/quote]

Да я в общем-то на ник настолько глубоко внимания не обращал :D
Цитата
по теме - каким образом у тебя аутглюк 2к3 видит те объекты, которые не видит 2к2 - ведь атрибуты у них одинаковы, хочешь сказать анализируются по разному? но ведь это фигня получается - в 2к один способ, в 2к2 другой, в 2к3 третий - так штоли? :-)
[/quote]

В LDAP атрибуты одинаковы, ведь поиск идет по одному и тому же объекту. Но! Ни w2k ни Xp офисы не видят списка. Делали так: подключали адресную книгу LDAP, настройки одни и те же делали. А Wk3 - видит. И мне это тоже непонятно.
Цитата
тогда назови какую-нить софтину вообще не связанную с почтой и соответственно способ сформировать в ней запрос - я гляну какие результаты будут при таком раскладе. хорошо бы если бы ты знал как работает эта софтина - тогда бы выловили эти атрибуты если вообще в них дело ;-)
[/quote]

Да тот же самый LDP (или LDAP) из комплекта W2K Support tools. Как раз для проверки LDAP создана. Но атрибуты она не все показывает при вызове, вот в чем дело.
Кстати, насчет атрибутов. Есть очень интересный атрибут у каталога Users в AD, чего я в других контейнерах NC не обнаружил. Это msExchADCGlobalNames. В нем 4 параметра, все достаточно длинные. 1 похож на хэш пароля в домене, 2 - идентификатор леса домена вроде, 3 - хэш этого леса, и 4, самый интересный - идентификатор сайта почты Exchange. Этот последний очень длинный, и скопировать его, чтобы подставить в другой контейнер, не удалось :( Не в этом ли дело?
Активный пользователь
Сообщения: 323
Зарегистрирован: 02 фев 2005, 19:30

Сообщение глобальный каталог » 18 мар 2005, 18:36

Remy

запросы значит он посылает, а куда посылает не знает, так штоли? :-))) в аутглюке имя сервера разве не указывал? не верю - тогда бы он не дал создать запись адресной книги!

sdav

>Есть очень интересный атрибут у каталога Users в AD, чего я в других
>контейнерах NC не обнаружил. Это msExchADCGlobalNames

дык это поди кей для глобального списка адресов - в нём ведь по дефолту все юзеры отображаются, если тока галочку hide from exchange address list не поставить.
сорри - у мя уже половина девятого вечера - пашол домой :-)

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 18 мар 2005, 18:47

глобальный каталог

фак, все вы быстрые на умные фразы )))

вопрос примерно поставлю так:
если у меня: DC=xxx,DC=ru

стучацца на xxx.ru ?
если да то у меня работатьне будет!

Новый участник
Сообщения: 12
Зарегистрирован: 16 мар 2005, 20:38
Откуда: г. Иваново

Сообщение sdav » 18 мар 2005, 18:52

Remy
Стучаться надо именно туда. Ибо DN у тебя как раз из dc=xxx и dc=ru (если нет других доменов и трастов) и состоит. ;) Но есть еще фишка, можно ведь днс например попоганить хитро, кучу алиасов объявить, и фиг попадешь, куда надо. Я одного такого админа знаю, у него вся защита на подмене днс на фикцию основана :) Мол, юзера точный ip не знают, а если знают - то поленяться набирать или забудут. :)
А кроме шуток, обрисуй немного структуру своей сетки и как именно ты подключаешься, может что сообразим вместе.

Новый участник
Сообщения: 12
Зарегистрирован: 16 мар 2005, 20:38
Откуда: г. Иваново

Сообщение sdav » 18 мар 2005, 18:55

глобальный каталог
Цитата
дык это поди кей для глобального списка адресов - в нём ведь по дефолту все юзеры отображаются, если тока галочку hide from exchange address list не поставить.
сорри - у мя уже половина девятого вечера - пашол домой :-)
[/quote]

Вполне возможно, что это он и есть, но в конфигураторе я его не обнаружил, равно как и в схеме. Только на этом контейнере, хотя может где-то еще в NC он есть, просто копать очень глубоко не стал. Скопировать бы его, да посмо треть целиком.
Продолжим в понедельник, надеюсь. Спасибо за участие!
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 18 мар 2005, 19:26


Пред.След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1