squid (авторизация)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

lam.r
Сообщения: 3

squid

Сообщение lam.r »

Слышал что можно создавать пользователей в squid, а потом пускать через него в Internet.
Настроил только доступ через ip.

Вопрос: что нужно сделать, чтобы на локальных компах при выходе в интернет и запуске браузера проходила basic авторизация по имени созданного пользователя.

Сам не додумаюсь... B) :o
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: squid

Сообщение sash-kan »

lam.r
прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.

а на локальных компах в свойствах браузера в качестве прокси-сервера надо указать ip машины со squid-ом.

а чтобы пользователи не могли напрямую ходить через 80-й порт, его надо перекрыть.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
lam.r
Сообщения: 3

Re: squid

Сообщение lam.r »

Все это проводил на локальном компьютере дома, юзерей создавал через Webmail, через него-же и настраивал squid.

Аутентификация прокси
/etc/webmin/squid/users.

При команде squid -z выдается:
2006/10/08 23:50:27| squid.conf line 1803: acl users ident admin
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1804: acl users ident lam*er
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1805: acl users ident lam*er_2
2006/10/08 23:50:27| aclParseAclLine: Invalid ACL type 'ident'
2006/10/08 23:50:27| squid.conf line 1935: http_access allow users
2006/10/08 23:50:27| aclParseAccessLine: ACL name 'users' not found.
2006/10/08 23:50:27| squid.conf line 1935: http_access allow users
2006/10/08 23:50:27| aclParseAccessLine: Access line contains no ACL's, skipping
2006/10/08 23:50:27| Squid is already running! Process ID 874

И никакой webadmin'овой аутентификации...


Что не так? :wacko:
Мой squid.conf
Спасибо сказали:
malor
Сообщения: 335

Re: squid

Сообщение malor »

1.>sash-kan:
>прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.

Где именно? Я нашел только такие слова, более менее близкие к данной теме:
# acl aclname proxy_auth username ...
# acl aclname proxy_auth_regex [-i] pattern ...
# # list of valid usernames
# # use REQUIRED to accept any valid username.
# #
# # NOTE: when a Proxy-Authentication header is sent but it is not
# # needed during ACL checking the username is NOT logged
# # in access.log.
# #
# # NOTE: proxy_auth requires a EXTERNAL authentication program
# # to check username/password combinations (see
# # auth_param directive).
# #
# # WARNING: proxy_auth can't be used in a transparent proxy. It
# # collides with any authentication done by origin servers. It may
# # seem like it works at first, but it doesn't.

2.Строка "http_access deny !Safe_ports" упоминает Safe_ports, но таких имен много:
#acl Safe_ports port 21 # ftp
#acl Safe_ports port 443 563 # https, snews
#acl Safe_ports port 70 # gopher
- какая-то многозначность получается? Почему в строках одинаковое ацээльимя ?
Спасибо сказали:
lam.r
Сообщения: 3

Re: squid

Сообщение lam.r »

mallory писал(а):
10.10.2006 16:45
1.>sash-kan:
>прямо в конфиге squid-а написано — как создать файлик с пользователями/паролями. и какие заодно параметры надо изменить.

Где именно? Я нашел только такие слова, более менее близкие к данной теме:
# acl aclname proxy_auth username ...
# acl aclname proxy_auth_regex [-i] pattern ...
# # list of valid usernames
# # use REQUIRED to accept any valid username.
# #
# # NOTE: when a Proxy-Authentication header is sent but it is not
# # needed during ACL checking the username is NOT logged
# # in access.log.
# #
# # NOTE: proxy_auth requires a EXTERNAL authentication program
# # to check username/password combinations (see
# # auth_param directive).
# #
# # WARNING: proxy_auth can't be used in a transparent proxy. It
# # collides with any authentication done by origin servers. It may
# # seem like it works at first, but it doesn't.

2.Строка "http_access deny !Safe_ports" упоминает Safe_ports, но таких имен много:
#acl Safe_ports port 21 # ftp
#acl Safe_ports port 443 563 # https, snews
#acl Safe_ports port 70 # gopher
- какая-то многозначность получается? Почему в строках одинаковое ацээльимя ?

В Safe_ports я ничего не изменял, эта часть конфига стоит по умолчанию.
Насчет Proxy-Authentication добавил " auth_param basic program /usr/local/squid/libexec/ncsa_auth /etc/passwd"
В мане написано что вроде бы должен автаризовывать пользователей системы по методу бейсик,
в процессах висит "(ncsa_auth) /etc/passwd" - 5 одинаковых процессов, но прокси попрежнему не пускает к
себе только тех у кого явно разрешен ip адрес без авторизации! :angry:

Мооззги скоро сваряться от этого squid'a. Нужна просто страница авторизации при входе через браузер из локальной сети в интернет, но никак не выходит

(Поправочка юзеров создавал не через webmail, а через WEBMIN < (извеняюсь) - это к началу темы)

Но все равно спасибо, завтра на работе еще покавыряю, вдруг что-нибудь... 8-)
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: squid

Сообщение sash-kan »

(mallory @ Oct 10 2006, в 15:45) писал(а):Где именно? Я нашел только такие слова, более менее близкие к данной теме:
описание тэга auth_param начиная с
# TAG: auth_param
# This is used to define parameters for the various authentication
# schemes supported by Squid.
и вниз примерно десять экранчиков :)
(lam.r @ Oct 12 2006, в 19:36) писал(а):В мане написано что вроде бы должен автаризовывать пользователей системы
и что, было написано, что ncsa_auth понимает формат /etc/passwd?
не понимает. для него нужен другой формат. удобное средство — htpasswd (вроде с apache-м идет).
и файл отдельный использовать, как и написано в примере.

p.s. ну и про описание в файле конфигурации я говорил фигурально. хоть там и написано много чего, но новичку лучше, конечно, посмотреть какое-нибудь howto.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
malor
Сообщения: 335

Re: squid

Сообщение malor »

Нашел такое про авторизацию:
=====================================================================
Описание прикручивания авторизации к вашему Squid.
Для начала, если у вас уже собран и стоит сквид, проверьте в каталоге сквида наличия бинарника программы авторизации nsca_auth. Если его нет, то пройдите в каталог, где лежат исходники /squid-2.4.STABLE4/auth_modules/NCSA/ и выполните команду make, должен появиться бинарный файл ncsa_auth. Скопируйте его в каталог с бинарниками вашего сквида. Все, с бинарниками закончили. Начинаем править ваш squid.conf.
В районе 920й строки конфига есть tag authenticate_program, дописываем его: authenticate_program /usr/local/squid/bin/ncsa_auth /usr/local/squid/etc/passwd, где первый путь - путь до вашего бинарника авторизации, второй - где будет лежать файл с логинами и паролями пользователей. Далее прописываем alc
acl auth1 proxy_auth REQUIRED src 0.0.0.0/0.0.0.0 http_access allow auth1

Сейчас ваш squid будет просить авторизироваться всех.
Для того чтобы завести пользователей, можно воспользоваться программой htpasswd из пакета Apache. ./htpasswd -cb /usr/local/squid/etc/passwd UserName UserPassword Ключ -c служит для создания файла записей. Для добавления пользователей этот ключ следует опустить. Все, удачной работы с вашим сквидом! ;)
© 2002 Vitaly Push (DrDeath)
=====================================================================
1.В ASPLinux 11 стоит дефолтный squid-2.5.STABLE11-3.110asp. Команда locate nsca_auth ничего не дала. Разворачиваю архив squid-2.5.STABLE10.tar.gz, делаю configure и make, но обещанного появления ncsa_auth не происходит. Как быть? А если бы и произошло, то помогло ли бы это - подойдет nsca_auth из STABLE10 к STABLE11-3.110asp ?
2.В районе 800-1100 строк нет упоминания параметра authenticate_program. Во всем squid.conf тоже. Куда делся?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: squid

Сообщение sash-kan »

(mallory @ Oct 17 2006, в 13:07) писал(а):нет упоминания параметра authenticate_program

возможно, это руководство по старой версии, где, возможно, параметр так и назывался.
смотри на auth_param.

да и в конце концов на opennet.ru наверняка есть подробное руководство.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Dummy!
Сообщения: 29

Re: squid

Сообщение Dummy! »

ТОВАРИШЧЬ! ДУЙ НА opennet.ru - там сквиду целый раздел посвящен!
Спасибо сказали:
Аватара пользователя
Kaz_n
Сообщения: 59

Re: squid

Сообщение Kaz_n »

Извините за ламерский вопрос, но нигде ничего конкретного по этому поводу не могу найтить:
например:

Код: Выделить всё

acl "name" urlpath_regex [-i] \.mp3$ \.jpg$...
и т.д. сделать для определенных юзерей?

т.е. пользователю Vasya запретить качать mp3, а хорошей девочке Lene это дело разрешить. :)
"Если не можешь победить,
все равно победи!"
[indent] У.С. Грант
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: squid

Сообщение n2j2r »

Kaz_n
создай текстовый файл black с соответсвующими юзерами.

Код: Выделить всё

acl black proxy_auth "/путь/к/black"
http_access deny name black
Спасибо сказали:
Аватара пользователя
Kaz_n
Сообщения: 59

Re: squid

Сообщение Kaz_n »

n2j2r писал(а):
21.10.2006 23:31
Kaz_n
создай текстовый файл black с соответсвующими юзерами.

Код: Выделить всё

acl black proxy_auth "/путь/к/black"
http_access deny name black


мне не нужно запрещать полный доступ пользователей ("black"),
я всего лишь хочу запретить смотреть/качать.. картинки/музыку одним служащим, и дать полный доступ другим (начальство) в связи с экономией трафика
Возможно ли это в squid?
"Если не можешь победить,
все равно победи!"
[indent] У.С. Грант
Спасибо сказали:
Аватара пользователя
SMAlik
Сообщения: 73
ОС: Ubuntu 6.10

Re: squid

Сообщение SMAlik »

Kaz_n писал(а):
21.10.2006 23:15
Извините за ламерский вопрос, но нигде ничего конкретного по этому поводу не могу найтить:
например:

Код: Выделить всё

acl "name" urlpath_regex [-i] \.mp3$ \.jpg$...
и т.д. сделать для определенных юзерей?

т.е. пользователю Vasya запретить качать mp3, а хорошей девочке Lene это дело разрешить. :)


Код: Выделить всё

#blok downloads
acl stop_files url_regex -i ftp \.exe \.mp3 \.swf \.tar\.gz \.rar \.rpm \.zip
   \.rar \.avi \.mpeg \.mpe \.mpg \.qt \.ram \.rm \.iso \.raw \.wav \.mov
acl stop_files rep_mime_type application audio video
http_access deny stop_files !Dec !bux


Запрещает качать всем, кроме Dec и bux
Спасибо сказали:
Аватара пользователя
Kaz_n
Сообщения: 59

Re: squid

Сообщение Kaz_n »

SMAlik писал(а):
23.10.2006 08:09

Код: Выделить всё

#blok downloads
acl stop_files url_regex -i ftp \.exe \.mp3 \.swf \.tar\.gz \.rar \.rpm \.zip
   \.rar \.avi \.mpeg \.mpe \.mpg \.qt \.ram \.rm \.iso \.raw \.wav \.mov
acl stop_files rep_mime_type application audio video
http_access deny stop_files !Dec !bux


Запрещает качать всем, кроме Dec и bux


Все работает, спасибо!
Немножко изменил,

[code]acl users1 proxy_auth sheff buh
acl users2 proxy_auth vasya petya sasha // и т.д.

acl stop_files url_regex -i ftp \.exe \.gif \.jpg \.mp3 \.swf \.tar\.gz \.rar \.rpm \.zip
\.rar \.avi \.mpeg \.mpe \.mpg \.qt \.ram \.rm \.iso \.raw \.wav \.mov
acl stop_files rep_mime_type application audio video

http_access allow users1
http_access deny stop_files ! users1
http_access allow users2

Теперь...
При каждом заходе в web, с user1 все хорошо работает, но если входит user2 выходит окно аутентификации пользователей на каждый загружаемы jpg, gif ... , т.е. если нужно загрузить linuxforum.ru приходиться десять раз, а то и больше вводить логин и пароль! (( что не так?
"Если не можешь победить,
все равно победи!"
[indent] У.С. Грант
Спасибо сказали:
Аватара пользователя
Kaz_n
Сообщения: 59

Re: squid

Сообщение Kaz_n »

Все настроил, (для тех кому просто интересно):
Пересмотрер свой конфик и просто изменил

Код: Выделить всё

http_access allow users1
http_access deny stop_files ! users1
http_access allow users2


на

Код: Выделить всё

http_access allow users1
http_access deny user2 stop_files
http_access allow users2


Все прекрасно работает.
А здесь можно про это почитать, очень все легко описывается (полезно начинающим :D ).

Всем удачи! :)
"Если не можешь победить,
все равно победи!"
[indent] У.С. Грант
Спасибо сказали: