<div dir="ltr"><div><div>Now all is ok :)<br><br># ipa trust-add --type=ad <a href="http://mydomain.com">mydomain.com</a> --admin Administrator --password<br>Active Directory domain administrator's password:<br>-------------------------------------------------------<br>Added Active Directory trust for realm "<a href="http://mydomain.com">mydomain.com</a>"<br>-------------------------------------------------------<br>  Realm name: <a href="http://mydomain.com">mydomain.com</a><br>  Domain NetBIOS name: MYDOMAIN<br>  Domain Security Identifier: S-x-x-xx-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxx<br>  SID blacklist incoming: S-x-x-xx, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-xx, S-x-x-xx, S-x-x-xx, S-x-x-xx, S-x-x-xx,<br>                          S-x-x-xx, S-x-x-xx, S-x-x-xx, S-x-x, S-x-x, S-x-x, S-x-x, S-x-x-xx, S-x-x-xx<br>  SID blacklist outgoing: S-x-x-xx, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-x, S-x-x-xx, S-x-x-xx, S-x-x-xx, S-x-x-xx, S-x-x-xx,<br>                          S-x-x-xx, S-x-x-xx, S-x-x-xx, S-x-x, S-x-x, S-x-x, S-x-x, S-x-x-xx, S-x-x-xx<br>  Trust direction: Two-way trust<br>  Trust type: Active Directory domain<br>  Trust status: Established and verified<br><br></div>Thanks for your support.<br></div>Morgan<br></div><div class="gmail_extra"><br><div class="gmail_quote">2015-09-09 18:53 GMT+02:00 Alexander Bokovoy <span dir="ltr"><<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>></span>:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">On Wed, 09 Sep 2015, Morgan Marodin wrote:<br>
</span><span class=""><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Hi Alexander<br>
<br>
IPv6 stack is disabled on my RHEL like distro, v 7 x64, but is enable on my<br>
WIndows 2012.<br>
I have read in a freeipa article to disable IPv6.<br>
</blockquote></span>
Sorry, and why you did decide to disable IPv6 stack? FreeIPA article<br>
explicitly talks about not disabling IPv6.<br>
<br>
Samba and FreeIPA LDAP code require working IPv6 stack on the machine.<br>
You can have a system without IPv6 addresses but do not disable the<br>
infrastructure. All contemporary networking applications are written<br>
with the idea that you can use IPv6-only functions and work on both IPv4<br>
and IPv6 at the same time. See ipv6(7) manual page:<br>
<br>
----<br>
IPv4 connections can be handled with the v6 API by using the<br>
v4-mapped-on-v6 address type; thus a program needs to support only this<br>
API type to support both protocols. This is handled transparently by the<br>
address handling functions in the C library.<br>
<br>
IPv4 and IPv6 share the local port space.  When you get an IPv4<br>
connection or packet to a IPv6 socket, its source address will be mapped<br>
to v6 and it will be mapped to v6.<br>
----<div class="HOEnZb"><div class="h5"><br>
<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
I've 2 Domain Controller with Windows Server 2012 and (at this time) one<br>
new freeipa server, just installed, in the same network.<br>
AD REALM is <a href="http://MYDOMAIN.COM" rel="noreferrer" target="_blank">MYDOMAIN.COM</a> and IPA REALM is <a href="http://IPA.MYDOMAIN.COM" rel="noreferrer" target="_blank">IPA.MYDOMAIN.COM</a>.<br>
I've installed bind in IPA that contains only <a href="http://ipa.mydomain.com" rel="noreferrer" target="_blank">ipa.mydomain.com</a> zone.<br>
In AD servers is configured <a href="http://mydomain.com" rel="noreferrer" target="_blank">mydomain.com</a> zone, with <a href="http://ipa.mydomain.com" rel="noreferrer" target="_blank">ipa.mydomain.com</a><br>
delegation to linux server (192.168.0.65).<br>
</blockquote>
<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Do you have other question of my setup?<br>
Let me know, thanks.<br>
Morgan<br>
<br>
<br>
2015-09-09 16:01 GMT+02:00 Alexander Bokovoy <<a href="mailto:abokovoy@redhat.com" target="_blank">abokovoy@redhat.com</a>>:<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
On Wed, 09 Sep 2015, Morgan Marodin wrote:<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
Hi Alexander.<br>
<br>
Ok, after enabling debugging I have these logs:<br>
-------------------------------------------------------------------<br>
==> /var/log/httpd/error_log <==<br>
INFO: Current debug levels:<br>
 all: 100<br>
 tdb: 100<br>
 printdrivers: 100<br>
 lanman: 100<br>
 smb: 100<br>
 rpc_parse: 100<br>
 rpc_srv: 100<br>
 rpc_cli: 100<br>
 passdb: 100<br>
 sam: 100<br>
 auth: 100<br>
 winbind: 100<br>
 vfs: 100<br>
 idmap: 100<br>
 quota: 100<br>
 acls: 100<br>
 locking: 100<br>
 msdfs: 100<br>
 dmapi: 100<br>
 registry: 100<br>
 scavenger: 100<br>
 dns: 100<br>
 ldb: 100<br>
pm_process() returned Yes<br>
GENSEC backend 'gssapi_spnego' registered<br>
GENSEC backend 'gssapi_krb5' registered<br>
GENSEC backend 'gssapi_krb5_sasl' registered<br>
GENSEC backend 'sasl-DIGEST-MD5' registered<br>
GENSEC backend 'spnego' registered<br>
GENSEC backend 'schannel' registered<br>
GENSEC backend 'sasl-EXTERNAL' registered<br>
GENSEC backend 'ntlmssp' registered<br>
Using binding ncacn_np:<a href="http://srv01.ipa.mydomain.com" rel="noreferrer" target="_blank">srv01.ipa.mydomain.com</a>[,]<br>
s4_tevent: Added timed event "dcerpc_connect_timeout_handler":<br>
0x7f8a3c224990<br>
s4_tevent: Added timed event "composite_trigger": 0x7f8a3c042170<br>
s4_tevent: Added timed event "composite_trigger": 0x7f8a3c25b4a0<br>
s4_tevent: Running timer event 0x7f8a3c042170 "composite_trigger"<br>
s4_tevent: Destroying timer event 0x7f8a3c25b4a0 "composite_trigger"<br>
Mapped to DCERPC endpoint \pipe\lsarpc<br>
added interface eth0 ip=192.168.0.65 bcast=192.168.0.255<br>
netmask=255.255.255.0<br>
added interface eth0 ip=192.168.0.65 bcast=192.168.0.255<br>
netmask=255.255.255.0<br>
<br>
</blockquote>
Do you have IPv6 stack enabled?<br>
<br>
[2015/09/09 08:45:<a href="tel:05.032211" value="+3905032211" target="_blank">05.032211</a>, 50, pid=11196, effective(0, 0), real(0, 0)]<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
../lib/util/tevent_debug.c:63(samba_tevent_debug)<br>
 s3_tevent: Schedule immediate event "tevent_req_trigger": 0x7f7118a92cf0<br>
[2015/09/09 08:45:<a href="tel:05.032282" value="+3905032282" target="_blank">05.032282</a>, 50, pid=11196, effective(0, 0), real(0, 0)]<br>
../lib/util/tevent_debug.c:63(samba_tevent_debug)<br>
 s3_tevent: Run immediate event "tevent_req_trigger": 0x7f7118a92cf0<br>
[2015/09/09 08:45:<a href="tel:05.032353" value="+3905032353" target="_blank">05.032353</a>,  4, pid=11196, effective(217400000,<br>
217400000), real(217400000, 0)] ../source3/smbd/sec_ctx.c:424(pop_sec_ctx)<br>
 pop_sec_ctx (217400000, 217400000) - sec_ctx_stack_ndx = 0<br>
[2015/09/09 08:45:<a href="tel:05.032421" value="+3905032421" target="_blank">05.032421</a>,  2, pid=11196, effective(217400000,<br>
217400000), real(217400000, 0), class=rpc_srv]<br>
../source3/rpc_server/rpc_ncacn_np.c:630(make_external_rpc_pipe_p)<br>
 tstream_npa_connect_recv  to /run/samba/ncalrpc/np for pipe lsarpc and<br>
user IPA\admin failed: No such file or directory<br>
<br>
</blockquote>
I'm particularly worrying about his one -- /run/samba/ncalrpc/np pipe<br>
has to be there.<br>
<br>
Can you explain what is your setup in detail?<br>
<br>
--<br>
/ Alexander Bokovoy<br>
<br>
</blockquote>
<br>
<br>
<br>
-- <br>
Morgan Marodin<br>
email: <a href="mailto:morgan@marodin.it" target="_blank">morgan@marodin.it</a><br>
mobile: <a href="tel:%2B39.3477829069" value="+393477829069" target="_blank">+39.3477829069</a><br>
</blockquote>
<br></div></div><span class="HOEnZb"><font color="#888888">
-- <br>
/ Alexander Bokovoy<br>
</font></span></blockquote></div><br><br clear="all"><br>-- <br><div class="gmail_signature">Morgan Marodin<br>email: <a href="mailto:morgan@marodin.it" target="_blank">morgan@marodin.it</a><br>mobile: +39.3477829069<br></div>
</div>