Известно, когда samba исполняет роль PDC, есть возможность выполнить процедуру «присоединение к домену (join domain)» на клиентской машине. При этом в своей базе аккаунтов самба создает «машинный» аккаунт вида comp$. Это наряду с «человеческим» аккаунтом доменного пользователя(обычный логин и пароль). Тем не менее, если с машины, которая не присоединена к домену (т.е. нет «машинного» аккаунта для этой машины) обратиться к самбе и залогиниться доменным юзером на самбу, то самба спокойно отдаст все ресурсы. Более того, самба без вопросов пустит «локального» пользователя, если у такового совпадают логин и пароль с каким-либо доменным пользователем.
Хотелось бы выяснить:
- зачем машинные аккаунты нужны, как таковые?
- можно ли заставить самбу при логоне доменного пользователя проверять валидность машинного аккаунта клиентского хоста?
Имеется в виду усиление безопасности: разрешить работать с самбой только зарегистрированным пользователям с зарегистрированных же хостов.