QNAP 409 TS - KeinZugriff nach Benutzerlogin in der Domaine

  • Hallo,


    ich habe vor Kurzem ein merkwürdiges Problem festgestellt. Ich bin mir ziemlich sicher, dass es ein Einstellungsfehler meinerseits ist, allerdings dreh ich mich im Kreis und frage Euch deshalb mal um Hilfe.


    Ich habe ein QNAP 409 Turbo Station und einen separaten Win 2003 Server als Domainencontroller aufgestellt. Mittels der im NAS integrierten ActiveDirectory-Funktionen habe ich mir die angelegten Benutzer synchronisiert und bereits eine Verzeichnissstruktur angelegt. Jeder der User soll eine private Freigabe erhalten (Verzeichnisname = Windows LoginName) ausserdem soll jeder User Zugriff auf einen gemeinsam genutzten Workspace haben und es soll zusätzliche (noch festzulegende) Verzeichnisse geben die spontan angelegt und zugewiesen werden.



    Folgendes wurde bereits getan:


    Verzeichnisse wurden angelegt.
    Active Directory wurde verbunden und die dort angelegten Benutzer werden synchronisiert.


    Für ein Testverzeichniss wurden 2 Benutzer aus der Liste zugewiesen die vollen Zugriff auf das Verzeichniss erhalten sollen.




    Folgendes Ergebniss erhalte ich:


    Sobald ich die Bentzer zugewiesen hatte, habe ich über meinen Zweitrechner (Windows Vista Ultimate 64) den Domainenlogin gemacht (natürlich mit einem der beiden zugewiesenen Bentuzer (s.o.)) und im Windows Explodierer in der Netzwerkumgebung versucht das Verzeichnis zu öffnen. Vista öffnete mir das standardmäßige Loginfenster um einen Benutzernamen und das entsprechende Passwort anzugeben. Leider blieben alle Verbindungsversuche vergebens, egal mit welchen Zugangsdaten. Füge ich den Zugriffsberechtigungen des Verzeichnisses jetzt allerdings die "Builtin-Gruppe Domänen-Benutzer" hinzu, erhalte ich Zugriff auf dieses Verzeichniss, leider mit allen in dieser Gruppe enthaltenen Usern, auch wenn ich die nicht explizit zugewiesen habe.


    Wie also bekomme ich es hin, um den von mir gewünschten Effekt zu erzielen, dass nur (in der Webverwaltung des NAS zugewiesene) Benutzer Zugriff erhalten, denen dieser auch gestattet ist???

  • Zitat von "DaMoove"

    Sobald ich die Bentzer zugewiesen hatte, habe ich über meinen Zweitrechner (Windows Vista Ultimate 64) den Domainenlogin gemacht (natürlich mit einem der beiden zugewiesenen Bentuzer (s.o.)) und im Windows Explodierer in der Netzwerkumgebung versucht das Verzeichnis zu öffnen. Vista öffnete mir das standardmäßige Loginfenster um einen Benutzernamen und das entsprechende Passwort anzugeben.


    Da zeigt schon, dass die Freigabe des Verzeichnisses nicht richtig funktioniert hat. Ein im AD angemeldeter User kann auf dem NAS auf für ihn freigegebene Verzeichnisse zugreifen, ohne sich nochmal anmelden zu müssen.


    In /etc/config findest du die Datei smb.conf


    Bei mir steht da z.B.:


    Natürlich können da statt Gruppen (mit "@") auch User aufgeführt werden. Überprüf mal die Datei und ändere sie ggf. manuell.


    Gruß
    hgdo

  • Code
    [gross]
    comment = Volker Gross
    path = /share/MD0_DATA/gross
    browsable = yes
    public = yes
    invalid users = guest
    read list =
    write list = MY_AD_DOMAIN+gross,MY_AD_DOMAIN+koehler
    valid users = root,MY_AD_DOMAIN+gross,MY_AD_DOMAIN+koehler
    inherit permissions = yes


    So schauts bei uns aus, führt allerdings keinerlei Änderung herbei. Ich hoffe Du hast noch eine andere Idee.
    Wir haben eben die Firmware von
    Aktuelle Firmwareversion: 2.1.2 Build 1112T
    auf
    Aktuelle Firmwareversion: 2.1.4 Build 0318T
    getauscht, seitdem bekomme ich beim Zugriff auf das Verzeichniss gross (s.o.) noch nicht mal mehr ein Logon-Fenster sondern jetzt eine Fehlermeldung die mich darauf hinweist, dass der entsprechende Pfad nicht mehr verfügbar ist und wenn es ein Wechselmedium ist, dann solle ich das doch bitte wieder einlegen... ???

  • Leider keine weiteren Ideen.
    Bei mir steht in smb.conf die Zeile "oplocks = yes", die bei dir fehlt. Ich sehe da aber keinen Zusammenhang zu deinem Problem.


    Mir mir ist übrigens das TS-509 pro im AD, nicht das TS-409 (das ist kein Pro).