squid + squid_ldap_auth + AD2003 (модуль аутентификации squid_ldap_auth)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

koluchy
Сообщения: 109
ОС: openSUSE (Novell)

squid + squid_ldap_auth + AD2003

Сообщение koluchy »

Для авторизации пользователей использую squid_ldap_auth модуль встроенный в squid.

Существуют пользователи в корне каталога AD
в контейнере Users (default контейнер)
и в Оранизационной Единице(ou) Test.

Авторизация в АД пользователей находящихся в контенере Users проходит удачно:
./squid_ldap_auth -u cn -b "cn=Users,dc=my,dc=net" ldapserv
user user
OK

Как проверить авторизацию для организационной единицы? Какие парамеры комстроки нужно использовать. Читал ман squid_ldap_auth - ничего из предложенного не помогло.

Пользовался следующей формой записи:
./squid_ldap_auth -b "ou=Test,dc=my,dc=net" ldapserv
user2 user2
ERR Success

Помогите, кто проходил.
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

koluchy писал(а):
18.01.2008 15:56
Для авторизации пользователей использую squid_ldap_auth модуль встроенный в squid.

Существуют пользователи в корне каталога AD
в контейнере Users (default контейнер)
и в Оранизационной Единице(ou) Test.

Авторизация в АД пользователей находящихся в контенере Users проходит удачно:

Как проверить авторизацию для организационной единицы? Какие парамеры комстроки нужно использовать. Читал ман squid_ldap_auth - ничего из предложенного не помогло.

Помогите, кто проходил.

а контейнер Users это не ou?
В общем тут грабли с libnss-ldap.conf
Проблема из ряда не разрешенных, но если строка

Код: Выделить всё

nss_base_passwd ou=users,dc=hronik,dc=ru?one
стоит последней из всех passwd, то видно users, если последней строкой будет

Код: Выделить всё

nss_base_passwd ou=test,dc=hronik,dc=ru?one
то аутентификатор будет видеть контейнер test, а не users...
вот такая вот лажа, я правда не понимаю, почему бы не хранить всех пользователей в контейнере users???
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

Users - cn - container (Default container for upgraded user accounts). squid_ldap_auth идентифицирует его как cn.

Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

koluchy писал(а):
21.01.2008 16:28
Users - cn - container (Default container for upgraded user accounts). squid_ldap_auth идентифицирует его как cn.

Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.

мало что понял..
что выдает

Код: Выделить всё

 ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*"
?
права на доступ в инет можно выдавать по группам, а не по контейнерам, что удобнее...
ЗЫ мой пост пред идущий помог или нет?
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

HRonik писал(а):
22.01.2008 13:51
koluchy писал(а):
21.01.2008 16:28
Users - cn - container (Default container for upgraded user accounts). squid_ldap_auth идентифицирует его как cn.

Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.

мало что понял..
что выдает

Код: Выделить всё

 ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*"
?
права на доступ в инет можно выдавать по группам, а не по контейнерам, что удобнее...
ЗЫ мой пост пред идущий помог или нет?


Прошу прощения, что так долго не писал. Болел.
Поступил по вашему совету. Создал группу Unibel в корне домена bsuir.by. Идея такова: все пользователи, являющиеся членами этой группы должны иметь право доступа в интернет. Забросил туда два пользователя: squidtest(контейнер Users) и koluchy(ое циир). Скриншоты прикрепляю.

Пишу:

Код:

/usr/sbin # ./squid_ldap_auth -u cn -b "cn=Unibel,dc=bsuir,dc=by" 172.16.83.1 squidtest pass ERR Success /usr/sbin # ./squid_ldap_auth -u cn -b "cn=Unibel,dc=bsuir,dc=by" 172.16.83.1 koluchy pass ERR Success ldapsearch -D "Administrator@bsuir.by" -x -W -b "dc=bsuir,dc=by" "cn=Users" -h 172.16.83.1 Enter LDAP Password: # extended LDIF # # LDAPv3 # base <dc=bsuir,dc=by> with scope subtree # filter: cn=Users # requesting: ALL # # Users, bsuir.by dn: CN=Users,DC=bsuir,DC=by objectClass: top objectClass: container cn: Users description: Default container for upgraded user accounts distinguishedName: CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090755.0Z whenChanged: 20071002090755.0Z uSNCreated: 4304 uSNChanged: 4304 showInAdvancedViewOnly: FALSE name: Users objectGUID:: xA+Z8wdi+EKtU3V0i8TMmg== systemFlags: -1946157056 objectCategory: CN=Container,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Users, Builtin, bsuir.by dn: CN=Users,CN=Builtin,DC=bsuir,DC=by objectClass: top objectClass: group cn: Users description: Users are prevented from making accidental or intentional system- wide changes. Thus, Users can run certified applications, but not most legac y applications member: CN=Domain Users,CN=Users,DC=bsuir,DC=by member: CN=S-1-5-11,CN=ForeignSecurityPrincipals,DC=bsuir,DC=by member: CN=S-1-5-4,CN=ForeignSecurityPrincipals,DC=bsuir,DC=by distinguishedName: CN=Users,CN=Builtin,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090757.0Z whenChanged: 20071002091631.0Z uSNCreated: 8203 uSNChanged: 12375 name: Users objectGUID:: AtE0iiyhZ0ChYO30ntBCtA== objectSid:: AQIAAAAAAAUgAAAAIQIAAA== sAMAccountName: Users sAMAccountType: 536870912 systemFlags: -1946157056 groupType: -2147483643 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # search reference ref: ldap://ForestDnsZones.bsuir.by/DC=ForestDnsZones,DC=bsuir,DC=by # search reference ref: ldap://DomainDnsZones.bsuir.by/DC=DomainDnsZones,DC=bsuir,DC=by # search reference ref: ldap://bsuir.by/CN=Configuration,DC=bsuir,DC=by # search result search: 2 result: 0 Success # numResponses: 6 # numEntries: 2 # numReferences: 3
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

squid_ldap_auth -P -b dc=hronik,dc=ru -f "uid=%s" -H "ldap://127.0.0.1" -v 3
попробуй с этими опциями :)
squid_ldap_group -P -b dc=hronik,dc=ru -f "(uid=%v)(cn=%a)" -H "ldap://127.0.0.1" -v 3
и вот это тоже попробуй....
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

У тебя не привычно для меня база составлена...тяжеловато от сюда разобраться)
но вроде въехал :)
у меня то в корне как раз ou организационная еденица...

Код: Выделить всё

objectClass     :     top , organizationalUnit
ou     :     users

в ней хранятся все пользователи.
и еще есть ou :groups тут хранятся группы, по которым собственна и идет авторизация в squid е)
попробуй организовать так...
создаешь в таком порядке: ou: users, ou groups
потом создаешь группы допустим : admins и users.
Вот пример...

Код: Выделить всё

cn=admins,ou=groups,dc=корень
cn     :     admins
description     :     Domain Unix group
displayName     :     admins
gidNumber     :     10001
memberUid     :     admin
objectClass     :     posixGroup , sambaGroupMapping
sambaGroupType     :     2
sambaSID     :     S-1-5-21-418681289-40994692-84209430-512

а затем создаешь пользователей:можно приблудой ldapscripts , можно руками, тогда что-то типа:

Код: Выделить всё

uid=admin,ou=users,dc=корень
cn     :     admin
description     :     admin
displayName     :     admin
gecos     :     admin
gidNumber     :     10001
homeDirectory     :     /home/admin
loginShell     :     /bin/bash
objectClass     :     account , posixAccount , sambaSamAccount , shadowAccount
и тд..

что не понятно спрашивай....
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

Дело в том что в AD ou Users создан изначально.
Остальные организационные единицы создали для рамещения пользователей именно в них. А так как юзеры в этих ou-ах, то в User они не могут находится физически.

Мне нужно лишь чтобы тех пользователей, которых я сделал членами группы Unibel, авторизировать в squid. Вот и все. Т.е. как то достучаться до группы. Группу могу создать, где угодно. Но создал в корне домена bsuir.by, чтоб было меньше вложенностей.

HRonik писал(а):
25.01.2008 08:46
squid_ldap_auth -P -b dc=hronik,dc=ru -f "uid=%s" -H "ldap://127.0.0.1" -v 3
попробуй с этими опциями :)
squid_ldap_group -P -b dc=hronik,dc=ru -f "(uid=%v)(cn=%a)" -H "ldap://127.0.0.1" -v 3
и вот это тоже попробуй....


И эти варианты не работают.

5-313-kolnix:/usr/sbin # squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3
squidtest squidtest
ERR Invalid credentials

5-313-kolnix:/usr/sbin # squid_ldap_group -P -b dc=bsuir,dc=by -f "(uid=%v)(cn=%a)" -h 172.16.83.1 -v 3
squidtest squidtest
squid_ldap_group WARNING, LDAP search error 'Can't contact LDAP server'
ERR

Скажите пожалуйста в каком каталоге находится libnss-ldap.conf. Попробую туда Unibel всунуть.
nss_base_passwd cn=Uibel,dc=bsuir,dc=by?one типа такого что-нибудь. По структуре похоже как с контейнером Test.
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

koluchy писал(а):
25.01.2008 11:02
5-313-kolnix:/usr/sbin # squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3
squidtest squidtest
ERR Invalid credentials

5-313-kolnix:/usr/sbin # squid_ldap_group -P -b dc=bsuir,dc=by -f "(uid=%v)(cn=%a)" -h 172.16.83.1 -v 3
squidtest squidtest
squid_ldap_group WARNING, LDAP search error 'Can't contact LDAP server'
ERR

Скажите пожалуйста в каком каталоге находится libnss-ldap.conf. Попробую туда Unibel всунуть.
nss_base_passwd cn=Uibel,dc=bsuir,dc=by?one типа такого что-нибудь. По структуре похоже как с контейнером Test.

libnss-ldap.conf. в etc...
а дальше..squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3 ты тут запятую случайно пропустил?
и нада указывать: user password....
а в squid_ldap_group надо указывать: user group.
Дело еще может быть в том что у тебя группа в корневом каталоге..помоему для групп тоже лучше создать свой контейнер...
Я не знаю у меня тоже не сразу все завелось , но причина была лишь в опциях и в libnss-ldap.conf....копай там

ЗЫ у тебя Фряха ...libnss-ldap.conf там по другому завется...nss_ldap.conf кажется)
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

libnss-ldap.conf,
nss_ldap.conf
таких файлов нету.
Посмотрю просто ldap.conf. У меня в СУСЕ только он в /etc/ и /etc/openldap/.

./squid_ldap_auth -P -b "dc=bsuir,dc=by" -f (uid=%s) -H 172.16.83.1 -v 3 -p 389
вот так вот я пишу в командной строке, мне приходит ответ:
bash: syntax error near unexpected token `('
поэтому дело до введения пользоватедя и пароля не доходит.
Или ты имеешь виду в самой строке надо указывать?

Вот что я нарыл в файле ldap.conf
5-313-kolnix:/etc # cat ldap.conf | grep nss_base_passwd
# nss_base_passwd ou=People,
#nss_base_passwd ou=People,dc=example,dc=com?one
#nss_base_passwd ou=aixaccount,?one
все три строки закоментированы. Получается я должен расскоментировать #nss_base_passwd ou=aixaccount,?one
и изменить ou на cn?
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

koluchy писал(а):
28.01.2008 15:50
libnss-ldap.conf,
nss_ldap.conf
таких файлов нету.
Посмотрю просто ldap.conf. У меня в СУСЕ только он в /etc/ и /etc/openldap/.

./squid_ldap_auth -P -b "dc=bsuir,dc=by" -f (uid=%s) -H 172.16.83.1 -v 3 -p 389
вот так вот я пишу в командной строке, мне приходит ответ:
bash: syntax error near unexpected token `('
поэтому дело до введения пользоватедя и пароля не доходит.
Или ты имеешь виду в самой строке надо указывать?

Вот что я нарыл в файле ldap.conf
5-313-kolnix:/etc # cat ldap.conf | grep nss_base_passwd
# nss_base_passwd ou=People,
#nss_base_passwd ou=People,dc=example,dc=com?one
#nss_base_passwd ou=aixaccount,?one
все три строки закоментированы. Получается я должен расскоментировать #nss_base_passwd ou=aixaccount,?one
и изменить ou на cn?

Версию openldap ф студию, пакет libnns-ldap ставится отдельно, по крайней мере у меня)
bash: syntax error near unexpected token `(' -видно же что ругается на скобки замени их кавычками.."uid=%s".
ou на cn менять не надо, а вот People на Users поменяй свой суффикс пропиши и раскоменть...
что-то типа так

Код: Выделить всё

nss_base_passwd        ou=Users,dc=bsuir,dc=by?one

У тебя же ou Users есть? я тебя когда то просил прислать результат запроса

Код: Выделить всё

ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*"
....
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

<ou на cn менять не надо, а вот People на Users поменяй свой суффикс пропиши и раскоменть...
<что-то типа так
<Код
<nss_base_passwd ou=Users,dc=bsuir,dc=by?one
Почему не надо. У меня и так из ou=Users без этого файла утентификация работает. Если вы помните, меня интерисует аутентификация пользователей из группы, например Unibel. Я же вам скриншоты присылал. Да и вы сами предлагали идею что аутентифицировать лучше из групп, чем контейнеров.

Код:

5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -u cn -b "cn=Users,dc=bsuir,dc=by" -h 172.16.83.1 squidtest squidtest attempting to authenticate user 'cn=squidtest,cn=Users,dc=bsuir,dc=by' OK 5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -P -b "dc=bsuir,dc=by" -f "uid=%s" -H 172.16.83.1 -v 3 -p 389 squidtest squidtest user filter 'uid=squidtest', searchbase 'dc=bsuir,dc=by' squid_ldap_auth: WARNING, LDAP search error 'Operations error' ERR Operations error - все арвно не работает. Версии и команды: ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*.... - я прислал выше. Вот еще раз присылаю. Здесь и версия LDAP. Файла хоть каким-то образом похожего на libnss-ldap.conf в системе нету. В пакетах тоже нет. Может он идет с LDAP-сервером? 5-313-kolnix:/usr/sbin # ldapsearch -D "Administrator@bsuir.by" -x -W -b "cn=Users,dc=bsuir,dc=by" -h 172.16.83.1 Enter LDAP Password: # extended LDIF # # LDAPv3 # base <cn=Users,dc=bsuir,dc=by> with scope subtree # filter: (objectclass=*) # requesting: ALL # # Users, bsuir.by dn: CN=Users,DC=bsuir,DC=by objectClass: top objectClass: container cn: Users description: Default container for upgraded user accounts distinguishedName: CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090755.0Z whenChanged: 20071002090755.0Z uSNCreated: 4304 uSNChanged: 4304 showInAdvancedViewOnly: FALSE name: Users objectGUID:: xA+Z8wdi+EKtU3V0i8TMmg== systemFlags: -1946157056 objectCategory: CN=Container,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Administrator, Users, bsuir.by dn: CN=Administrator,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: Administrator description: Built-in account for administering the computer/domain distinguishedName: CN=Administrator,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090757.0Z whenChanged: 20071002130452.0Z uSNCreated: 8194 memberOf: CN=Group Policy Creator Owners,CN=Users,DC=bsuir,DC=by memberOf: CN=Domain Admins,CN=Users,DC=bsuir,DC=by memberOf: CN=Enterprise Admins,CN=Users,DC=bsuir,DC=by memberOf: CN=Schema Admins,CN=Users,DC=bsuir,DC=by memberOf: CN=Remote Desktop Users,CN=Builtin,DC=bsuir,DC=by memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by uSNChanged: 13937 name: Administrator objectGUID:: n35EcW/w/E+w5J9JMu5Zwg== userAccountControl: 66048 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 128460937619019509 lastLogoff: 0 lastLogon: 128460937672300759 pwdLastSet: 128358038925937500 primaryGroupID: 513 objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD9AEAAA== adminCount: 1 accountExpires: 9223372036854775807 logonCount: 471 sAMAccountName: Administrator sAMAccountType: 805306368 objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE # Guest, Users, bsuir.by dn: CN=Guest,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: Guest description: Built-in account for guest access to the computer/domain distinguishedName: CN=Guest,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090757.0Z whenChanged: 20071002090757.0Z uSNCreated: 8195 memberOf: CN=Guests,CN=Builtin,DC=bsuir,DC=by uSNChanged: 8195 name: Guest objectGUID:: AWD5C1y6gUm5LG4YmWXjSw== userAccountControl: 66082 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 0 lastLogoff: 0 lastLogon: 0 pwdLastSet: 0 primaryGroupID: 514 objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD9QEAAA== accountExpires: 9223372036854775807 logonCount: 0 sAMAccountName: Guest sAMAccountType: 805306368 objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # SUPPORT_388945a0, Users, bsuir.by dn: CN=SUPPORT_388945a0,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: SUPPORT_388945a0 description: This is a vendor's account for the Help and Support Service distinguishedName: CN=SUPPORT_388945a0,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090757.0Z whenChanged: 20071002090757.0Z displayName: CN=Microsoft Corporation,L=Redmond,S=Washington,C=US uSNCreated: 8196 memberOf: CN=HelpServicesGroup,CN=Users,DC=bsuir,DC=by uSNChanged: 8196 name: SUPPORT_388945a0 objectGUID:: ZJSUNJLerkOOjDX9+IUXrg== userAccountControl: 66050 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 0 lastLogoff: 0 lastLogon: 0 pwdLastSet: 128269727862342500 primaryGroupID: 513 objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD6QMAAA== accountExpires: 0 logonCount: 0 sAMAccountName: SUPPORT_388945a0 sAMAccountType: 805306368 objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # HelpServicesGroup, Users, bsuir.by dn: CN=HelpServicesGroup,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: HelpServicesGroup description: Group for the Help and Support Center member: CN=SUPPORT_388945a0,CN=Users,DC=bsuir,DC=by distinguishedName: CN=HelpServicesGroup,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090757.0Z whenChanged: 20071002090757.0Z uSNCreated: 8197 uSNChanged: 8198 name: HelpServicesGroup objectGUID:: DvZz63h5902ChvJ4Hdg4CA== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD6AMAAA== sAMAccountName: HelpServicesGroup sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # TelnetClients, Users, bsuir.by dn: CN=TelnetClients,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: TelnetClients description: Members of this group have access to Telnet Server on this system . distinguishedName: CN=TelnetClients,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002090757.0Z whenChanged: 20071002090757.0Z uSNCreated: 8199 uSNChanged: 8199 name: TelnetClients objectGUID:: EOPLNgdSDEGE/LWGGlZhjA== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD6gMAAA== sAMAccountName: TelnetClients sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # krbtgt, Users, bsuir.by dn: CN=krbtgt,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: krbtgt description: Key Distribution Center Service Account distinguishedName: CN=krbtgt,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091628.0Z whenChanged: 20071002093138.0Z uSNCreated: 12320 uSNChanged: 13903 showInAdvancedViewOnly: TRUE name: krbtgt objectGUID:: +jOHzzq5bkCC6/3SXtlShA== userAccountControl: 514 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 0 lastLogoff: 0 lastLogon: 0 pwdLastSet: 128357901889687500 primaryGroupID: 513 objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD9gEAAA== adminCount: 1 accountExpires: 9223372036854775807 logonCount: 0 sAMAccountName: krbtgt sAMAccountType: 805306368 servicePrincipalName: kadmin/changepw objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE # Domain Computers, Users, bsuir.by dn: CN=Domain Computers,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Domain Computers description: All workstations and servers joined to the domain distinguishedName: CN=Domain Computers,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091629.0Z whenChanged: 20071002091629.0Z uSNCreated: 12326 uSNChanged: 12328 name: Domain Computers objectGUID:: eCWc6np3EkiBCSeepAw9ig== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAwIAAA== sAMAccountName: Domain Computers sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Domain Controllers, Users, bsuir.by dn: CN=Domain Controllers,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Domain Controllers description: All domain controllers in the domain distinguishedName: CN=Domain Controllers,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091629.0Z whenChanged: 20071002093138.0Z uSNCreated: 12329 uSNChanged: 13904 name: Domain Controllers objectGUID:: QiG6+I0Xo0a7ENWmpOc+MA== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBAIAAA== adminCount: 1 sAMAccountName: Domain Controllers sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE # Schema Admins, Users, bsuir.by dn: CN=Schema Admins,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Schema Admins description: Designated administrators of the schema member: CN=Administrator,CN=Users,DC=bsuir,DC=by distinguishedName: CN=Schema Admins,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091629.0Z whenChanged: 20071002093137.0Z uSNCreated: 12332 uSNChanged: 13896 name: Schema Admins objectGUID:: vo+d2JNTpU+jXbeZ7PY87g== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBgIAAA== adminCount: 1 sAMAccountName: Schema Admins sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE # Enterprise Admins, Users, bsuir.by dn: CN=Enterprise Admins,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Enterprise Admins description: Designated administrators of the enterprise member: CN=Administrator,CN=Users,DC=bsuir,DC=by distinguishedName: CN=Enterprise Admins,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091629.0Z whenChanged: 20071002093137.0Z uSNCreated: 12335 memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by uSNChanged: 13894 name: Enterprise Admins objectGUID:: SdLgPj3D5kqzD2vt4+NXQA== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBwIAAA== adminCount: 1 sAMAccountName: Enterprise Admins sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE # Cert Publishers, Users, bsuir.by dn: CN=Cert Publishers,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Cert Publishers description: Members of this group are permitted to publish certificates to th e Active Directory distinguishedName: CN=Cert Publishers,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091629.0Z whenChanged: 20071002091630.0Z uSNCreated: 12338 uSNChanged: 12340 name: Cert Publishers objectGUID:: gcN+bzNb/E6pN7vvdTxpQQ== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBQIAAA== sAMAccountName: Cert Publishers sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Domain Admins, Users, bsuir.by dn: CN=Domain Admins,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Domain Admins description: Designated administrators of the domain member: CN=Administrator,CN=Users,DC=bsuir,DC=by distinguishedName: CN=Domain Admins,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091630.0Z whenChanged: 20071002093137.0Z uSNCreated: 12341 memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by uSNChanged: 13893 name: Domain Admins objectGUID:: NcBpWnMk4EeH2VQwA7gAGw== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAAIAAA== adminCount: 1 sAMAccountName: Domain Admins sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE # Domain Users, Users, bsuir.by dn: CN=Domain Users,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Domain Users description: All domain users distinguishedName: CN=Domain Users,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091630.0Z whenChanged: 20071002091630.0Z uSNCreated: 12344 memberOf: CN=Users,CN=Builtin,DC=bsuir,DC=by uSNChanged: 12346 name: Domain Users objectGUID:: TgWPdJV36UeKX0X9XIIfUA== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAQIAAA== sAMAccountName: Domain Users sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Domain Guests, Users, bsuir.by dn: CN=Domain Guests,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Domain Guests description: All domain guests distinguishedName: CN=Domain Guests,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091630.0Z whenChanged: 20071002091630.0Z uSNCreated: 12347 memberOf: CN=Guests,CN=Builtin,DC=bsuir,DC=by uSNChanged: 12349 name: Domain Guests objectGUID:: 7yY7F7lGUki1/O54hXRGaw== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAgIAAA== sAMAccountName: Domain Guests sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Group Policy Creator Owners, Users, bsuir.by dn: CN=Group Policy Creator Owners,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Group Policy Creator Owners description: Members in this group can modify group policy for the domain member: CN=Administrator,CN=Users,DC=bsuir,DC=by distinguishedName: CN=Group Policy Creator Owners,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091630.0Z whenChanged: 20071002091632.0Z uSNCreated: 12350 uSNChanged: 12380 name: Group Policy Creator Owners objectGUID:: 278pvc5BAEyma78QjRDdpw== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDCAIAAA== sAMAccountName: Group Policy Creator Owners sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # RAS and IAS Servers, Users, bsuir.by dn: CN=RAS and IAS Servers,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: RAS and IAS Servers description: Servers in this group can access remote access properties of user s distinguishedName: CN=RAS and IAS Servers,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091630.0Z whenChanged: 20071002091630.0Z uSNCreated: 12353 uSNChanged: 12355 name: RAS and IAS Servers objectGUID:: JbwGecegx02qOFIl2WQ/aQ== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDKQIAAA== sAMAccountName: RAS and IAS Servers sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by isCriticalSystemObject: TRUE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # DnsAdmins, Users, bsuir.by dn: CN=DnsAdmins,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: DnsAdmins description: DNS Administrators Group distinguishedName: CN=DnsAdmins,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091707.0Z whenChanged: 20071002091707.0Z uSNCreated: 12399 uSNChanged: 12401 name: DnsAdmins objectGUID:: jKbz0QyO9U67cN9kA+HNtg== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDUAQAAA== sAMAccountName: DnsAdmins sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # DnsUpdateProxy, Users, bsuir.by dn: CN=DnsUpdateProxy,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: DnsUpdateProxy description: DNS clients who are permitted to perform dynamic updates on behal f of some other clients (such as DHCP servers). distinguishedName: CN=DnsUpdateProxy,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071002091707.0Z whenChanged: 20071002091707.0Z uSNCreated: 12404 uSNChanged: 12404 name: DnsUpdateProxy objectGUID:: vyHh150LWEuhaMKYJWQG4g== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDUQQAAA== sAMAccountName: DnsUpdateProxy sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # adminsrv, Users, bsuir.by dn: CN=adminsrv,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: adminsrv description: Designated administrators of the domain member:: Q049c2VyZ2V5LE9VPdCh0L7RgtGA0YPQtNC90LjQutC4LE9VPdCe0KHQoixPVT3RhtC10 L3RgtGAINC40L3RhNC+0YDQvNCw0YLQuNC30LDRhtC40Lgg0Lgg0LjQvdC90L7QstCw0YbQuNC+0L 3QvdGL0YUg0YDQsNC30YDQsNCx0L7RgtC+0Log0JHQk9Cj0JjQoCxEQz1ic3VpcixEQz1ieQ== member:: Q049YWxkc2NhcixPVT3QodC+0YLRgNGD0LTQvdC40LrQuCxPVT3QntCh0KIsT1U90YbQt dC90YLRgCDQuNC90YTQvtGA0LzQsNGC0LjQt9Cw0YbQuNC4INC4INC40L3QvdC+0LLQsNGG0LjQvt C90L3Ri9GFINGA0LDQt9GA0LDQsdC+0YLQvtC6INCR0JPQo9CY0KAsREM9YnN1aXIsREM9Ynk= member:: Q049eWVqdXJ5LE9VPdCh0L7RgtGA0YPQtNC90LjQutC4LE9VPdCe0KHQoixPVT3RhtC10 L3RgtGAINC40L3RhNC+0YDQvNCw0YLQuNC30LDRhtC40Lgg0Lgg0LjQvdC90L7QstCw0YbQuNC+0L 3QvdGL0YUg0YDQsNC30YDQsNCx0L7RgtC+0Log0JHQk9Cj0JjQoCxEQz1ic3VpcixEQz1ieQ== member:: Q049bmF0YWxpLE9VPdCh0L7RgtGA0YPQtNC90LjQutC4LE9VPdCe0KHQuNCf0J/QnixPV T3RhtC10L3RgtGAINC40L3RhNC+0YDQvNCw0YLQuNC30LDRhtC40Lgg0Lgg0LjQvdC90L7QstCw0Y bQuNC+0L3QvdGL0YUg0YDQsNC30YDQsNCx0L7RgtC+0Log0JHQk9Cj0JjQoCxEQz1ic3VpcixEQz1 ieQ== member:: Q049a29sdWNoeSxPVT3QodC+0YLRgNGD0LTQvdC40LrQuCxPVT3QntCh0KIsT1U90YbQt dC90YLRgCDQuNC90YTQvtGA0LzQsNGC0LjQt9Cw0YbQuNC4INC4INC40L3QvdC+0LLQsNGG0LjQvt C90L3Ri9GFINGA0LDQt9GA0LDQsdC+0YLQvtC6INCR0JPQo9CY0KAsREM9YnN1aXIsREM9Ynk= distinguishedName: CN=adminsrv,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071129112902.0Z whenChanged: 20071204132524.0Z uSNCreated: 31504 memberOf: CN=Remote Desktop Users,CN=Builtin,DC=bsuir,DC=by memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by uSNChanged: 37301 name: adminsrv objectGUID:: ngDfHEkZ3ki2z17KCU6G2A== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDzQQAAA== adminCount: 1 sAMAccountName: adminsrv sAMAccountType: 268435456 groupType: -2147483646 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by # IUSR_LEAD, Users, bsuir.by dn: CN=IUSR_LEAD,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: IUSR_LEAD description: Built-in account for anonymous access to Internet Information Ser vices distinguishedName: CN=IUSR_LEAD,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071203140544.0Z whenChanged: 20071203140607.0Z displayName: Internet Guest Account uSNCreated: 32553 memberOf: CN=Guests,CN=Builtin,DC=bsuir,DC=by uSNChanged: 32579 name: IUSR_LEAD objectGUID:: WGSsPh50GUaRrDA/K2Hccw== userAccountControl: 66080 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 0 lastLogoff: 0 lastLogon: 128460838317253259 logonHours:: //////////////////////////// pwdLastSet: 128411643495901318 primaryGroupID: 513 userParameters:: bTogICAgICAgICAgICAgICAgICAgIGQBICAgICAgICAgICAgICAgICAgICAgI CAgUAQaCAFDdHhDZmdQcmVzZW5045S15pSx5oiw44GiGAgBQ3R4Q2ZnRmxhZ3Mx44Cw44Gm44Sy44 C5EggBQ3R4U2hhZG9344Sw44Cw44Cw44CwKgIBQ3R4TWluRW5jcnlwdGlvbkxldmVs44Sw objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD4QQAAA== comment: Built-in account for anonymous access to Internet Information Service s accountExpires: 0 logonCount: 86 sAMAccountName: IUSR_LEAD sAMAccountType: 805306368 objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by msNPAllowDialin: FALSE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # IWAM_LEAD, Users, bsuir.by dn: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: IWAM_LEAD description: Built-in account for Internet Information Services to start out o f process applications distinguishedName: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071203140549.0Z whenChanged: 20071203140607.0Z displayName: Launch IIS Process Account uSNCreated: 32563 memberOf: CN=Debugger Users,CN=Users,DC=bsuir,DC=by memberOf: CN=IIS_WPG,CN=Users,DC=bsuir,DC=by uSNChanged: 32581 name: IWAM_LEAD objectGUID:: H+sPrA7yuUC9XP5z6iJseQ== userAccountControl: 66080 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 0 lastLogoff: 0 lastLogon: 0 logonHours:: //////////////////////////// pwdLastSet: 128411643499182568 primaryGroupID: 513 userParameters:: bTogICAgICAgICAgICAgICAgICAgIGQBICAgICAgICAgICAgICAgICAgICAgI CAgUAQaCAFDdHhDZmdQcmVzZW5045S15pSx5oiw44GiGAgBQ3R4Q2ZnRmxhZ3Mx44Cw44Gm44Sy44 C5EggBQ3R4U2hhZG9344Sw44Cw44Cw44CwKgIBQ3R4TWluRW5jcnlwdGlvbkxldmVs44Sw objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD4gQAAA== comment: Built-in account for Internet Information Services to start out of pr ocess applications accountExpires: 0 logonCount: 0 sAMAccountName: IWAM_LEAD sAMAccountType: 805306368 objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by msNPAllowDialin: FALSE dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # IIS_WPG, Users, bsuir.by dn: CN=IIS_WPG,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: IIS_WPG description: IIS Worker Process Group member: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by distinguishedName: CN=IIS_WPG,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071203140555.0Z whenChanged: 20071203140556.0Z uSNCreated: 32571 uSNChanged: 32574 name: IIS_WPG objectGUID:: KeLHqiT/FUigckB97E3wWQ== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD4wQAAA== sAMAccountName: IIS_WPG sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # Debugger Users, Users, bsuir.by dn: CN=Debugger Users,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: group cn: Debugger Users description: Debugger Users are non administrators who are allowed to use Visu al Studio to debug processes, both locally and remotely. Only trusted users s hould be added to this group member: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by distinguishedName: CN=Debugger Users,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20071203141943.0Z whenChanged: 20071203141943.0Z uSNCreated: 32591 uSNChanged: 32595 name: Debugger Users objectGUID:: ZQQcFQ1/n0ON9qmsBETVww== objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD5AQAAA== sAMAccountName: Debugger Users sAMAccountType: 536870912 groupType: -2147483644 objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by dSCorePropagationData: 20071212082743.0Z dSCorePropagationData: 16010101000001.0Z # squidtest, Users, bsuir.by dn: CN=squidtest,CN=Users,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: squidtest givenName: squidtest distinguishedName: CN=squidtest,CN=Users,DC=bsuir,DC=by instanceType: 4 whenCreated: 20080109085344.0Z whenChanged: 20080109085344.0Z displayName: squidtest uSNCreated: 100088 uSNChanged: 100093 name: squidtest objectGUID:: f51c4ugX3Ue/g5Do8mEGyw== userAccountControl: 66048 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 128460916405658771 lastLogoff: 0 lastLogon: 128460920931314491 pwdLastSet: 128443424243903700 primaryGroupID: 513 objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDJAUAAA== accountExpires: 9223372036854775807 logonCount: 3 sAMAccountName: squidtest sAMAccountType: 805306368 userPrincipalName: squidtest@bsuir.by objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by # search result search: 2 result: 0 Success # numResponses: 26 # numEntries: 25
Говорила мне мама не работай под рутом.
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

И вот еще:

Код:

5-313-kolnix:/usr/sbin # ldapsearch -D "Administrator@bsuir.by" -x -W -b "ou=Unibel,dc=bsuir,dc=by" -h 172.16.83.1 Enter LDAP Password: # extended LDIF # # LDAPv3 # base <ou=Unibel,dc=bsuir,dc=by> with scope subtree # filter: (objectclass=*) # requesting: ALL # # Unibel, bsuir.by dn: OU=Unibel,DC=bsuir,DC=by objectClass: top objectClass: organizationalUnit ou: Unibel distinguishedName: OU=Unibel,DC=bsuir,DC=by instanceType: 4 whenCreated: 20080115132255.0Z whenChanged: 20080115132255.0Z uSNCreated: 101736 uSNChanged: 101736 name: Unibel objectGUID:: 4XL2arkX/0yHimHSTKS3Qw== objectCategory: CN=Organizational-Unit,CN=Schema,CN=Configuration,DC=bsuir,DC= by # unibel, Unibel, bsuir.by dn: CN=unibel,OU=Unibel,DC=bsuir,DC=by objectClass: top objectClass: person objectClass: organizationalPerson objectClass: user cn: unibel givenName: unibel distinguishedName: CN=unibel,OU=Unibel,DC=bsuir,DC=by instanceType: 4 whenCreated: 20080115132351.0Z whenChanged: 20080115132351.0Z displayName: unibel uSNCreated: 101738 uSNChanged: 101744 name: unibel objectGUID:: XbtzJq5UpE+L27Hciibffw== userAccountControl: 512 badPwdCount: 0 codePage: 0 countryCode: 0 badPasswordTime: 0 lastLogoff: 0 lastLogon: 0 pwdLastSet: 0 primaryGroupID: 513 objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDLQUAAA== accountExpires: 9223372036854775807 logonCount: 0 sAMAccountName: unibel sAMAccountType: 805306368 userPrincipalName: unibel@bsuir.by objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by # search result search: 2 result: 0 Success # numResponses: 3 # numEntries: 2 5-313-kolnix:/usr/sbin #
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

Текс попробуем разобраться))
5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -u cn -b "cn=Users,dc=bsuir,dc=by" -h 172.16.83.1
squidtest squidtest
attempting to authenticate user 'cn=squidtest,cn=Users,dc=bsuir,dc=by'
OK

5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -P -b "dc=bsuir,dc=by" -f "uid=%s" -H 172.16.83.1 -v 3 -p 389
squidtest squidtest
user filter 'uid=squidtest', searchbase 'dc=bsuir,dc=by'
squid_ldap_auth: WARNING, LDAP search error 'Operations error'
ERR Operations error - все арвно не работает.

все правильно, в первый раз ты точно показываешь где искать, а во второй он не знает где искать....для этого и нужно указать это в файле(я так понимаю у тебя этот) /etc/ldap.conf
собственно , где и что ты хранишь..это раз.
два:squidtest имеет пароль squidtest? и вообще он не в группе CN=unibel,OU=Unibel,DC=bsuir,DC=by находится....
Лучше напиши мне в аську там дело быстрее пойдет (не забудь представиться)
Ибо тут организовано должно быть чуть иначе : нужно 2 контейнера ou для групп и для юзверей, у тебя же он только один , причом ldapу не где не сказано, что пользователей нужно искать в этих контейнерах...пиши разберемся...
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

это мой ldap.conf

Код:

5-313-kolnix:/etc # cat ldap.conf # # This is the configuration file for the LDAP nameservice # switch library and the LDAP PAM module. # # Your LDAP server. Must be resolvable without using LDAP. # Multiple hosts may be specified, each separated by a # space. How long nss_ldap takes to failover depends on # whether your LDAP client library supports configurable # network or connect timeouts (see bind_timelimit). host 127.0.0.1 # The distinguished name of the search base. base dc=example,dc=com # Another way to specify your LDAP server is to provide an # uri with the server name. This allows to use # Unix Domain Sockets to connect to a local LDAP Server. #uri ldap://127.0.0.1/ #uri ldaps://127.0.0.1/ #uri ldapi://%2fvar%2frun%2fldapi_sock/ # Note: %2f encodes the '/' used as directory separator # The LDAP version to use (defaults to 3 # if supported by client library) #ldap_version 3 # The distinguished name to bind to the server with. # Optional: default is to bind anonymously. #binddn cn=proxyuser,dc=example,dc=com # The credentials to bind with. # Optional: default is no credential. #bindpw secret # The distinguished name to bind to the server with # if the effective user ID is root. Password is # stored in /etc/ldap.secret (mode 600) #rootbinddn cn=manager,dc=example,dc=com # The port. # Optional: default is 389. #port 389 # The search scope. #scope sub #scope one #scope base # Search timelimit #timelimit 30 # Bind/connect timelimit #bind_timelimit 30 # Reconnect policy: # hard_open: reconnect to DSA with exponential backoff if # opening connection failed # hard_init: reconnect to DSA with exponential backoff if # initializing connection failed # hard: alias for hard_open # soft: return immediately on server failure bind_policy soft # Connection policy: # persist: DSA connections are kept open (default) # oneshot: DSA connections destroyed after request #nss_connect_policy persist # Idle timelimit; client will close connections # (nss_ldap only) if the server has not been contacted # for the number of seconds specified below. #idle_timelimit 3600 # Use paged rseults #nss_paged_results yes # Pagesize: when paged results enable, used to set the # pagesize to a custom value #pagesize 1000 # Filter to AND with uid=%s #pam_filter objectclass=account # The user ID attribute (defaults to uid) #pam_login_attribute uid # Search the root DSE for the password policy (works # with Netscape Directory Server) #pam_lookup_policy yes # Check the 'host' attribute for access control # Default is no; if set to yes, and user has no # value for the host attribute, and pam_ldap is # configured for account management (authorization) # then the user will not be allowed to login. #pam_check_host_attr yes # Check the 'authorizedService' attribute for access # control # Default is no; if set to yes, and the user has no # value for the authorizedService attribute, and # pam_ldap is configured for account management # (authorization) then the user will not be allowed # to login. #pam_check_service_attr yes # Group to enforce membership of #pam_groupdn cn=PAM,ou=Groups,dc=example,dc=com # Group member attribute #pam_member_attribute uniquemember # Specify a minium or maximum UID number allowed #pam_min_uid 0 #pam_max_uid 0 # Template login attribute, default template user # (can be overriden by value of former attribute # in user's entry) #pam_login_attribute userPrincipalName #pam_template_login_attribute uid #pam_template_login nobody # HEADS UP: the pam_crypt, pam_nds_passwd, # and pam_ad_passwd options are no # longer supported. # # Do not hash the password at all; presume # the directory server will do it, if # necessary. This is the default. #pam_password clear # Hash password locally; required for University of # Michigan LDAP server, and works with Netscape # Directory Server if you're using the UNIX-Crypt # hash mechanism and not using the NT Synchronization # service. #pam_password crypt # Remove old password first, then update in # cleartext. Necessary for use with Novell # Directory Services (NDS) #pam_password nds # RACF is an alias for the above. For use with # IBM RACF #pam_password racf # Update Active Directory password, by # creating Unicode password and updating # unicodePwd attribute. #pam_password ad # Use the OpenLDAP password change # extended operation to update the password. pam_password exop # Redirect users to a URL or somesuch on password # changes. #pam_password_prohibit_message Please visit http://internal to change your password. # Use backlinks for answering initgroups() #nss_initgroups backlink # returns NOTFOUND if nss_ldap's initgroups() is called # for users specified in nss_initgroups_ignoreusers # (comma separated) nss_initgroups_ignoreusers root,ldap # Enable support for RFC2307bis (distinguished names in group # members) nss_schema rfc2307bis # RFC2307bis naming contexts # Syntax: # nss_base_XXX base?scope?filter # where scope is {base,one,sub} # and filter is a filter to be &'d with the # default filter. # You can omit the suffix eg: # nss_base_passwd ou=People, # to append the default base DN but this # may incur a small performance impact. nss_base_passwd ou=Unibel,dc=bsuir,dc=by?one #nss_base_shadow ou=People,dc=example,dc=com?one #nss_base_group ou=Group,dc=example,dc=com?one #nss_base_hosts ou=Hosts,dc=example,dc=com?one #nss_base_services ou=Services,dc=example,dc=com?one #nss_base_networks ou=Networks,dc=example,dc=com?one #nss_base_protocols ou=Protocols,dc=example,dc=com?one #nss_base_rpc ou=Rpc,dc=example,dc=com?one #nss_base_ethers ou=Ethers,dc=example,dc=com?one #nss_base_netmasks ou=Networks,dc=example,dc=com?ne #nss_base_bootparams ou=Ethers,dc=example,dc=com?one #nss_base_aliases ou=Aliases,dc=example,dc=com?one #nss_base_netgroup ou=Netgroup,dc=example,dc=com?one # attribute/objectclass mapping # Syntax: #nss_map_attribute rfc2307attribute mapped_attribute #nss_map_objectclass rfc2307objectclass mapped_objectclass # configure --enable-nds is no longer supported. # NDS mappings nss_map_attribute uniqueMember member # Services for UNIX 3.5 mappings #nss_map_objectclass posixAccount User #nss_map_objectclass shadowAccount User #nss_map_attribute uid msSFU30Name #nss_map_attribute uniqueMember msSFU30PosixMember #nss_map_attribute userPassword msSFU30Password #nss_map_attribute homeDirectory msSFU30HomeDirectory #nss_map_attribute homeDirectory msSFUHomeDirectory #nss_map_objectclass posixGroup Group #pam_login_attribute msSFU30Name #pam_filter objectclass=User #pam_password ad # configure --enable-mssfu-schema is no longer supported. # Services for UNIX 2.0 mappings #nss_map_objectclass posixAccount User #nss_map_objectclass shadowAccount user #nss_map_attribute uid msSFUName #nss_map_attribute uniqueMember posixMember #nss_map_attribute userPassword msSFUPassword #nss_map_attribute homeDirectory msSFUHomeDirectory #nss_map_attribute shadowLastChange pwdLastSet #nss_map_objectclass posixGroup Group #nss_map_attribute cn msSFUName #pam_login_attribute msSFUName #pam_filter objectclass=User #pam_password ad # RFC 2307 (AD) mappings #nss_map_objectclass posixAccount user #nss_map_objectclass shadowAccount user #nss_map_attribute uid sAMAccountName #nss_map_attribute homeDirectory unixHomeDirectory #nss_map_attribute shadowLastChange pwdLastSet #nss_map_objectclass posixGroup group #nss_map_attribute uniqueMember member #pam_login_attribute sAMAccountName #pam_filter objectclass=User #pam_password ad # configure --enable-authpassword is no longer supported # AuthPassword mappings #nss_map_attribute userPassword authPassword # AIX SecureWay mappings #nss_map_objectclass posixAccount aixAccount #nss_base_passwd ou=aixaccount,?one #nss_map_attribute uid userName #nss_map_attribute gidNumber gid #nss_map_attribute uidNumber uid #nss_map_attribute userPassword passwordChar #nss_map_objectclass posixGroup aixAccessGroup #nss_base_group ou=aixgroup,?one #nss_map_attribute cn groupName #nss_map_attribute uniqueMember member #pam_login_attribute userName #pam_filter objectclass=aixAccount #pam_password clear # For pre-RFC2307bis automount schema #nss_map_objectclass automountMap nisMap #nss_map_attribute automountMapName nisMapName #nss_map_objectclass automount nisObject #nss_map_attribute automountKey cn #nss_map_attribute automountInformation nisMapEntry # Netscape SDK LDAPS #ssl on # Netscape SDK SSL options #sslpath /etc/ssl/certs # OpenLDAP SSL mechanism # start_tls mechanism uses the normal LDAP port, LDAPS typically 636 ssl start_tls #ssl on # OpenLDAP SSL options # Require and verify server certificate (yes/no) # Default is to use libldap's default behavior, which can be configured in # /etc/openldap/ldap.conf using the TLS_REQCERT setting. The default for # OpenLDAP 2.0 and earlier is "no", for 2.1 and later is "yes". #tls_checkpeer yes # CA certificates for server certificate verification # At least one of these are required if tls_checkpeer is "yes" #tls_cacertfile /etc/ssl/ca.cert #tls_cacertdir /etc/ssl/certs # Seed the PRNG if /dev/urandom is not provided #tls_randfile /var/run/egd-pool # SSL cipher suite # See man ciphers for syntax #tls_ciphers TLSv1 # Client certificate and key # Use these, if your server requires client authentication. #tls_cert #tls_key # Disable SASL security layers. This is needed for AD. #sasl_secprops maxssf=0 # Override the default Kerberos ticket cache location. #krb5_ccname FILE:/etc/.ldapcache
Говорила мне мама не работай под рутом.
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: squid + squid_ldap_auth + AD2003

Сообщение HRonik »

Что и требовалось доказать он не настроен...
поищи в инете как nss или ldap.conf настраивать...
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: squid + squid_ldap_auth + AD2003

Сообщение KiWi »

Первое и последнее предупреждение -- не будет codebox'ов -- вся тема улетит в корзину.
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: squid + squid_ldap_auth + AD2003

Сообщение koluchy »

Решение проблемы:
В AD (WindowsServer2003) создали группу Uinbel в контейнере Users.
Пользователей squidtest из контейнера Users и koluchy из организационной единицы сделали членами гуппы Unibel.

Для авторизации использовались модули squid_ldap_auth и squid_ldap_group со следующими параметрами:

Код:

squid_ldap_group -R -b "dc=bsuir,dc=by" -f "(&(cn=%v)(memberOf=cn=%a,cn=Users,dc=bsuir,dc=by))" -D Administrator@bsuir.by -w пароль -h 172.16.83.1 squidtest Unibel OK squid_ldap_auth -R -D Administrator@bsuir.by -w пароль -b "dc=bsuir,dc=by" -f "cn=%s" -h 172.16.83.1 koluchy пароль OK


тема зактрыта.

To HRonik Огромное спасибо за помощь.
Говорила мне мама не работай под рутом.
Спасибо сказали: