squid (авторизация)
Модератор: Bizdelnick
-
lam.r
- Сообщения: 3
squid
Слышал что можно создавать пользователей в squid, а потом пускать через него в Internet.
Настроил только доступ через ip.
Вопрос: что нужно сделать, чтобы на локальных компах при выходе в интернет и запуске браузера проходила basic авторизация по имени созданного пользователя.
Сам не додумаюсь... B) :o
Настроил только доступ через ip.
Вопрос: что нужно сделать, чтобы на локальных компах при выходе в интернет и запуске браузера проходила basic авторизация по имени созданного пользователя.
Сам не додумаюсь... B) :o
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: squid
lam.r
прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.
а на локальных компах в свойствах браузера в качестве прокси-сервера надо указать ip машины со squid-ом.
а чтобы пользователи не могли напрямую ходить через 80-й порт, его надо перекрыть.
прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.
а на локальных компах в свойствах браузера в качестве прокси-сервера надо указать ip машины со squid-ом.
а чтобы пользователи не могли напрямую ходить через 80-й порт, его надо перекрыть.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
lam.r
- Сообщения: 3
Re: squid
Все это проводил на локальном компьютере дома, юзерей создавал через Webmail, через него-же и настраивал squid.
Аутентификация прокси
/etc/webmin/squid/users.
При команде squid -z выдается:
2006/10/08 23:50:27| squid.conf line 1803: acl users ident admin
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1804: acl users ident lam*er
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1805: acl users ident lam*er_2
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1935: http_access allow users
2006/10/08 23:50:27| aclParseAccessLine: ACL name 'users' not found.
2006/10/08 23:50:27| squid.conf line 1935: http_access allow users
2006/10/08 23:50:27| aclParseAccessLine: Access line contains no ACL's, skipping
2006/10/08 23:50:27| Squid is already running! Process ID 874
И никакой webadmin'овой аутентификации...
Что не так?
Мой squid.conf
Аутентификация прокси
/etc/webmin/squid/users.
При команде squid -z выдается:
2006/10/08 23:50:27| squid.conf line 1803: acl users ident admin
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1804: acl users ident lam*er
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1805: acl users ident lam*er_2
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1935: http_access allow users
2006/10/08 23:50:27| aclParseAccessLine: ACL name 'users' not found.
2006/10/08 23:50:27| squid.conf line 1935: http_access allow users
2006/10/08 23:50:27| aclParseAccessLine: Access line contains no ACL's, skipping
2006/10/08 23:50:27| Squid is already running! Process ID 874
И никакой webadmin'овой аутентификации...
Что не так?
Мой squid.conf
-
malor
- Сообщения: 335
Re: squid
1.>sash-kan:
>прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.
Где именно? Я нашел только такие слова, более менее близкие к данной теме:
# acl aclname proxy_auth username ...
# acl aclname proxy_auth_regex [-i] pattern ...
# # list of valid usernames
# # use REQUIRED to accept any valid username.
# #
# # NOTE: when a Proxy-Authentication header is sent but it is not
# # needed during ACL checking the username is NOT logged
# # in access.log.
# #
# # NOTE: proxy_auth requires a EXTERNAL authentication program
# # to check username/password combinations (see
# # auth_param directive).
# #
# # WARNING: proxy_auth can't be used in a transparent proxy. It
# # collides with any authentication done by origin servers. It may
# # seem like it works at first, but it doesn't.
2.Строка "http_access deny !Safe_ports" упоминает Safe_ports, но таких имен много:
>прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.
Где именно? Я нашел только такие слова, более менее близкие к данной теме:
# acl aclname proxy_auth username ...
# acl aclname proxy_auth_regex [-i] pattern ...
# # list of valid usernames
# # use REQUIRED to accept any valid username.
# #
# # NOTE: when a Proxy-Authentication header is sent but it is not
# # needed during ACL checking the username is NOT logged
# # in access.log.
# #
# # NOTE: proxy_auth requires a EXTERNAL authentication program
# # to check username/password combinations (see
# # auth_param directive).
# #
# # WARNING: proxy_auth can't be used in a transparent proxy. It
# # collides with any authentication done by origin servers. It may
# # seem like it works at first, but it doesn't.
2.Строка "http_access deny !Safe_ports" упоминает Safe_ports, но таких имен много:
- какая-то многозначность получается? Почему в строках одинаковое ацээльимя ?#acl Safe_ports port 21 # ftp
#acl Safe_ports port 443 563 # https, snews
#acl Safe_ports port 70 # gopher
-
lam.r
- Сообщения: 3
Re: squid
mallory писал(а): ↑10.10.2006 16:451.>sash-kan:
>прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.
Где именно? Я нашел только такие слова, более менее близкие к данной теме:
# acl aclname proxy_auth username ...
# acl aclname proxy_auth_regex [-i] pattern ...
# # list of valid usernames
# # use REQUIRED to accept any valid username.
# #
# # NOTE: when a Proxy-Authentication header is sent but it is not
# # needed during ACL checking the username is NOT logged
# # in access.log.
# #
# # NOTE: proxy_auth requires a EXTERNAL authentication program
# # to check username/password combinations (see
# # auth_param directive).
# #
# # WARNING: proxy_auth can't be used in a transparent proxy. It
# # collides with any authentication done by origin servers. It may
# # seem like it works at first, but it doesn't.
2.Строка "http_access deny !Safe_ports" упоминает Safe_ports, но таких имен много:- какая-то многозначность получается? Почему в строках одинаковое ацээльимя ?#acl Safe_ports port 21 # ftp
#acl Safe_ports port 443 563 # https, snews
#acl Safe_ports port 70 # gopher
В Safe_ports я ничего не изменял, эта часть конфига стоит по умолчанию.
Насчет Proxy-Authentication добавил " auth_param basic program /usr/local/squid/libexec/ncsa_auth /etc/passwd"
В мане написано что вроде бы должен автаризовывать пользователей системы по методу бейсик,
в процессах висит "(ncsa_auth) /etc/passwd" - 5 одинаковых процессов, но прокси попрежнему не пускает к
себе только тех у кого явно разрешен ip адрес без авторизации!
Мооззги скоро сваряться от этого squid'a. Нужна просто страница авторизации при входе через браузер из локальной сети в интернет, но никак не выходит
(Поправочка юзеров создавал не через webmail, а через WEBMIN < (извеняюсь) - это к началу темы)
Но все равно спасибо, завтра на работе еще покавыряю, вдруг что-нибудь... 8-)
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: squid
описание тэга auth_param начиная с(mallory @ Oct 10 2006, в 15:45) писал(а):Где именно? Я нашел только такие слова, более менее близкие к данной теме:
и вниз примерно десять экранчиков# TAG: auth_param
# This is used to define parameters for the various authentication
# schemes supported by Squid.
и что, было написано, что ncsa_auth понимает формат /etc/passwd?(lam.r @ Oct 12 2006, в 19:36) писал(а):В мане написано что вроде бы должен автаризовывать пользователей системы
не понимает. для него нужен другой формат. удобное средство — htpasswd (вроде с apache-м идет).
и файл отдельный использовать, как и написано в примере.
p.s. ну и про описание в файле конфигурации я говорил фигурально. хоть там и написано много чего, но новичку лучше, конечно, посмотреть какое-нибудь howto.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
malor
- Сообщения: 335
Re: squid
Нашел такое про авторизацию:
=====================================================================
Описание прикручивания авторизации к вашему Squid.
Для начала, если у вас уже собран и стоит сквид, проверьте в каталоге сквида наличия бинарника программы авторизации nsca_auth. Если его нет, то пройдите в каталог, где лежат исходники /squid-2.4.STABLE4/auth_modules/NCSA/ и выполните команду make, должен появиться бинарный файл ncsa_auth. Скопируйте его в каталог с бинарниками вашего сквида. Все, с бинарниками закончили. Начинаем править ваш squid.conf.
В районе 920й строки конфига есть tag authenticate_program, дописываем его: authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd, где первый путь - путь до вашего бинарника авторизации, второй - где будет лежать файл с логинами и паролями пользователей. Далее прописываем alc
acl auth1 proxy_auth REQUIRED src 0.0.0.0/0.0.0.0 http_access allow auth1
Сейчас ваш squid будет просить авторизироваться всех.
Для того чтобы завести пользователей, можно воспользоваться программой htpasswd из пакета Apache. ./htpasswd -cb /usr/local/squid/etc/passwd UserName UserPassword Ключ -c служит для создания файла записей. Для добавления пользователей этот ключ следует опустить. Все, удачной работы с вашим сквидом!
© 2002 Vitaly Push (DrDeath)
=====================================================================
1.В ASPLinux 11 стоит дефолтный squid-2.5.STABLE11-3.110asp. Команда locate nsca_auth ничего не дала. Разворачиваю архив squid-2.5.STABLE10.tar.gz, делаю configure и make, но обещанного появления ncsa_auth не происходит. Как быть? А если бы и произошло, то помогло ли бы это - подойдет nsca_auth из STABLE10 к STABLE11-3.110asp ?
2.В районе 800-1100 строк нет упоминания параметра authenticate_program. Во всем squid.conf тоже. Куда делся?
=====================================================================
Описание прикручивания авторизации к вашему Squid.
Для начала, если у вас уже собран и стоит сквид, проверьте в каталоге сквида наличия бинарника программы авторизации nsca_auth. Если его нет, то пройдите в каталог, где лежат исходники /squid-2.4.STABLE4/auth_modules/NCSA/ и выполните команду make, должен появиться бинарный файл ncsa_auth. Скопируйте его в каталог с бинарниками вашего сквида. Все, с бинарниками закончили. Начинаем править ваш squid.conf.
В районе 920й строки конфига есть tag authenticate_program, дописываем его: authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd, где первый путь - путь до вашего бинарника авторизации, второй - где будет лежать файл с логинами и паролями пользователей. Далее прописываем alc
acl auth1 proxy_auth REQUIRED src 0.0.0.0/0.0.0.0 http_access allow auth1
Сейчас ваш squid будет просить авторизироваться всех.
Для того чтобы завести пользователей, можно воспользоваться программой htpasswd из пакета Apache. ./htpasswd -cb /usr/local/squid/etc/passwd UserName UserPassword Ключ -c служит для создания файла записей. Для добавления пользователей этот ключ следует опустить. Все, удачной работы с вашим сквидом!
© 2002 Vitaly Push (DrDeath)
=====================================================================
1.В ASPLinux 11 стоит дефолтный squid-2.5.STABLE11-3.110asp. Команда locate nsca_auth ничего не дала. Разворачиваю архив squid-2.5.STABLE10.tar.gz, делаю configure и make, но обещанного появления ncsa_auth не происходит. Как быть? А если бы и произошло, то помогло ли бы это - подойдет nsca_auth из STABLE10 к STABLE11-3.110asp ?
2.В районе 800-1100 строк нет упоминания параметра authenticate_program. Во всем squid.conf тоже. Куда делся?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: squid
(mallory @ Oct 17 2006, в 13:07) писал(а):нет упоминания параметра authenticate_program
возможно, это руководство по старой версии, где, возможно, параметр так и назывался.
смотри на auth_param.
да и в конце концов на opennet.ru наверняка есть подробное руководство.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Dummy!
- Сообщения: 29
Re: squid
ТОВАРИШЧЬ! ДУЙ НА opennet.ru - там сквиду целый раздел посвящен!
-
Kaz_n
- Сообщения: 59
Re: squid
Извините за ламерский вопрос, но нигде ничего конкретного по этому поводу не могу найтить:
например:
и т.д. сделать для определенных юзерей?
т.е. пользователю Vasya запретить качать mp3, а хорошей девочке Lene это дело разрешить.
например:
Код: Выделить всё
acl "name" urlpath_regex [-i] \.mp3$ \.jpg$...т.е. пользователю Vasya запретить качать mp3, а хорошей девочке Lene это дело разрешить.
"Если не можешь победить,
все равно победи!" [indent] У.С. Грант
все равно победи!" [indent] У.С. Грант
-
n2j2r
- Сообщения: 494
- Статус: najar
Re: squid
Kaz_n
создай текстовый файл black с соответсвующими юзерами.
создай текстовый файл black с соответсвующими юзерами.
Код: Выделить всё
acl black proxy_auth "/путь/к/black"
http_access deny name black-
Kaz_n
- Сообщения: 59
Re: squid
n2j2r писал(а): ↑21.10.2006 23:31Kaz_n
создай текстовый файл black с соответсвующими юзерами.
Код: Выделить всё
acl black proxy_auth "/путь/к/black" http_access deny name black
мне не нужно запрещать полный доступ пользователей ("black"),
я всего лишь хочу запретить смотреть/качать.. картинки/музыку одним служащим, и дать полный доступ другим (начальство) в связи с экономией трафика
Возможно ли это в squid?
"Если не можешь победить,
все равно победи!" [indent] У.С. Грант
все равно победи!" [indent] У.С. Грант
-
SMAlik
- Сообщения: 73
- ОС: Ubuntu 6.10
Re: squid
Kaz_n писал(а): ↑21.10.2006 23:15Извините за ламерский вопрос, но нигде ничего конкретного по этому поводу не могу найтить:
например:
и т.д. сделать для определенных юзерей?Код: Выделить всё
acl "name" urlpath_regex [-i] \.mp3$ \.jpg$...
т.е. пользователю Vasya запретить качать mp3, а хорошей девочке Lene это дело разрешить.
Код: Выделить всё
#blok downloads
acl stop_files url_regex -i ftp \.exe \.mp3 \.swf \.tar\.gz \.rar \.rpm \.zip
\.rar \.avi \.mpeg \.mpe \.mpg \.qt \.ram \.rm \.iso \.raw \.wav \.mov
acl stop_files rep_mime_type application audio video
http_access deny stop_files !Dec !buxЗапрещает качать всем, кроме Dec и bux
-
Kaz_n
- Сообщения: 59
Re: squid
SMAlik писал(а): ↑23.10.2006 08:09Код: Выделить всё
#blok downloads acl stop_files url_regex -i ftp \.exe \.mp3 \.swf \.tar\.gz \.rar \.rpm \.zip \.rar \.avi \.mpeg \.mpe \.mpg \.qt \.ram \.rm \.iso \.raw \.wav \.mov acl stop_files rep_mime_type application audio video http_access deny stop_files !Dec !bux
Запрещает качать всем, кроме Dec и bux
Все работает, спасибо!
Немножко изменил,
[code]acl users1 proxy_auth sheff buh
acl users2 proxy_auth vasya petya sasha // и т.д.
acl stop_files url_regex -i ftp \.exe \.gif \.jpg \.mp3 \.swf \.tar\.gz \.rar \.rpm \.zip
\.rar \.avi \.mpeg \.mpe \.mpg \.qt \.ram \.rm \.iso \.raw \.wav \.mov
acl stop_files rep_mime_type application audio video
http_access allow users1
http_access deny stop_files ! users1
http_access allow users2
Теперь...
При каждом заходе в web, с user1 все хорошо работает, но если входит user2 выходит окно аутентификации пользователей на каждый загружаемы jpg, gif ... , т.е. если нужно загрузить linuxforum.ru приходиться десять раз, а то и больше вводить логин и пароль! (( что не так?
"Если не можешь победить,
все равно победи!" [indent] У.С. Грант
все равно победи!" [indent] У.С. Грант
-
Kaz_n
- Сообщения: 59
Re: squid
Все настроил, (для тех кому просто интересно):
Пересмотрер свой конфик и просто изменил
на
Все прекрасно работает.
А здесь можно про это почитать, очень все легко описывается (полезно начинающим
).
Всем удачи!
Пересмотрер свой конфик и просто изменил
Код: Выделить всё
http_access allow users1
http_access deny stop_files ! users1
http_access allow users2на
Код: Выделить всё
http_access allow users1
http_access deny user2 stop_files
http_access allow users2Все прекрасно работает.
А здесь можно про это почитать, очень все легко описывается (полезно начинающим
Всем удачи!
"Если не можешь победить,
все равно победи!" [indent] У.С. Грант
все равно победи!" [indent] У.С. Грант