Suse11 + squid + AD server 2003

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

mpop
Сообщения: 20
ОС: suse

Suse11 + squid + AD server 2003

Сообщение mpop »

Добрый день проблема такая. Не получается никак заставить squid авторизовывать пользователей по доменным учетным записям, хотя все проверки wbinfo -u, t, a и тд. проходят без проблем все как по книжке по id (имя пользователя), тоже все как по учебнику. В squid добавил вот такие строки
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squil-2.5-ntlmssp
auth_param ntlm children 5
auth_param ntlm keep_alive on

auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squil-2.5-basic
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off

Squid ставил версии 2.6 и3.0 из коробки репозитория Suse11. Причем в access.log все время вместо имени пользователя ip компьютера с которого выходили в интернет.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Suse11 + squid + AD server 2003

Сообщение Ariasp »

mpop писал(а):
13.10.2008 15:05
Добрый день проблема такая. Не получается никак заставить squid авторизовывать пользователей по доменным учетным записям, хотя все проверки wbinfo -u, t, a и тд. проходят без проблем все как по книжке по id (имя пользователя), тоже все как по учебнику. В squid добавил вот такие строки
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp
auth_param ntlm children 5
auth_param ntlm keep_alive on
Причем в access.log все время вместо имени пользователя ip компьютера с которого выходили в интернет.

а соответствующий acl создан? -- кроме указания auth program должны быть настройки типа
acl passwd proxy_auth REQUIRED
при этом одним из первых (если не самым первым) в цепочке разрешающих http_access-ов должно быть правило
http_access allow passwd

кроме всего этого, учётка, из-под которой запускается сквид, должна иметь права на чтение директории winbindd_privileged
Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

acl разумеется созданы и http_access стоит первым в списке, пользователь squid имеет права читать и записывать в эту директорию.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Suse11 + squid + AD server 2003

Сообщение Ariasp »

mpop писал(а):
13.10.2008 19:09
acl разумеется созданы и http_access стоит первым в списке, пользователь squid имеет права читать и записывать в эту директорию.

а у вас случаем не прозрачное проксирование? -- при прозрачном проксировании ntlm_auth запрос не передаётся; для ntlm_auth необходимо прямое указание прокси-сервера в настройках браузера
Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

Разумеется не прозрачное проксирование.
Спасибо сказали:
Аватара пользователя
xtty
Сообщения: 182
Статус: Развожу чертенков и пингвинов
ОС: Linux

Re: Suse11 + squid + AD server 2003

Сообщение xtty »

У меня на 5 серверах стоит squid + ad + sams ... И везде в логах ip, но у всех все нормально работает ....считается траф и показывает отчеты.....Мне кажется это нормально ...или я не прав ?

Ой .....не дочитал ....можешь лог самбы кинуть ?
Gentoo 2014

Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

а у меня самба не стоит, стоит winbind который и должен авторизовывать пользователей и он это делает, а вот как сделать что бы в логах squid вместо ip клиентов были их логины.
Спасибо сказали:
Аватара пользователя
xtty
Сообщения: 182
Статус: Развожу чертенков и пингвинов
ОС: Linux

Re: Suse11 + squid + AD server 2003

Сообщение xtty »

Winbind кажись , если не ошибаюсь идет с самбой.. Мне просто интересно , а где ты прописывал домен , тип авторизации ? если не в самбе ? Просто самому интересно .....И не проще ли поставить самс ? А на счет логов... IP будет всегда , но следом за ним идет и логин доменный ....В принцепи если ты не правил лог сквидовый , то дефолтный должен выдовать именно так...могу скинуть свой лог , если нужен .
Gentoo 2014

Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

winbind + samba-clienr + kerberos
логи squid не правил все по умолчанию, стараюсь делать все как написано или рекомендуется документацией, но почему то не всегда срабатывает.
Спасибо сказали:
Аватара пользователя
xtty
Сообщения: 182
Статус: Развожу чертенков и пингвинов
ОС: Linux

Re: Suse11 + squid + AD server 2003

Сообщение xtty »

А керберос....чесно сказать никогда им не пользовался....мне больше самбовская нравится ....ну , а на счет логов ....то написал ...с дефаултным конфигом должен писать ip и в запросе имя пользователя...
Gentoo 2014

Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

http://wiki.squid-cache.org/ConfigExamples...ConfigExamples)
по этому адресу лежит документ, с которого бралась информация.
Спасибо сказали:
Аватара пользователя
xtty
Сообщения: 182
Статус: Развожу чертенков и пингвинов
ОС: Linux

Re: Suse11 + squid + AD server 2003

Сообщение xtty »

Ну самое первое закоментируй строку

#authenticate_ttl 0 seconds

#acl lcl src 192.168.0.0/16 (закоментируй на время )

acl all src 0.0.0.0/0.0.0.0
#http_access allow lcl auth
#acl auth proxy_auth REQUIRED
#miss_access allow all
icp_access deny all

попробой после этого ...если не получится пиши ... будем решать дальше....а что ты не хочешь самс поставить то ? мне кажеться будет намного удобней ..плюс еще режик ...?
Gentoo 2014

Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

пробовал и так squid вываливает ошибку на строка acl all src 0.0.0.0/0.0.0.0
Спасибо сказали:
mpop
Сообщения: 20
ОС: suse

Re: Suse11 + squid + AD server 2003

Сообщение mpop »

Тему можно закрывать, все получилось.
Спасибо сказали:
Аватара пользователя
xtty
Сообщения: 182
Статус: Развожу чертенков и пингвинов
ОС: Linux

Re: Suse11 + squid + AD server 2003

Сообщение xtty »

Опиши если не трудно как сделал ?
Gentoo 2014

Спасибо сказали:
AdvertNoise
Сообщения: 1
ОС: debian

Re: Suse11 + squid + AD server 2003

Сообщение AdvertNoise »

Автор, как проблему-то решил? Те же грабли...
Спасибо сказали: