squid + squid_ldap_auth + AD2003 (модуль аутентификации squid_ldap_auth)
Модераторы: SLEDopit, Модераторы разделов
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
squid + squid_ldap_auth + AD2003
Для авторизации пользователей использую squid_ldap_auth модуль встроенный в squid.
Существуют пользователи в корне каталога AD
в контейнере Users (default контейнер)
и в Оранизационной Единице(ou) Test.
Авторизация в АД пользователей находящихся в контенере Users проходит удачно:
./squid_ldap_auth -u cn -b "cn=Users,dc=my,dc=net" ldapserv
user user
OK
Как проверить авторизацию для организационной единицы? Какие парамеры комстроки нужно использовать. Читал ман squid_ldap_auth - ничего из предложенного не помогло.
Пользовался следующей формой записи:
./squid_ldap_auth -b "ou=Test,dc=my,dc=net" ldapserv
user2 user2
ERR Success
Помогите, кто проходил.
Существуют пользователи в корне каталога AD
в контейнере Users (default контейнер)
и в Оранизационной Единице(ou) Test.
Авторизация в АД пользователей находящихся в контенере Users проходит удачно:
./squid_ldap_auth -u cn -b "cn=Users,dc=my,dc=net" ldapserv
user user
OK
Как проверить авторизацию для организационной единицы? Какие парамеры комстроки нужно использовать. Читал ман squid_ldap_auth - ничего из предложенного не помогло.
Пользовался следующей формой записи:
./squid_ldap_auth -b "ou=Test,dc=my,dc=net" ldapserv
user2 user2
ERR Success
Помогите, кто проходил.
Говорила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
koluchy писал(а): ↑18.01.2008 15:56Для авторизации пользователей использую squid_ldap_auth модуль встроенный в squid.
Существуют пользователи в корне каталога AD
в контейнере Users (default контейнер)
и в Оранизационной Единице(ou) Test.
Авторизация в АД пользователей находящихся в контенере Users проходит удачно:
Как проверить авторизацию для организационной единицы? Какие парамеры комстроки нужно использовать. Читал ман squid_ldap_auth - ничего из предложенного не помогло.
Помогите, кто проходил.
а контейнер Users это не ou?
В общем тут грабли с libnss-ldap.conf
Проблема из ряда не разрешенных, но если строка
Код: Выделить всё
nss_base_passwd ou=users,dc=hronik,dc=ru?oneКод: Выделить всё
nss_base_passwd ou=test,dc=hronik,dc=ru?oneвот такая вот лажа, я правда не понимаю, почему бы не хранить всех пользователей в контейнере users???
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
Users - cn - container (Default container for upgraded user accounts). squid_ldap_auth идентифицирует его как cn.
Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.
Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.
Говорила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
koluchy писал(а): ↑21.01.2008 16:28Users - cn - container (Default container for upgraded user accounts). squid_ldap_auth идентифицирует его как cn.
Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.
мало что понял..
что выдает
Код: Выделить всё
ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*"права на доступ в инет можно выдавать по группам, а не по контейнерам, что удобнее...
ЗЫ мой пост пред идущий помог или нет?
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
HRonik писал(а): ↑22.01.2008 13:51koluchy писал(а): ↑21.01.2008 16:28Users - cn - container (Default container for upgraded user accounts). squid_ldap_auth идентифицирует его как cn.
Потому что наша организация перешла на организационные единицы.
И каждой созданной единице нужно довать интернетс стеми ли иными правами каждому пользователю из этих ou.
мало что понял..
что выдает?Код: Выделить всё
ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*"
права на доступ в инет можно выдавать по группам, а не по контейнерам, что удобнее...
ЗЫ мой пост пред идущий помог или нет?
Прошу прощения, что так долго не писал. Болел.
Поступил по вашему совету. Создал группу Unibel в корне домена bsuir.by. Идея такова: все пользователи, являющиеся членами этой группы должны иметь право доступа в интернет. Забросил туда два пользователя: squidtest(контейнер Users) и koluchy(ое циир). Скриншоты прикрепляю.
Пишу:
Код:
/usr/sbin # ./squid_ldap_auth -u cn -b "cn=Unibel,dc=bsuir,dc=by" 172.16.83.1
squidtest pass
ERR Success
/usr/sbin # ./squid_ldap_auth -u cn -b "cn=Unibel,dc=bsuir,dc=by" 172.16.83.1
koluchy pass
ERR Success
ldapsearch -D "Administrator@bsuir.by" -x -W -b "dc=bsuir,dc=by" "cn=Users" -h 172.16.83.1
Enter LDAP Password:
# extended LDIF
#
# LDAPv3
# base <dc=bsuir,dc=by> with scope subtree
# filter: cn=Users
# requesting: ALL
#
# Users, bsuir.by
dn: CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: container
cn: Users
description: Default container for upgraded user accounts
distinguishedName: CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090755.0Z
whenChanged: 20071002090755.0Z
uSNCreated: 4304
uSNChanged: 4304
showInAdvancedViewOnly: FALSE
name: Users
objectGUID:: xA+Z8wdi+EKtU3V0i8TMmg==
systemFlags: -1946157056
objectCategory: CN=Container,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Users, Builtin, bsuir.by
dn: CN=Users,CN=Builtin,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Users
description: Users are prevented from making accidental or intentional system-
wide changes. Thus, Users can run certified applications, but not most legac
y applications
member: CN=Domain Users,CN=Users,DC=bsuir,DC=by
member: CN=S-1-5-11,CN=ForeignSecurityPrincipals,DC=bsuir,DC=by
member: CN=S-1-5-4,CN=ForeignSecurityPrincipals,DC=bsuir,DC=by
distinguishedName: CN=Users,CN=Builtin,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090757.0Z
whenChanged: 20071002091631.0Z
uSNCreated: 8203
uSNChanged: 12375
name: Users
objectGUID:: AtE0iiyhZ0ChYO30ntBCtA==
objectSid:: AQIAAAAAAAUgAAAAIQIAAA==
sAMAccountName: Users
sAMAccountType: 536870912
systemFlags: -1946157056
groupType: -2147483643
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# search reference
ref: ldap://ForestDnsZones.bsuir.by/DC=ForestDnsZones,DC=bsuir,DC=by
# search reference
ref: ldap://DomainDnsZones.bsuir.by/DC=DomainDnsZones,DC=bsuir,DC=by
# search reference
ref: ldap://bsuir.by/CN=Configuration,DC=bsuir,DC=by
# search result
search: 2
result: 0 Success
# numResponses: 6
# numEntries: 2
# numReferences: 3Говорила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
squid_ldap_auth -P -b dc=hronik,dc=ru -f "uid=%s" -H "ldap://127.0.0.1" -v 3
попробуй с этими опциями
squid_ldap_group -P -b dc=hronik,dc=ru -f "(uid=%v)(cn=%a)" -H "ldap://127.0.0.1" -v 3
и вот это тоже попробуй....
попробуй с этими опциями
squid_ldap_group -P -b dc=hronik,dc=ru -f "(uid=%v)(cn=%a)" -H "ldap://127.0.0.1" -v 3
и вот это тоже попробуй....
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
У тебя не привычно для меня база составлена...тяжеловато от сюда разобраться)
но вроде въехал
у меня то в корне как раз ou организационная еденица...
в ней хранятся все пользователи.
и еще есть ou :groups тут хранятся группы, по которым собственна и идет авторизация в squid е)
попробуй организовать так...
создаешь в таком порядке: ou: users, ou groups
потом создаешь группы допустим : admins и users.
Вот пример...
а затем создаешь пользователей:можно приблудой ldapscripts , можно руками, тогда что-то типа:
что не понятно спрашивай....
но вроде въехал
у меня то в корне как раз ou организационная еденица...
Код: Выделить всё
objectClass : top , organizationalUnit
ou : usersв ней хранятся все пользователи.
и еще есть ou :groups тут хранятся группы, по которым собственна и идет авторизация в squid е)
попробуй организовать так...
создаешь в таком порядке: ou: users, ou groups
потом создаешь группы допустим : admins и users.
Вот пример...
Код: Выделить всё
cn=admins,ou=groups,dc=корень
cn : admins
description : Domain Unix group
displayName : admins
gidNumber : 10001
memberUid : admin
objectClass : posixGroup , sambaGroupMapping
sambaGroupType : 2
sambaSID : S-1-5-21-418681289-40994692-84209430-512а затем создаешь пользователей:можно приблудой ldapscripts , можно руками, тогда что-то типа:
Код: Выделить всё
uid=admin,ou=users,dc=корень
cn : admin
description : admin
displayName : admin
gecos : admin
gidNumber : 10001
homeDirectory : /home/admin
loginShell : /bin/bash
objectClass : account , posixAccount , sambaSamAccount , shadowAccount
и тд..что не понятно спрашивай....
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
Дело в том что в AD ou Users создан изначально.
Остальные организационные единицы создали для рамещения пользователей именно в них. А так как юзеры в этих ou-ах, то в User они не могут находится физически.
Мне нужно лишь чтобы тех пользователей, которых я сделал членами группы Unibel, авторизировать в squid. Вот и все. Т.е. как то достучаться до группы. Группу могу создать, где угодно. Но создал в корне домена bsuir.by, чтоб было меньше вложенностей.
И эти варианты не работают.
5-313-kolnix:/usr/sbin # squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3
squidtest squidtest
ERR Invalid credentials
5-313-kolnix:/usr/sbin # squid_ldap_group -P -b dc=bsuir,dc=by -f "(uid=%v)(cn=%a)" -h 172.16.83.1 -v 3
squidtest squidtest
squid_ldap_group WARNING, LDAP search error 'Can't contact LDAP server'
ERR
Скажите пожалуйста в каком каталоге находится libnss-ldap.conf. Попробую туда Unibel всунуть.
nss_base_passwd cn=Uibel,dc=bsuir,dc=by?one типа такого что-нибудь. По структуре похоже как с контейнером Test.
Остальные организационные единицы создали для рамещения пользователей именно в них. А так как юзеры в этих ou-ах, то в User они не могут находится физически.
Мне нужно лишь чтобы тех пользователей, которых я сделал членами группы Unibel, авторизировать в squid. Вот и все. Т.е. как то достучаться до группы. Группу могу создать, где угодно. Но создал в корне домена bsuir.by, чтоб было меньше вложенностей.
И эти варианты не работают.
5-313-kolnix:/usr/sbin # squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3
squidtest squidtest
ERR Invalid credentials
5-313-kolnix:/usr/sbin # squid_ldap_group -P -b dc=bsuir,dc=by -f "(uid=%v)(cn=%a)" -h 172.16.83.1 -v 3
squidtest squidtest
squid_ldap_group WARNING, LDAP search error 'Can't contact LDAP server'
ERR
Скажите пожалуйста в каком каталоге находится libnss-ldap.conf. Попробую туда Unibel всунуть.
nss_base_passwd cn=Uibel,dc=bsuir,dc=by?one типа такого что-нибудь. По структуре похоже как с контейнером Test.
Говорила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
koluchy писал(а): ↑25.01.2008 11:025-313-kolnix:/usr/sbin # squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3
squidtest squidtest
ERR Invalid credentials
5-313-kolnix:/usr/sbin # squid_ldap_group -P -b dc=bsuir,dc=by -f "(uid=%v)(cn=%a)" -h 172.16.83.1 -v 3
squidtest squidtest
squid_ldap_group WARNING, LDAP search error 'Can't contact LDAP server'
ERR
Скажите пожалуйста в каком каталоге находится libnss-ldap.conf. Попробую туда Unibel всунуть.
nss_base_passwd cn=Uibel,dc=bsuir,dc=by?one типа такого что-нибудь. По структуре похоже как с контейнером Test.
libnss-ldap.conf. в etc...
а дальше..squid_ldap_auth -P -b dc=bsuir dc=by -f "uid=%s" -h 172.16.83.1 -v 3 ты тут запятую случайно пропустил?
и нада указывать: user password....
а в squid_ldap_group надо указывать: user group.
Дело еще может быть в том что у тебя группа в корневом каталоге..помоему для групп тоже лучше создать свой контейнер...
Я не знаю у меня тоже не сразу все завелось , но причина была лишь в опциях и в libnss-ldap.conf....копай там
ЗЫ у тебя Фряха ...libnss-ldap.conf там по другому завется...nss_ldap.conf кажется)
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
libnss-ldap.conf,
nss_ldap.conf
таких файлов нету.
Посмотрю просто ldap.conf. У меня в СУСЕ только он в /etc/ и /etc/openldap/.
./squid_ldap_auth -P -b "dc=bsuir,dc=by" -f (uid=%s) -H 172.16.83.1 -v 3 -p 389
вот так вот я пишу в командной строке, мне приходит ответ:
bash: syntax error near unexpected token `('
поэтому дело до введения пользоватедя и пароля не доходит.
Или ты имеешь виду в самой строке надо указывать?
Вот что я нарыл в файле ldap.conf
5-313-kolnix:/etc # cat ldap.conf | grep nss_base_passwd
# nss_base_passwd ou=People,
#nss_base_passwd ou=People,dc=example,dc=com?one
#nss_base_passwd ou=aixaccount,?one
все три строки закоментированы. Получается я должен расскоментировать #nss_base_passwd ou=aixaccount,?one
и изменить ou на cn?
nss_ldap.conf
таких файлов нету.
Посмотрю просто ldap.conf. У меня в СУСЕ только он в /etc/ и /etc/openldap/.
./squid_ldap_auth -P -b "dc=bsuir,dc=by" -f (uid=%s) -H 172.16.83.1 -v 3 -p 389
вот так вот я пишу в командной строке, мне приходит ответ:
bash: syntax error near unexpected token `('
поэтому дело до введения пользоватедя и пароля не доходит.
Или ты имеешь виду в самой строке надо указывать?
Вот что я нарыл в файле ldap.conf
5-313-kolnix:/etc # cat ldap.conf | grep nss_base_passwd
# nss_base_passwd ou=People,
#nss_base_passwd ou=People,dc=example,dc=com?one
#nss_base_passwd ou=aixaccount,?one
все три строки закоментированы. Получается я должен расскоментировать #nss_base_passwd ou=aixaccount,?one
и изменить ou на cn?
Говорила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
koluchy писал(а): ↑28.01.2008 15:50libnss-ldap.conf,
nss_ldap.conf
таких файлов нету.
Посмотрю просто ldap.conf. У меня в СУСЕ только он в /etc/ и /etc/openldap/.
./squid_ldap_auth -P -b "dc=bsuir,dc=by" -f (uid=%s) -H 172.16.83.1 -v 3 -p 389
вот так вот я пишу в командной строке, мне приходит ответ:
bash: syntax error near unexpected token `('
поэтому дело до введения пользоватедя и пароля не доходит.
Или ты имеешь виду в самой строке надо указывать?
Вот что я нарыл в файле ldap.conf
5-313-kolnix:/etc # cat ldap.conf | grep nss_base_passwd
# nss_base_passwd ou=People,
#nss_base_passwd ou=People,dc=example,dc=com?one
#nss_base_passwd ou=aixaccount,?one
все три строки закоментированы. Получается я должен расскоментировать #nss_base_passwd ou=aixaccount,?one
и изменить ou на cn?
Версию openldap ф студию, пакет libnns-ldap ставится отдельно, по крайней мере у меня)
bash: syntax error near unexpected token `(' -видно же что ругается на скобки замени их кавычками.."uid=%s".
ou на cn менять не надо, а вот People на Users поменяй свой суффикс пропиши и раскоменть...
что-то типа так
Код: Выделить всё
nss_base_passwd ou=Users,dc=bsuir,dc=by?oneУ тебя же ou Users есть? я тебя когда то просил прислать результат запроса
Код: Выделить всё
ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*"-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
<ou на cn менять не надо, а вот People на Users поменяй свой суффикс пропиши и раскоменть...
<что-то типа так
<Код
<nss_base_passwd ou=Users,dc=bsuir,dc=by?one
Почему не надо. У меня и так из ou=Users без этого файла утентификация работает. Если вы помните, меня интерисует аутентификация пользователей из группы, например Unibel. Я же вам скриншоты присылал. Да и вы сами предлагали идею что аутентифицировать лучше из групп, чем контейнеров.
<что-то типа так
<Код
<nss_base_passwd ou=Users,dc=bsuir,dc=by?one
Почему не надо. У меня и так из ou=Users без этого файла утентификация работает. Если вы помните, меня интерисует аутентификация пользователей из группы, например Unibel. Я же вам скриншоты присылал. Да и вы сами предлагали идею что аутентифицировать лучше из групп, чем контейнеров.
Код:
5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -u cn -b "cn=Users,dc=bsuir,dc=by" -h 172.16.83.1
squidtest squidtest
attempting to authenticate user 'cn=squidtest,cn=Users,dc=bsuir,dc=by'
OK
5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -P -b "dc=bsuir,dc=by" -f "uid=%s" -H 172.16.83.1 -v 3 -p 389
squidtest squidtest
user filter 'uid=squidtest', searchbase 'dc=bsuir,dc=by'
squid_ldap_auth: WARNING, LDAP search error 'Operations error'
ERR Operations error - все арвно не работает.
Версии и команды:
ldapsearch -LLL -x -b "dc=hronik,dc=ru" "ou=*.... - я прислал выше.
Вот еще раз присылаю.
Здесь и версия LDAP.
Файла хоть каким-то образом похожего на libnss-ldap.conf в системе нету. В пакетах тоже нет. Может он идет с LDAP-сервером?
5-313-kolnix:/usr/sbin # ldapsearch -D "Administrator@bsuir.by" -x -W -b "cn=Users,dc=bsuir,dc=by" -h 172.16.83.1
Enter LDAP Password:
# extended LDIF
#
# LDAPv3
# base <cn=Users,dc=bsuir,dc=by> with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#
# Users, bsuir.by
dn: CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: container
cn: Users
description: Default container for upgraded user accounts
distinguishedName: CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090755.0Z
whenChanged: 20071002090755.0Z
uSNCreated: 4304
uSNChanged: 4304
showInAdvancedViewOnly: FALSE
name: Users
objectGUID:: xA+Z8wdi+EKtU3V0i8TMmg==
systemFlags: -1946157056
objectCategory: CN=Container,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Administrator, Users, bsuir.by
dn: CN=Administrator,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: Administrator
description: Built-in account for administering the computer/domain
distinguishedName: CN=Administrator,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090757.0Z
whenChanged: 20071002130452.0Z
uSNCreated: 8194
memberOf: CN=Group Policy Creator Owners,CN=Users,DC=bsuir,DC=by
memberOf: CN=Domain Admins,CN=Users,DC=bsuir,DC=by
memberOf: CN=Enterprise Admins,CN=Users,DC=bsuir,DC=by
memberOf: CN=Schema Admins,CN=Users,DC=bsuir,DC=by
memberOf: CN=Remote Desktop Users,CN=Builtin,DC=bsuir,DC=by
memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 13937
name: Administrator
objectGUID:: n35EcW/w/E+w5J9JMu5Zwg==
userAccountControl: 66048
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 128460937619019509
lastLogoff: 0
lastLogon: 128460937672300759
pwdLastSet: 128358038925937500
primaryGroupID: 513
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD9AEAAA==
adminCount: 1
accountExpires: 9223372036854775807
logonCount: 471
sAMAccountName: Administrator
sAMAccountType: 805306368
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
# Guest, Users, bsuir.by
dn: CN=Guest,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: Guest
description: Built-in account for guest access to the computer/domain
distinguishedName: CN=Guest,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090757.0Z
whenChanged: 20071002090757.0Z
uSNCreated: 8195
memberOf: CN=Guests,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 8195
name: Guest
objectGUID:: AWD5C1y6gUm5LG4YmWXjSw==
userAccountControl: 66082
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 0
pwdLastSet: 0
primaryGroupID: 514
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD9QEAAA==
accountExpires: 9223372036854775807
logonCount: 0
sAMAccountName: Guest
sAMAccountType: 805306368
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# SUPPORT_388945a0, Users, bsuir.by
dn: CN=SUPPORT_388945a0,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: SUPPORT_388945a0
description: This is a vendor's account for the Help and Support Service
distinguishedName: CN=SUPPORT_388945a0,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090757.0Z
whenChanged: 20071002090757.0Z
displayName: CN=Microsoft Corporation,L=Redmond,S=Washington,C=US
uSNCreated: 8196
memberOf: CN=HelpServicesGroup,CN=Users,DC=bsuir,DC=by
uSNChanged: 8196
name: SUPPORT_388945a0
objectGUID:: ZJSUNJLerkOOjDX9+IUXrg==
userAccountControl: 66050
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 0
pwdLastSet: 128269727862342500
primaryGroupID: 513
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD6QMAAA==
accountExpires: 0
logonCount: 0
sAMAccountName: SUPPORT_388945a0
sAMAccountType: 805306368
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# HelpServicesGroup, Users, bsuir.by
dn: CN=HelpServicesGroup,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: HelpServicesGroup
description: Group for the Help and Support Center
member: CN=SUPPORT_388945a0,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=HelpServicesGroup,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090757.0Z
whenChanged: 20071002090757.0Z
uSNCreated: 8197
uSNChanged: 8198
name: HelpServicesGroup
objectGUID:: DvZz63h5902ChvJ4Hdg4CA==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD6AMAAA==
sAMAccountName: HelpServicesGroup
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# TelnetClients, Users, bsuir.by
dn: CN=TelnetClients,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: TelnetClients
description: Members of this group have access to Telnet Server on this system
.
distinguishedName: CN=TelnetClients,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002090757.0Z
whenChanged: 20071002090757.0Z
uSNCreated: 8199
uSNChanged: 8199
name: TelnetClients
objectGUID:: EOPLNgdSDEGE/LWGGlZhjA==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD6gMAAA==
sAMAccountName: TelnetClients
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# krbtgt, Users, bsuir.by
dn: CN=krbtgt,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: krbtgt
description: Key Distribution Center Service Account
distinguishedName: CN=krbtgt,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091628.0Z
whenChanged: 20071002093138.0Z
uSNCreated: 12320
uSNChanged: 13903
showInAdvancedViewOnly: TRUE
name: krbtgt
objectGUID:: +jOHzzq5bkCC6/3SXtlShA==
userAccountControl: 514
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 0
pwdLastSet: 128357901889687500
primaryGroupID: 513
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD9gEAAA==
adminCount: 1
accountExpires: 9223372036854775807
logonCount: 0
sAMAccountName: krbtgt
sAMAccountType: 805306368
servicePrincipalName: kadmin/changepw
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
# Domain Computers, Users, bsuir.by
dn: CN=Domain Computers,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Domain Computers
description: All workstations and servers joined to the domain
distinguishedName: CN=Domain Computers,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091629.0Z
whenChanged: 20071002091629.0Z
uSNCreated: 12326
uSNChanged: 12328
name: Domain Computers
objectGUID:: eCWc6np3EkiBCSeepAw9ig==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAwIAAA==
sAMAccountName: Domain Computers
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Domain Controllers, Users, bsuir.by
dn: CN=Domain Controllers,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Domain Controllers
description: All domain controllers in the domain
distinguishedName: CN=Domain Controllers,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091629.0Z
whenChanged: 20071002093138.0Z
uSNCreated: 12329
uSNChanged: 13904
name: Domain Controllers
objectGUID:: QiG6+I0Xo0a7ENWmpOc+MA==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBAIAAA==
adminCount: 1
sAMAccountName: Domain Controllers
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
# Schema Admins, Users, bsuir.by
dn: CN=Schema Admins,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Schema Admins
description: Designated administrators of the schema
member: CN=Administrator,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=Schema Admins,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091629.0Z
whenChanged: 20071002093137.0Z
uSNCreated: 12332
uSNChanged: 13896
name: Schema Admins
objectGUID:: vo+d2JNTpU+jXbeZ7PY87g==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBgIAAA==
adminCount: 1
sAMAccountName: Schema Admins
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
# Enterprise Admins, Users, bsuir.by
dn: CN=Enterprise Admins,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Enterprise Admins
description: Designated administrators of the enterprise
member: CN=Administrator,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=Enterprise Admins,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091629.0Z
whenChanged: 20071002093137.0Z
uSNCreated: 12335
memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 13894
name: Enterprise Admins
objectGUID:: SdLgPj3D5kqzD2vt4+NXQA==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBwIAAA==
adminCount: 1
sAMAccountName: Enterprise Admins
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
# Cert Publishers, Users, bsuir.by
dn: CN=Cert Publishers,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Cert Publishers
description: Members of this group are permitted to publish certificates to th
e Active Directory
distinguishedName: CN=Cert Publishers,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091629.0Z
whenChanged: 20071002091630.0Z
uSNCreated: 12338
uSNChanged: 12340
name: Cert Publishers
objectGUID:: gcN+bzNb/E6pN7vvdTxpQQ==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDBQIAAA==
sAMAccountName: Cert Publishers
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Domain Admins, Users, bsuir.by
dn: CN=Domain Admins,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Domain Admins
description: Designated administrators of the domain
member: CN=Administrator,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=Domain Admins,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091630.0Z
whenChanged: 20071002093137.0Z
uSNCreated: 12341
memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 13893
name: Domain Admins
objectGUID:: NcBpWnMk4EeH2VQwA7gAGw==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAAIAAA==
adminCount: 1
sAMAccountName: Domain Admins
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
# Domain Users, Users, bsuir.by
dn: CN=Domain Users,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Domain Users
description: All domain users
distinguishedName: CN=Domain Users,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091630.0Z
whenChanged: 20071002091630.0Z
uSNCreated: 12344
memberOf: CN=Users,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 12346
name: Domain Users
objectGUID:: TgWPdJV36UeKX0X9XIIfUA==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAQIAAA==
sAMAccountName: Domain Users
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Domain Guests, Users, bsuir.by
dn: CN=Domain Guests,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Domain Guests
description: All domain guests
distinguishedName: CN=Domain Guests,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091630.0Z
whenChanged: 20071002091630.0Z
uSNCreated: 12347
memberOf: CN=Guests,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 12349
name: Domain Guests
objectGUID:: 7yY7F7lGUki1/O54hXRGaw==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDAgIAAA==
sAMAccountName: Domain Guests
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Group Policy Creator Owners, Users, bsuir.by
dn: CN=Group Policy Creator Owners,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Group Policy Creator Owners
description: Members in this group can modify group policy for the domain
member: CN=Administrator,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=Group Policy Creator Owners,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091630.0Z
whenChanged: 20071002091632.0Z
uSNCreated: 12350
uSNChanged: 12380
name: Group Policy Creator Owners
objectGUID:: 278pvc5BAEyma78QjRDdpw==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDCAIAAA==
sAMAccountName: Group Policy Creator Owners
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# RAS and IAS Servers, Users, bsuir.by
dn: CN=RAS and IAS Servers,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: RAS and IAS Servers
description: Servers in this group can access remote access properties of user
s
distinguishedName: CN=RAS and IAS Servers,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091630.0Z
whenChanged: 20071002091630.0Z
uSNCreated: 12353
uSNChanged: 12355
name: RAS and IAS Servers
objectGUID:: JbwGecegx02qOFIl2WQ/aQ==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDKQIAAA==
sAMAccountName: RAS and IAS Servers
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
isCriticalSystemObject: TRUE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# DnsAdmins, Users, bsuir.by
dn: CN=DnsAdmins,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: DnsAdmins
description: DNS Administrators Group
distinguishedName: CN=DnsAdmins,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091707.0Z
whenChanged: 20071002091707.0Z
uSNCreated: 12399
uSNChanged: 12401
name: DnsAdmins
objectGUID:: jKbz0QyO9U67cN9kA+HNtg==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDUAQAAA==
sAMAccountName: DnsAdmins
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# DnsUpdateProxy, Users, bsuir.by
dn: CN=DnsUpdateProxy,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: DnsUpdateProxy
description: DNS clients who are permitted to perform dynamic updates on behal
f of some other clients (such as DHCP servers).
distinguishedName: CN=DnsUpdateProxy,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071002091707.0Z
whenChanged: 20071002091707.0Z
uSNCreated: 12404
uSNChanged: 12404
name: DnsUpdateProxy
objectGUID:: vyHh150LWEuhaMKYJWQG4g==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDUQQAAA==
sAMAccountName: DnsUpdateProxy
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# adminsrv, Users, bsuir.by
dn: CN=adminsrv,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: adminsrv
description: Designated administrators of the domain
member:: Q049c2VyZ2V5LE9VPdCh0L7RgtGA0YPQtNC90LjQutC4LE9VPdCe0KHQoixPVT3RhtC10
L3RgtGAINC40L3RhNC+0YDQvNCw0YLQuNC30LDRhtC40Lgg0Lgg0LjQvdC90L7QstCw0YbQuNC+0L
3QvdGL0YUg0YDQsNC30YDQsNCx0L7RgtC+0Log0JHQk9Cj0JjQoCxEQz1ic3VpcixEQz1ieQ==
member:: Q049YWxkc2NhcixPVT3QodC+0YLRgNGD0LTQvdC40LrQuCxPVT3QntCh0KIsT1U90YbQt
dC90YLRgCDQuNC90YTQvtGA0LzQsNGC0LjQt9Cw0YbQuNC4INC4INC40L3QvdC+0LLQsNGG0LjQvt
C90L3Ri9GFINGA0LDQt9GA0LDQsdC+0YLQvtC6INCR0JPQo9CY0KAsREM9YnN1aXIsREM9Ynk=
member:: Q049eWVqdXJ5LE9VPdCh0L7RgtGA0YPQtNC90LjQutC4LE9VPdCe0KHQoixPVT3RhtC10
L3RgtGAINC40L3RhNC+0YDQvNCw0YLQuNC30LDRhtC40Lgg0Lgg0LjQvdC90L7QstCw0YbQuNC+0L
3QvdGL0YUg0YDQsNC30YDQsNCx0L7RgtC+0Log0JHQk9Cj0JjQoCxEQz1ic3VpcixEQz1ieQ==
member:: Q049bmF0YWxpLE9VPdCh0L7RgtGA0YPQtNC90LjQutC4LE9VPdCe0KHQuNCf0J/QnixPV
T3RhtC10L3RgtGAINC40L3RhNC+0YDQvNCw0YLQuNC30LDRhtC40Lgg0Lgg0LjQvdC90L7QstCw0Y
bQuNC+0L3QvdGL0YUg0YDQsNC30YDQsNCx0L7RgtC+0Log0JHQk9Cj0JjQoCxEQz1ic3VpcixEQz1
ieQ==
member:: Q049a29sdWNoeSxPVT3QodC+0YLRgNGD0LTQvdC40LrQuCxPVT3QntCh0KIsT1U90YbQt
dC90YLRgCDQuNC90YTQvtGA0LzQsNGC0LjQt9Cw0YbQuNC4INC4INC40L3QvdC+0LLQsNGG0LjQvt
C90L3Ri9GFINGA0LDQt9GA0LDQsdC+0YLQvtC6INCR0JPQo9CY0KAsREM9YnN1aXIsREM9Ynk=
distinguishedName: CN=adminsrv,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071129112902.0Z
whenChanged: 20071204132524.0Z
uSNCreated: 31504
memberOf: CN=Remote Desktop Users,CN=Builtin,DC=bsuir,DC=by
memberOf: CN=Administrators,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 37301
name: adminsrv
objectGUID:: ngDfHEkZ3ki2z17KCU6G2A==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDzQQAAA==
adminCount: 1
sAMAccountName: adminsrv
sAMAccountType: 268435456
groupType: -2147483646
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
# IUSR_LEAD, Users, bsuir.by
dn: CN=IUSR_LEAD,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: IUSR_LEAD
description: Built-in account for anonymous access to Internet Information Ser
vices
distinguishedName: CN=IUSR_LEAD,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071203140544.0Z
whenChanged: 20071203140607.0Z
displayName: Internet Guest Account
uSNCreated: 32553
memberOf: CN=Guests,CN=Builtin,DC=bsuir,DC=by
uSNChanged: 32579
name: IUSR_LEAD
objectGUID:: WGSsPh50GUaRrDA/K2Hccw==
userAccountControl: 66080
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 128460838317253259
logonHours:: ////////////////////////////
pwdLastSet: 128411643495901318
primaryGroupID: 513
userParameters:: bTogICAgICAgICAgICAgICAgICAgIGQBICAgICAgICAgICAgICAgICAgICAgI
CAgUAQaCAFDdHhDZmdQcmVzZW5045S15pSx5oiw44GiGAgBQ3R4Q2ZnRmxhZ3Mx44Cw44Gm44Sy44
C5EggBQ3R4U2hhZG9344Sw44Cw44Cw44CwKgIBQ3R4TWluRW5jcnlwdGlvbkxldmVs44Sw
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD4QQAAA==
comment: Built-in account for anonymous access to Internet Information Service
s
accountExpires: 0
logonCount: 86
sAMAccountName: IUSR_LEAD
sAMAccountType: 805306368
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
msNPAllowDialin: FALSE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# IWAM_LEAD, Users, bsuir.by
dn: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: IWAM_LEAD
description: Built-in account for Internet Information Services to start out o
f process applications
distinguishedName: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071203140549.0Z
whenChanged: 20071203140607.0Z
displayName: Launch IIS Process Account
uSNCreated: 32563
memberOf: CN=Debugger Users,CN=Users,DC=bsuir,DC=by
memberOf: CN=IIS_WPG,CN=Users,DC=bsuir,DC=by
uSNChanged: 32581
name: IWAM_LEAD
objectGUID:: H+sPrA7yuUC9XP5z6iJseQ==
userAccountControl: 66080
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 0
logonHours:: ////////////////////////////
pwdLastSet: 128411643499182568
primaryGroupID: 513
userParameters:: bTogICAgICAgICAgICAgICAgICAgIGQBICAgICAgICAgICAgICAgICAgICAgI
CAgUAQaCAFDdHhDZmdQcmVzZW5045S15pSx5oiw44GiGAgBQ3R4Q2ZnRmxhZ3Mx44Cw44Gm44Sy44
C5EggBQ3R4U2hhZG9344Sw44Cw44Cw44CwKgIBQ3R4TWluRW5jcnlwdGlvbkxldmVs44Sw
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD4gQAAA==
comment: Built-in account for Internet Information Services to start out of pr
ocess applications
accountExpires: 0
logonCount: 0
sAMAccountName: IWAM_LEAD
sAMAccountType: 805306368
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
msNPAllowDialin: FALSE
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# IIS_WPG, Users, bsuir.by
dn: CN=IIS_WPG,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: IIS_WPG
description: IIS Worker Process Group
member: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=IIS_WPG,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071203140555.0Z
whenChanged: 20071203140556.0Z
uSNCreated: 32571
uSNChanged: 32574
name: IIS_WPG
objectGUID:: KeLHqiT/FUigckB97E3wWQ==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD4wQAAA==
sAMAccountName: IIS_WPG
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# Debugger Users, Users, bsuir.by
dn: CN=Debugger Users,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: group
cn: Debugger Users
description: Debugger Users are non administrators who are allowed to use Visu
al Studio to debug processes, both locally and remotely. Only trusted users s
hould be added to this group
member: CN=IWAM_LEAD,CN=Users,DC=bsuir,DC=by
distinguishedName: CN=Debugger Users,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20071203141943.0Z
whenChanged: 20071203141943.0Z
uSNCreated: 32591
uSNChanged: 32595
name: Debugger Users
objectGUID:: ZQQcFQ1/n0ON9qmsBETVww==
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGD5AQAAA==
sAMAccountName: Debugger Users
sAMAccountType: 536870912
groupType: -2147483644
objectCategory: CN=Group,CN=Schema,CN=Configuration,DC=bsuir,DC=by
dSCorePropagationData: 20071212082743.0Z
dSCorePropagationData: 16010101000001.0Z
# squidtest, Users, bsuir.by
dn: CN=squidtest,CN=Users,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: squidtest
givenName: squidtest
distinguishedName: CN=squidtest,CN=Users,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20080109085344.0Z
whenChanged: 20080109085344.0Z
displayName: squidtest
uSNCreated: 100088
uSNChanged: 100093
name: squidtest
objectGUID:: f51c4ugX3Ue/g5Do8mEGyw==
userAccountControl: 66048
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 128460916405658771
lastLogoff: 0
lastLogon: 128460920931314491
pwdLastSet: 128443424243903700
primaryGroupID: 513
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDJAUAAA==
accountExpires: 9223372036854775807
logonCount: 3
sAMAccountName: squidtest
sAMAccountType: 805306368
userPrincipalName: squidtest@bsuir.by
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
# search result
search: 2
result: 0 Success
# numResponses: 26
# numEntries: 25Говорила мне мама не работай под рутом.
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
И вот еще:
Код:
5-313-kolnix:/usr/sbin # ldapsearch -D "Administrator@bsuir.by" -x -W -b "ou=Unibel,dc=bsuir,dc=by" -h 172.16.83.1
Enter LDAP Password:
# extended LDIF
#
# LDAPv3
# base <ou=Unibel,dc=bsuir,dc=by> with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#
# Unibel, bsuir.by
dn: OU=Unibel,DC=bsuir,DC=by
objectClass: top
objectClass: organizationalUnit
ou: Unibel
distinguishedName: OU=Unibel,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20080115132255.0Z
whenChanged: 20080115132255.0Z
uSNCreated: 101736
uSNChanged: 101736
name: Unibel
objectGUID:: 4XL2arkX/0yHimHSTKS3Qw==
objectCategory: CN=Organizational-Unit,CN=Schema,CN=Configuration,DC=bsuir,DC=
by
# unibel, Unibel, bsuir.by
dn: CN=unibel,OU=Unibel,DC=bsuir,DC=by
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: unibel
givenName: unibel
distinguishedName: CN=unibel,OU=Unibel,DC=bsuir,DC=by
instanceType: 4
whenCreated: 20080115132351.0Z
whenChanged: 20080115132351.0Z
displayName: unibel
uSNCreated: 101738
uSNChanged: 101744
name: unibel
objectGUID:: XbtzJq5UpE+L27Hciibffw==
userAccountControl: 512
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 0
pwdLastSet: 0
primaryGroupID: 513
objectSid:: AQUAAAAAAAUVAAAAWsb6c92O5IWmcrGDLQUAAA==
accountExpires: 9223372036854775807
logonCount: 0
sAMAccountName: unibel
sAMAccountType: 805306368
userPrincipalName: unibel@bsuir.by
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=bsuir,DC=by
# search result
search: 2
result: 0 Success
# numResponses: 3
# numEntries: 2
5-313-kolnix:/usr/sbin #Говорила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
Текс попробуем разобраться))
все правильно, в первый раз ты точно показываешь где искать, а во второй он не знает где искать....для этого и нужно указать это в файле(я так понимаю у тебя этот) /etc/ldap.conf
собственно , где и что ты хранишь..это раз.
два:squidtest имеет пароль squidtest? и вообще он не в группе CN=unibel,OU=Unibel,DC=bsuir,DC=by находится....
Лучше напиши мне в аську там дело быстрее пойдет (не забудь представиться)
Ибо тут организовано должно быть чуть иначе : нужно 2 контейнера ou для групп и для юзверей, у тебя же он только один , причом ldapу не где не сказано, что пользователей нужно искать в этих контейнерах...пиши разберемся...
5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -u cn -b "cn=Users,dc=bsuir,dc=by" -h 172.16.83.1
squidtest squidtest
attempting to authenticate user 'cn=squidtest,cn=Users,dc=bsuir,dc=by'
OK
5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -P -b "dc=bsuir,dc=by" -f "uid=%s" -H 172.16.83.1 -v 3 -p 389
squidtest squidtest
user filter 'uid=squidtest', searchbase 'dc=bsuir,dc=by'
squid_ldap_auth: WARNING, LDAP search error 'Operations error'
ERR Operations error - все арвно не работает.
все правильно, в первый раз ты точно показываешь где искать, а во второй он не знает где искать....для этого и нужно указать это в файле(я так понимаю у тебя этот) /etc/ldap.conf
собственно , где и что ты хранишь..это раз.
два:squidtest имеет пароль squidtest? и вообще он не в группе CN=unibel,OU=Unibel,DC=bsuir,DC=by находится....
Лучше напиши мне в аську там дело быстрее пойдет (не забудь представиться)
Ибо тут организовано должно быть чуть иначе : нужно 2 контейнера ou для групп и для юзверей, у тебя же он только один , причом ldapу не где не сказано, что пользователей нужно искать в этих контейнерах...пиши разберемся...
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
это мой ldap.conf
Код:
5-313-kolnix:/etc # cat ldap.conf
#
# This is the configuration file for the LDAP nameservice
# switch library and the LDAP PAM module.
#
# Your LDAP server. Must be resolvable without using LDAP.
# Multiple hosts may be specified, each separated by a
# space. How long nss_ldap takes to failover depends on
# whether your LDAP client library supports configurable
# network or connect timeouts (see bind_timelimit).
host 127.0.0.1
# The distinguished name of the search base.
base dc=example,dc=com
# Another way to specify your LDAP server is to provide an
# uri with the server name. This allows to use
# Unix Domain Sockets to connect to a local LDAP Server.
#uri ldap://127.0.0.1/
#uri ldaps://127.0.0.1/
#uri ldapi://%2fvar%2frun%2fldapi_sock/
# Note: %2f encodes the '/' used as directory separator
# The LDAP version to use (defaults to 3
# if supported by client library)
#ldap_version 3
# The distinguished name to bind to the server with.
# Optional: default is to bind anonymously.
#binddn cn=proxyuser,dc=example,dc=com
# The credentials to bind with.
# Optional: default is no credential.
#bindpw secret
# The distinguished name to bind to the server with
# if the effective user ID is root. Password is
# stored in /etc/ldap.secret (mode 600)
#rootbinddn cn=manager,dc=example,dc=com
# The port.
# Optional: default is 389.
#port 389
# The search scope.
#scope sub
#scope one
#scope base
# Search timelimit
#timelimit 30
# Bind/connect timelimit
#bind_timelimit 30
# Reconnect policy:
# hard_open: reconnect to DSA with exponential backoff if
# opening connection failed
# hard_init: reconnect to DSA with exponential backoff if
# initializing connection failed
# hard: alias for hard_open
# soft: return immediately on server failure
bind_policy soft
# Connection policy:
# persist: DSA connections are kept open (default)
# oneshot: DSA connections destroyed after request
#nss_connect_policy persist
# Idle timelimit; client will close connections
# (nss_ldap only) if the server has not been contacted
# for the number of seconds specified below.
#idle_timelimit 3600
# Use paged rseults
#nss_paged_results yes
# Pagesize: when paged results enable, used to set the
# pagesize to a custom value
#pagesize 1000
# Filter to AND with uid=%s
#pam_filter objectclass=account
# The user ID attribute (defaults to uid)
#pam_login_attribute uid
# Search the root DSE for the password policy (works
# with Netscape Directory Server)
#pam_lookup_policy yes
# Check the 'host' attribute for access control
# Default is no; if set to yes, and user has no
# value for the host attribute, and pam_ldap is
# configured for account management (authorization)
# then the user will not be allowed to login.
#pam_check_host_attr yes
# Check the 'authorizedService' attribute for access
# control
# Default is no; if set to yes, and the user has no
# value for the authorizedService attribute, and
# pam_ldap is configured for account management
# (authorization) then the user will not be allowed
# to login.
#pam_check_service_attr yes
# Group to enforce membership of
#pam_groupdn cn=PAM,ou=Groups,dc=example,dc=com
# Group member attribute
#pam_member_attribute uniquemember
# Specify a minium or maximum UID number allowed
#pam_min_uid 0
#pam_max_uid 0
# Template login attribute, default template user
# (can be overriden by value of former attribute
# in user's entry)
#pam_login_attribute userPrincipalName
#pam_template_login_attribute uid
#pam_template_login nobody
# HEADS UP: the pam_crypt, pam_nds_passwd,
# and pam_ad_passwd options are no
# longer supported.
#
# Do not hash the password at all; presume
# the directory server will do it, if
# necessary. This is the default.
#pam_password clear
# Hash password locally; required for University of
# Michigan LDAP server, and works with Netscape
# Directory Server if you're using the UNIX-Crypt
# hash mechanism and not using the NT Synchronization
# service.
#pam_password crypt
# Remove old password first, then update in
# cleartext. Necessary for use with Novell
# Directory Services (NDS)
#pam_password nds
# RACF is an alias for the above. For use with
# IBM RACF
#pam_password racf
# Update Active Directory password, by
# creating Unicode password and updating
# unicodePwd attribute.
#pam_password ad
# Use the OpenLDAP password change
# extended operation to update the password.
pam_password exop
# Redirect users to a URL or somesuch on password
# changes.
#pam_password_prohibit_message Please visit http://internal to change your password.
# Use backlinks for answering initgroups()
#nss_initgroups backlink
# returns NOTFOUND if nss_ldap's initgroups() is called
# for users specified in nss_initgroups_ignoreusers
# (comma separated)
nss_initgroups_ignoreusers root,ldap
# Enable support for RFC2307bis (distinguished names in group
# members)
nss_schema rfc2307bis
# RFC2307bis naming contexts
# Syntax:
# nss_base_XXX base?scope?filter
# where scope is {base,one,sub}
# and filter is a filter to be &'d with the
# default filter.
# You can omit the suffix eg:
# nss_base_passwd ou=People,
# to append the default base DN but this
# may incur a small performance impact.
nss_base_passwd ou=Unibel,dc=bsuir,dc=by?one
#nss_base_shadow ou=People,dc=example,dc=com?one
#nss_base_group ou=Group,dc=example,dc=com?one
#nss_base_hosts ou=Hosts,dc=example,dc=com?one
#nss_base_services ou=Services,dc=example,dc=com?one
#nss_base_networks ou=Networks,dc=example,dc=com?one
#nss_base_protocols ou=Protocols,dc=example,dc=com?one
#nss_base_rpc ou=Rpc,dc=example,dc=com?one
#nss_base_ethers ou=Ethers,dc=example,dc=com?one
#nss_base_netmasks ou=Networks,dc=example,dc=com?ne
#nss_base_bootparams ou=Ethers,dc=example,dc=com?one
#nss_base_aliases ou=Aliases,dc=example,dc=com?one
#nss_base_netgroup ou=Netgroup,dc=example,dc=com?one
# attribute/objectclass mapping
# Syntax:
#nss_map_attribute rfc2307attribute mapped_attribute
#nss_map_objectclass rfc2307objectclass mapped_objectclass
# configure --enable-nds is no longer supported.
# NDS mappings
nss_map_attribute uniqueMember member
# Services for UNIX 3.5 mappings
#nss_map_objectclass posixAccount User
#nss_map_objectclass shadowAccount User
#nss_map_attribute uid msSFU30Name
#nss_map_attribute uniqueMember msSFU30PosixMember
#nss_map_attribute userPassword msSFU30Password
#nss_map_attribute homeDirectory msSFU30HomeDirectory
#nss_map_attribute homeDirectory msSFUHomeDirectory
#nss_map_objectclass posixGroup Group
#pam_login_attribute msSFU30Name
#pam_filter objectclass=User
#pam_password ad
# configure --enable-mssfu-schema is no longer supported.
# Services for UNIX 2.0 mappings
#nss_map_objectclass posixAccount User
#nss_map_objectclass shadowAccount user
#nss_map_attribute uid msSFUName
#nss_map_attribute uniqueMember posixMember
#nss_map_attribute userPassword msSFUPassword
#nss_map_attribute homeDirectory msSFUHomeDirectory
#nss_map_attribute shadowLastChange pwdLastSet
#nss_map_objectclass posixGroup Group
#nss_map_attribute cn msSFUName
#pam_login_attribute msSFUName
#pam_filter objectclass=User
#pam_password ad
# RFC 2307 (AD) mappings
#nss_map_objectclass posixAccount user
#nss_map_objectclass shadowAccount user
#nss_map_attribute uid sAMAccountName
#nss_map_attribute homeDirectory unixHomeDirectory
#nss_map_attribute shadowLastChange pwdLastSet
#nss_map_objectclass posixGroup group
#nss_map_attribute uniqueMember member
#pam_login_attribute sAMAccountName
#pam_filter objectclass=User
#pam_password ad
# configure --enable-authpassword is no longer supported
# AuthPassword mappings
#nss_map_attribute userPassword authPassword
# AIX SecureWay mappings
#nss_map_objectclass posixAccount aixAccount
#nss_base_passwd ou=aixaccount,?one
#nss_map_attribute uid userName
#nss_map_attribute gidNumber gid
#nss_map_attribute uidNumber uid
#nss_map_attribute userPassword passwordChar
#nss_map_objectclass posixGroup aixAccessGroup
#nss_base_group ou=aixgroup,?one
#nss_map_attribute cn groupName
#nss_map_attribute uniqueMember member
#pam_login_attribute userName
#pam_filter objectclass=aixAccount
#pam_password clear
# For pre-RFC2307bis automount schema
#nss_map_objectclass automountMap nisMap
#nss_map_attribute automountMapName nisMapName
#nss_map_objectclass automount nisObject
#nss_map_attribute automountKey cn
#nss_map_attribute automountInformation nisMapEntry
# Netscape SDK LDAPS
#ssl on
# Netscape SDK SSL options
#sslpath /etc/ssl/certs
# OpenLDAP SSL mechanism
# start_tls mechanism uses the normal LDAP port, LDAPS typically 636
ssl start_tls
#ssl on
# OpenLDAP SSL options
# Require and verify server certificate (yes/no)
# Default is to use libldap's default behavior, which can be configured in
# /etc/openldap/ldap.conf using the TLS_REQCERT setting. The default for
# OpenLDAP 2.0 and earlier is "no", for 2.1 and later is "yes".
#tls_checkpeer yes
# CA certificates for server certificate verification
# At least one of these are required if tls_checkpeer is "yes"
#tls_cacertfile /etc/ssl/ca.cert
#tls_cacertdir /etc/ssl/certs
# Seed the PRNG if /dev/urandom is not provided
#tls_randfile /var/run/egd-pool
# SSL cipher suite
# See man ciphers for syntax
#tls_ciphers TLSv1
# Client certificate and key
# Use these, if your server requires client authentication.
#tls_cert
#tls_key
# Disable SASL security layers. This is needed for AD.
#sasl_secprops maxssf=0
# Override the default Kerberos ticket cache location.
#krb5_ccname FILE:/etc/.ldapcacheГоворила мне мама не работай под рутом.
-
HRonik
- Сообщения: 140
- ОС: Debian
Re: squid + squid_ldap_auth + AD2003
Что и требовалось доказать он не настроен...
поищи в инете как nss или ldap.conf настраивать...
поищи в инете как nss или ldap.conf настраивать...
-
KiWi
- Бывший модератор
- Сообщения: 2521
- Статус: статус, статус, статус
Re: squid + squid_ldap_auth + AD2003
Первое и последнее предупреждение -- не будет codebox'ов -- вся тема улетит в корзину.
-
koluchy
- Сообщения: 109
- ОС: openSUSE (Novell)
Re: squid + squid_ldap_auth + AD2003
Решение проблемы:
В AD (WindowsServer2003) создали группу Uinbel в контейнере Users.
Пользователей squidtest из контейнера Users и koluchy из организационной единицы сделали членами гуппы Unibel.
Для авторизации использовались модули squid_ldap_auth и squid_ldap_group со следующими параметрами:
тема зактрыта.
To HRonik Огромное спасибо за помощь.
В AD (WindowsServer2003) создали группу Uinbel в контейнере Users.
Пользователей squidtest из контейнера Users и koluchy из организационной единицы сделали членами гуппы Unibel.
Для авторизации использовались модули squid_ldap_auth и squid_ldap_group со следующими параметрами:
Код:
squid_ldap_group -R -b "dc=bsuir,dc=by" -f "(&(cn=%v)(memberOf=cn=%a,cn=Users,dc=bsuir,dc=by))" -D Administrator@bsuir.by -w пароль -h 172.16.83.1
squidtest Unibel
OK
squid_ldap_auth -R -D Administrator@bsuir.by -w пароль -b "dc=bsuir,dc=by" -f "cn=%s" -h 172.16.83.1
koluchy пароль
OK
тема зактрыта.
To HRonik Огромное спасибо за помощь.
Говорила мне мама не работай под рутом.