Stage 1 of PHPTR Edits.
[Samba/gebeck_regimport.git] / docs / Samba3-HOWTO / TOSHARG-AdvancedNetworkAdmin.xml
blob0f5ca5d6c45ac14360430843bf24f834a704bf55
1 <?xml version="1.0" encoding="iso-8859-1"?>
2 <!DOCTYPE chapter PUBLIC "-//Samba-Team//DTD DocBook V4.2-Based Variant V1.0//EN" "http://www.samba.org/samba/DTD/samba-doc">
3 <chapter id="AdvancedNetworkManagement">
4 <chapterinfo>
5         &author.jht;
6     <pubdate>June 15 2005</pubdate>
7 </chapterinfo>
9 <title>Advanced Network Management</title>
11 <para>
12 This section documents peripheral issues that are of great importance to network
13 administrators who want to improve network resource access control, to automate the user
14 environment, and to make their lives a little easier.
15 </para>
17 <sect1>
18 <title>Features and Benefits</title>
20 <para>
21 Often the difference between a working network environment and a well-appreciated one can
22 best be measured by the <emphasis>little things</emphasis> that make everything work more
23 harmoniously. A key part of every network environment solution is the ability to remotely
24 manage MS Windows workstations, remotely access the Samba server, provide customized
25 logon scripts, as well as other housekeeping activities that help to sustain more reliable
26 network operations.
27 </para>
29 <para>
30 This chapter presents information on each of these areas. They are placed here, and not in
31 other chapters, for ease of reference.
32 </para>
34 </sect1>
36 <sect1>
37 <title>Remote Server Administration</title>
40 <para><quote>How do I get User Manager and Server Manager?</quote></para>
42 <para>
43 <indexterm><primary>User Manager</primary></indexterm>
44 <indexterm><primary>Server Manager</primary></indexterm>
45 <indexterm><primary>Event Viewer</primary></indexterm>
46 Since I do not need to buy an <application>NT4 server</application>, how do I get the User Manager for Domains
47 and the Server Manager?
48 </para>
50 <para>
51 <indexterm><primary>Nexus.exe</primary></indexterm>
52 Microsoft distributes a version of these tools called <filename>Nexus.exe</filename> for installation 
53 on <application>Windows 9x/Me</application> systems. The tools set includes:
54 </para>
56 <itemizedlist>
57         <listitem><para>Server Manager</para></listitem>
58         <listitem><para>User Manager for Domains</para></listitem>
59         <listitem><para>Event Viewer</para></listitem>
60 </itemizedlist>
62 <para>
63 Download the archived file at the Microsoft <ulink noescape="1"
64 url="ftp://ftp.microsoft.com/Softlib/MSLFILES/NEXUS.EXE">Nexus</ulink> link.
65 </para>
67 <para>
68 <indexterm><primary>SRVTOOLS.EXE</primary></indexterm>
69 The <application>Windows NT 4.0</application> version of the User Manager for 
70 Domains and Server Manager are available from Microsoft
71 <ulink url="ftp://ftp.microsoft.com/Softlib/MSLFILES/SRVTOOLS.EXE">via ftp</ulink>.
72 </para>
74 </sect1>
76 <sect1>
77 <title>Remote Desktop Management</title>
79 <para>
80 There are a number of possible remote desktop management solutions that range from free
81 through costly. Do not let that put you off. Sometimes the most costly solution is the
82 most cost effective. In any case, you will need to draw your own conclusions as to which
83 is the best tool in your network environment.
84 </para>
86         <sect2>
87         <title>Remote Management from NoMachine.Com</title>
89         <para>
90         <indexterm><primary>NoMachine.Com</primary></indexterm>
91         The following information was posted to the Samba mailing list at Apr 3 23:33:50 GMT 2003.
92         It is presented in slightly edited form (with author details omitted for privacy reasons).
93         The entire answer is reproduced below with some comments removed.
94         </para>
96                 <para><quote>
97                 I have a wonderful Linux/Samba server running as PDC for a network. Now I would like to add remote
98                 desktop capabilities so users outside could login to the system and get their desktop up from home or
99                 another country.
100                 </quote></para>
102                 <para><quote>
103                 Is there a way to accomplish this? Do I need a Windows Terminal server?  Do I need to configure it so
104                 it is a member of the domain or a BDC or PDC? Are there any hacks for MS Windows XP to enable remote login
105                 even if the computer is in a domain?
106                 </quote></para>
108                 <para>
109                 Answer provided: Check out the new offer of <quote>NX</quote> software from
110                 <ulink noescape="1" url="http://www.nomachine.com/">NoMachine</ulink>.
111                 </para>
113         <para>
114         It implements an easy-to-use interface to the Remote X protocol as
115         well as incorporating VNC/RFB and rdesktop/RDP into it, but at a speed
116         performance much better than anything you may have ever seen.
117         </para>
119         <para>
120         Remote X is not new at all, but what they did achieve successfully is
121         a new way of compression and caching technologies that makes the thing
122         fast enough to run even over slow modem/ISDN connections.
123         </para>
125         <para>
126         I test drove their (public) Red Hat machine in Italy, over a loaded
127         Internet connection, with enabled thumbnail previews in KDE konqueror,
128         which popped up immediately on <quote>mouse-over</quote>. From inside that (remote X)
129         session I started a rdesktop session on another, a Windows XP machine.
130         To test the performance, I played Pinball. I am proud to announce
131         that my score was 631,750 points at first try.
132         </para>
134         <para>
135         NX performs better on my local LAN than any of the other <quote>pure</quote>
136         connection methods I use from time to time: TightVNC, rdesktop or
137         Remote X. It is even faster than a direct crosslink connection between
138         two nodes.
139         </para>
141         <para>
142         I even got sound playing from the Remote X app to my local boxes, and
143         had a working <quote>copy'n'paste</quote> from an NX  window (running a KDE session
144         in Italy) to my Mozilla mailing agent. These guys are certainly doing
145         something right!
146         </para>
148         <para>
149         I recommend test driving NX to anybody with a only a passing interest in remote computing
150         the <ulink noescape="1" url="http://www.nomachine.com/testdrive.php">NX</ulink> utility.
151         </para>
153         <para>
154         Just download the free-of-charge client software (available for Red Hat,
155         SuSE, Debian and Windows) and be up and running within 5 minutes (they
156         need to send you your account data, though, because you are assigned
157         a real UNIX account on their testdrive.nomachine.com box).
158         </para>
160         <para>
161         They plan to get to the point were you can have NX application servers
162         running as a cluster of nodes, and users simply start an NX session locally
163         and can select applications to run transparently (apps may even run on
164         another NX node, but pretend to be on the same as used for initial login,
165         because it displays in the same window. You also can run it
166         full-screen, and after a short time you forget that it is a remote session
167         at all).
168         </para>
170         <para>
171         Now the best thing for last: All the core compression and caching
172         technologies are released under the GPL and available as source code
173         to anybody who wants to build on it! These technologies are working,
174         albeit started from the command line only (and very inconvenient to
175         use in order to get a fully running remote X session up and running).
176         </para>
178         <para>
179         To answer your questions:
180         </para>
182         <itemizedlist>
183                 <listitem><para>
184                 You do not need to install a terminal server; XP has RDP support built in.
185                 </para></listitem>
187                 <listitem><para>
188                 NX is much cheaper than Citrix &smbmdash; and comparable in performance, probably faster.
189                 </para></listitem>
191                 <listitem><para>
192                 You do not need to hack XP &smbmdash; it just works.
193                 </para></listitem>
195                 <listitem><para>
196                 You log into the XP box from remote transparently (and I think there is no
197                 need to change anything to get a connection, even if authentication is against a domain).
198                 </para></listitem>
200                 <listitem><para>
201                 The NX core technologies are all Open Source and released under the GPL &smbmdash;
202                 you can now use a (very inconvenient) command line at no cost,
203                 but you can buy a comfortable (proprietary) NX GUI front end for money.
204                 </para></listitem>
206                 <listitem><para>
207                 NoMachine is encouraging and offering help to OSS/Free Software implementations
208                 for such a front-end too, even if it means competition to them (they have written
209                 to this effect even to the LTSP, KDE, and GNOME developer mailing lists).
210                 </para></listitem>
211         </itemizedlist>
213         </sect2>
215 </sect1>
217 <sect1>
218 <title>Network Logon Script Magic</title>
220 <para>
221 There are several opportunities for creating a custom network startup configuration environment.
222 </para>
224 <itemizedlist>
225         <listitem><para>No Logon Script.</para></listitem>
226         <listitem><para>Simple universal Logon Script that applies to all users.</para></listitem>
227         <listitem><para>Use of a conditional Logon Script that applies per-user or per-group attributes.</para></listitem>
228         <listitem><para>Use of Samba's preexec and postexec functions on access to the NETLOGON share to create
229                 a custom logon script and then execute it.</para></listitem>
230         <listitem><para>User of a tool such as KixStart.</para></listitem>
231 </itemizedlist>
233 <para>
234 The Samba source code tree includes two logon script generation/execution tools.
235 See <filename>examples</filename> directory <filename>genlogon</filename> and
236 <filename>ntlogon</filename> subdirectories.
237 </para>
239 <para>
240 The following listings are from the genlogon directory.
241 </para>
244 <para>
245 <indexterm><primary>genlogon.pl</primary></indexterm>
246 This is the <filename>genlogon.pl</filename> file:
248 <programlisting>
249         #!/usr/bin/perl
250         #
251         # genlogon.pl
252         #
253         # Perl script to generate user logon scripts on the fly, when users
254         # connect from a Windows client. This script should be called from 
255         # smb.conf with the %U, %G and %L parameters. I.e:
256         #
257         #       root preexec = genlogon.pl %U %G %L
258         #
259         # The script generated will perform
260         # the following:
261         #
262         # 1. Log the user connection to /var/log/samba/netlogon.log
263         # 2. Set the PC's time to the Linux server time (which is maintained
264         #    daily to the National Institute of Standards Atomic clock on the
265         #    internet.
266         # 3. Connect the user's home drive to H: (H for Home).
267         # 4. Connect common drives that everyone uses.
268         # 5. Connect group-specific drives for certain user groups.
269         # 6. Connect user-specific drives for certain users.
270         # 7. Connect network printers.
272         # Log client connection
273         #($sec,$min,$hour,$mday,$mon,$year,$wday,$yday,$isdst) = localtime(time);
274         ($sec,$min,$hour,$mday,$mon,$year,$wday,$yday,$isdst) = localtime(time);
275         open LOG, ">>/var/log/samba/netlogon.log";
276         print LOG "$mon/$mday/$year $hour:$min:$sec";
277         print LOG " - User $ARGV[0] logged into $ARGV[1]\n";
278         close LOG;
280         # Start generating logon script
281         open LOGON, ">/shared/netlogon/$ARGV[0].bat";
282         print LOGON "\@ECHO OFF\r\n";
284         # Connect shares just use by Software Development group
285         if ($ARGV[1] eq "SOFTDEV" || $ARGV[0] eq "softdev")
286         {
287                 print LOGON "NET USE M: \\\\$ARGV[2]\\SOURCE\r\n";
288         }
290         # Connect shares just use by Technical Support staff
291         if ($ARGV[1] eq "SUPPORT" || $ARGV[0] eq "support")
292         {
293                 print LOGON "NET USE S: \\\\$ARGV[2]\\SUPPORT\r\n";
294         }
296         # Connect shares just used by Administration staff
297         If ($ARGV[1] eq "ADMIN" || $ARGV[0] eq "admin")
298         {
299                 print LOGON "NET USE L: \\\\$ARGV[2]\\ADMIN\r\n";
300                 print LOGON "NET USE K: \\\\$ARGV[2]\\MKTING\r\n";
301         }
303         # Now connect Printers. We handle just two or three users a little
304         # differently, because they are the exceptions that have desktop
305         # printers on LPT1: - all other user's go to the LaserJet on the
306         # server.
307         if ($ARGV[0] eq 'jim'
308             || $ARGV[0] eq 'yvonne')
309         {
310                 print LOGON "NET USE LPT2: \\\\$ARGV[2]\\LJET3\r\n";
311                 print LOGON "NET USE LPT3: \\\\$ARGV[2]\\FAXQ\r\n";
312         }
313         else
314         {
315                 print LOGON "NET USE LPT1: \\\\$ARGV[2]\\LJET3\r\n";
316                 print LOGON "NET USE LPT3: \\\\$ARGV[2]\\FAXQ\r\n";
317         }
319         # All done! Close the output file.
320         close LOGON;
321 </programlisting>
322 </para>
324 <para>
325 Those wishing to use a more elaborate or capable logon processing system should check out these sites:
326 </para>
328 <itemizedlist>
329         <listitem><para><ulink noescape="1" url="http://www.craigelachie.org/rhacer/ntlogon">http://www.craigelachie.org/rhacer/ntlogon</ulink></para></listitem>
330         <listitem><para><ulink noescape="1" url="http://www.kixtart.org">http://www.kixtart.org</ulink></para></listitem>
331 </itemizedlist>
333 <sect2>
334 <title>Adding Printers without User Intervention</title>
337 <para>
338 <indexterm><primary>rundll32</primary></indexterm>
339 Printers may be added automatically during logon script processing through the use of:
341 <screen>
342 &dosprompt;<userinput>rundll32 printui.dll,PrintUIEntry /?</userinput>
343 </screen>
345 See the documentation in the <ulink url="http://support.microsoft.com/default.asp?scid=kb;en-us;189105">Microsoft Knowledge Base article 189105</ulink>.
346 </para>
347 </sect2>
349 <sect2>
350         <title>Limiting Logon Connections</title>
352         <para>
353                 Sometimes it is necessary to limit the number of concurrent connections to a
354                 Samba shared resource. For example, a site may wish to permit only one network
355                 logon per user.
356         </para>
358         <para>
359                 The Samba <parameter>preexec script</parameter> parameter can be used to permit only one
360                 connection per user. Though this method is not foolproof and may have side effects,
361                 the following contributed method may inspire someone to provide a better solution.
362         </para>
364         <para>
365                 This is not a perfect solution because Windows clients can drop idle connections
366                 with an auto-reconnect capability that could result in the appearance that a share
367                 is no longer in use, while actually it is. Even so, it demonstrates the principle
368                 of use of the <parameter>preexec script</parameter> parameter.
369         </para>
371         <para>
372                 The following share configuration demonstrates use of the script shown in <link linkend="Tpees"/>.
373 <programlisting>
374 [myshare]
375         ...
376         preexec script = /sbin/PermitSingleLogon.sh
377         preexec close = Yes
378         ...
379 </programlisting>
380         </para>
382 <example id="Tpees">
383 <title>Script to Enforce Single Resource Logon</title>
384 <screen>
385 #!/bin/bash
387 IFS="-"
388 RESULT=$(smbstatus -S -u $1 2> /dev/null | awk 'NF > 6 {print $1}' | sort | uniq -d)
390 if [ "X${RESULT}" == X  ]; then
391   exit 0
392 else
393   exit 1
395 </screen>
396 </example>
398 </sect2>
400 </sect1>
402 </chapter>