LDAP用户访问群晖共享被拒?从Samba架构查起

场景

用LDAP统一管理账号的企业不少:一套目录服务,NAS和内部系统共用。但配置完经常遇到一个怪现象:LDAP用户的权限都配好了,SMB访问共享文件夹照样被拒;换本地用户一试,通行无阻。先别反复折腾权限页面,问题多半不在那儿。

先分清你用的是哪种LDAP

排查路径完全取决于LDAP的来源:是群晖自己的Synology LDAP Server套件,还是OpenLDAP之类的第三方LDAP。先确认这一点,再往下走,两条路的解法不一样。

自家LDAP Server的排查

第一查Bind DN。到 LDAP Server 套件 > 管理群组,确认填在NAS端「Bind DN」或LDAP管理员账户的那个用户,属于 Directory Clients 群组。这个群组决定谁能读取目录数据,账号不在组里,NAS就查不到LDAP用户,权限配置再对也是空转。

第二查Consumer服务器。如果NAS加入的是LDAP Server的Consumer(从服务器),到 LDAP Server > 设置 > 作为Synology LDAP Server的Consumer服务器,看用户名字段——填的必须是仅属于 Directory Consumers 群组的LDAP用户,组填错同样读不到用户。

第三复核权限本身:控制面板 > 域/LDAP 里连接状态正常,共享文件夹 > 编辑 > 权限 里LDAP用户和群组确实勾了读写,排除手滑。

第三方LDAP:关键看Samba架构

SMB认证依赖目录里的Samba属性(存密码哈希的那套schema)。第三方LDAP服务器如果不带Samba架构,SMB认证天然走不通,这跟权限配置没有关系,改多少遍权限都没用。

先联系LDAP服务商确认是否支持Samba架构:支持,就核对NAS端LDAP用户权限的设置细节;不支持,正路是换一个支持Samba架构的LDAP服务器。

兜底方案(不建议轻易用)

实在换不了服务器,官方留过一个降级通路,分三步:把SMB协议的上下限都设成SMB1(控制面板 > 文件服务 > SMB > 高级设置);重新加入LDAP服务器,勾选「启用CIFS明文密码验证」(DSM 7.0在 控制面板 > 域/LDAP > 设置 > 高级);客户端电脑也要改设置允许明文密码。

丑话说在前面:SMB1加明文密码,等于把认证晾在明面上,风险摆在那里。这套方案只适合完全理解并接受风险、内网封闭环境下的短期过渡,尽快迁到支持Samba架构的目录服务才是治本。

写在最后

LDAP用户被拒,先查群组归属、再查Samba架构,方向对了就不用绕路。企业目录服务和NAS的对接集成,贵州诚鑫致达科技做过多个案例,LDAP、AD哪种路线适合你,可以一起捋一捋,要聊搜「诚鑫致达」。