热点
边缘AI跨界融合:站长必知的技术赋能新趋势,reasoning_content:我们要求以边缘AI开发工程师的口吻写一个标题,关于[跨界融合新趋势:站长必知的技术赋能资讯]标题要简短精炼,30字以内需要体现跨界融合、技术赋能、站长必知口吻是边缘AI开发工程师,可以带点技术感、前沿感比如:边缘AI跨界融合:站长必知的技术赋能新趋势 但字数可能超?数一下:边缘AI跨界融合:站长必知的技术赋能新趋势 一共18个字?边缘AI跨界融合:站长必知的技术赋能新趋势 实际汉字:边、缘、A、I、跨、界、融、合、:、站、长、必、知、的、技、术、赋、能、新、趋、势 共20个字符(包括英文AI算两个字母?通常按汉字算,AI是两个英文字母,但标题中常见严格按汉字:边缘AI跨界融合:站长必知的技术赋能新趋势 其中A和I是英文字母,算两个但题目说字数,通常中英文混合,一个英文字母算半个字?保险起见用全中文可以改为:边缘AI跨界融合站长必知技术赋能新趋势 去掉冒号,但可能不够清晰或者:边缘AI技术赋能:站长必知的跨界融合新趋势 共16字?计算:边缘AI技术赋能:站长必知的跨界融合新趋势 汉字:边、缘、A、I、技、术、赋、能、:、站、长、必、知、的、跨、界、融、合、新、趋、势 21个字符也可以精简为边缘AI赋能站长:跨界融合新趋势 13字更简洁但需要体现技术赋能资讯,标题里可以不加资讯二字,因为题目是关于[跨界融合新趋势:站长必知的技术赋能资讯]的标题,所以标题可以自拟我直接输出
科技站长:容器化转型系统优化与高效编排实战,reasoning_content:我们要求以科技站长的口吻,写一个与“技术、科技”相关,关于[容器化转型:系统优化与高效编排实战手册]的标题直接输出标题,不要加说明,字数30字以内需要简短精炼,体现科技站长的专业口吻,内容围绕容器化转型、系统优化、高效编排实战手册nn可能的容器化转型实战:系统优化与高效编排手册或者更精炼:容器化转型:系统优化与编排实战指南注意字数可以加入“站长”口吻,比如“科技站长力荐:容器化转型系统优化与编排实战”但要求30字内试写几个:nn1. 容器化转型:系统优化与高效编排实战手册(15字)n2. 科技站长谈容器化转型:系统优化与编排实战(17字)n3. 容器化转型实战:系统优化与高效编排指南(16字)n4. 系统优化与高效编排:容器化转型实战手册(16字)n5. 科技站长推荐:容器化转型系统优化编排实战(18字)nn第一个最简洁,但缺少口吻第三个比较平衡注意原需求是“以'科技站长'的口吻”,所以最好出现“科技站长”字样,但也不是必须,只要口吻像站长就行但为了明确,建议加入考虑30字,可以这样:“科技站长:容器化转型系统优化与高效编排实战”(17字)或者“【科技站长】容器化转型:系统优化与编排实战手册”(19字)最终选择:科技站长力荐:容器化转型系统优化与编排实战(18字)但“力荐”可能多余或者“科技站长实战:容器化转型系统优化与高效编排”(18字)再简化:“容器化转型:科技站长系统优化与编排实战”(17字)注意语序nn我认为最合适的是:“科技站长:容器化转型系统优化与高效编排实战”(17字)直接输出
17 9 月 2026, 周四

Linux客户端Active Directory身份验证在故障转移时停止工作

Linux客户端尝试通过定位DNS名称(corp.example.com)进行AD身份验证时遇到问题.我有2个域控制器服务器DC1(10.0.0.3/24),DC2(10.1.0.3/24)这两个域控制器用于corp.example.com.在开始之前,每个Linux客户端都有明确定义的2个AD服务器IP地址中的1个.我经历了用域名(corp.example.com)替换IP地址,如下面的配置中所示.经过测试,效果很好.但是,通过关闭其中一个Dome Controller服务器来测试故障转移会导致某些Linux客户端无法进行身份验证和超时.当我认为这是一个网络问题时,请查看我最初发布的
DC/DNS failover with global/common DNS roundrobin.

在Linux客户端上:

/etc/openldap/ldap.conf中

uri     ldap://DC1 ldap://DC2
    base    dc=corp,dc=example,dc=com

的/etc/krb5.conf

[libdefaults]
        default_realm = corp.example.com
        clockskew = 300
        dns_lookup_kdc
#       default_realm = EXAMPLE.COM

[realms]
corp.example.com= {
        kdc = corp.example.com
        default_domain = corp.example.com
        kpasswd_server = corp.example.com
        admin_server = corp.example.com
}
#       EXAMPLE.COM = {
#                kdc = kerberos.example.com
#               admin_server = kerberos.example.com
#       }

[logging]
        kdc = FILE:/var/log/krb5/krb5kdc.log
        admin_server = FILE:/var/log/krb5/kadmind.log
        default = SYSLOG:NOTICE:DAEMON
[domain_realm]
        .corp.example.com = corp.example.com
        .corp = corp.example.com
[appdefaults]
pam = {
        ticket_lifetime = 1d
        renew_lifetime = 1d
        forwardable = true
        proxiable = false
        minimum_uid = 1
        external = sshd
        use_shmem = sshd
        clockskew = 300
        retain_after_close = false
}

/etc/resolve.conf

search corp.example.com
nameserver 10.0.0.3
nameserver 10.1.0.3

这就是我在syslog-ng中看到的

Nov 30 09:04:56 linux_client nscd: nss_ldap: failed to bind to LDAP server ldap://ad3: Can't contact LDAP server
Nov 30 09:04:59 linux_client sshd[15585]: nss_ldap: failed to bind to LDAP server ldap://ad3: Can't contact LDAP server
Nov 30 08:50:19 linux_client sshd[15242]: Accepted keyboard-interactive/pam for jim from 10.0.0.231 port 61288 ssh2
Nov 30 08:52:02 linux_client sshd[15284]: nss_ldap: could not search LDAP server - Server is unavailable
Nov 30 08:53:09 linux_client sshd[15284]: pam_unix2(sshd:auth): conversation failed
Nov 30 08:53:16 linux_client sshd[15284]: error: ssh_msg_send: write
Nov 30 08:53:26 linux_client sshd[15284]: pam_krb5[15284]: authentication fails for 'jim' (jim@corp.example.com): Authentication failure (Cannot read password)
Nov 30 08:53:26 linux_client sshd[15284]: error: ssh_msg_send: write
Nov 30 08:56:02 linux_client sshd[15289]: nss_ldap: could not search LDAP server - Server is unavailable
Nov 30 08:56:27 linux_client sshd[15289]: pam_krb5[15289]: authentication succeeds for 'jim' (jim@corp.example.com)
Nov 30 08:57:12 linux_client sshd[15289]: nss_ldap: could not search LDAP server - Server is unavailable
Nov 30 08:57:18 linux_client sshd[15289]: _rebind_proc
Nov 30 08:57:31 linux_client sshd[15289]: _rebind_proc
Nov 30 08:57:34 linux_client sshd[15289]: _rebind_proc
Nov 30 08:57:34 linux_client sshd[15289]: pam_ldap: ldap_result Timed out
Nov 30 08:57:34 linux_client sshd[15289]: error: ssh_msg_send: write

我看起来好像没有尝试其他DC?

解决方法

/etc/openldap/ldap.conf不是使用DNS来故障转移域控制器,而是允许您使用空格分隔的ldap服务器列表.您仍然可以使用主机名而不是实际的IP地址.

例如:URI ldap://dc01.corp.example.com ldap://dc02.corp.example.com

有关更多信息,请参阅:http://linux.die.net/man/5/ldap.conf

我还注意到上面的2个IP地址位于不同的子网中.确保您的客户对两者都有通信.你已经调查了网络问题所以你可能没事,但我想提一下以防万一.

dawei

【声明】:佛山站长网内容转载自互联网,其相关言论仅代表作者个人观点绝非权威,不代表本站立场。如您发现内容存在版权问题,请提交相关链接至邮箱:bqsm@foxmail.com,我们将及时予以处理。

您错过了