Suse11 + squid + AD server 2003
Модераторы: SLEDopit, Модераторы разделов
-
mpop
- Сообщения: 20
- ОС: suse
Suse11 + squid + AD server 2003
Добрый день проблема такая. Не получается никак заставить squid авторизовывать пользователей по доменным учетным записям, хотя все проверки wbinfo -u, t, a и тд. проходят без проблем все как по книжке по id (имя пользователя), тоже все как по учебнику. В squid добавил вот такие строки
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squil-2.5-ntlmssp
auth_param ntlm children 5
auth_param ntlm keep_alive on
auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squil-2.5-basic
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off
Squid ставил версии 2.6 и3.0 из коробки репозитория Suse11. Причем в access.log все время вместо имени пользователя ip компьютера с которого выходили в интернет.
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squil-2.5-ntlmssp
auth_param ntlm children 5
auth_param ntlm keep_alive on
auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squil-2.5-basic
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off
Squid ставил версии 2.6 и3.0 из коробки репозитория Suse11. Причем в access.log все время вместо имени пользователя ip компьютера с которого выходили в интернет.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Suse11 + squid + AD server 2003
mpop писал(а): ↑13.10.2008 15:05Добрый день проблема такая. Не получается никак заставить squid авторизовывать пользователей по доменным учетным записям, хотя все проверки wbinfo -u, t, a и тд. проходят без проблем все как по книжке по id (имя пользователя), тоже все как по учебнику. В squid добавил вот такие строки
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp
auth_param ntlm children 5
auth_param ntlm keep_alive on
Причем в access.log все время вместо имени пользователя ip компьютера с которого выходили в интернет.
а соответствующий acl создан? -- кроме указания auth program должны быть настройки типа
acl passwd proxy_auth REQUIRED
при этом одним из первых (если не самым первым) в цепочке разрешающих http_access-ов должно быть правило
http_access allow passwd
кроме всего этого, учётка, из-под которой запускается сквид, должна иметь права на чтение директории winbindd_privileged
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
acl разумеется созданы и http_access стоит первым в списке, пользователь squid имеет права читать и записывать в эту директорию.
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Suse11 + squid + AD server 2003
а у вас случаем не прозрачное проксирование? -- при прозрачном проксировании ntlm_auth запрос не передаётся; для ntlm_auth необходимо прямое указание прокси-сервера в настройках браузера
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
Разумеется не прозрачное проксирование.
-
xtty
- Сообщения: 182
- Статус: Развожу чертенков и пингвинов
- ОС: Linux
Re: Suse11 + squid + AD server 2003
У меня на 5 серверах стоит squid + ad + sams ... И везде в логах ip, но у всех все нормально работает ....считается траф и показывает отчеты.....Мне кажется это нормально ...или я не прав ?
Ой .....не дочитал ....можешь лог самбы кинуть ?
Ой .....не дочитал ....можешь лог самбы кинуть ?
Gentoo 2014
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
а у меня самба не стоит, стоит winbind который и должен авторизовывать пользователей и он это делает, а вот как сделать что бы в логах squid вместо ip клиентов были их логины.
-
xtty
- Сообщения: 182
- Статус: Развожу чертенков и пингвинов
- ОС: Linux
Re: Suse11 + squid + AD server 2003
Winbind кажись , если не ошибаюсь идет с самбой.. Мне просто интересно , а где ты прописывал домен , тип авторизации ? если не в самбе ? Просто самому интересно .....И не проще ли поставить самс ? А на счет логов... IP будет всегда , но следом за ним идет и логин доменный ....В принцепи если ты не правил лог сквидовый , то дефолтный должен выдовать именно так...могу скинуть свой лог , если нужен .
Gentoo 2014
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
winbind + samba-clienr + kerberos
логи squid не правил все по умолчанию, стараюсь делать все как написано или рекомендуется документацией, но почему то не всегда срабатывает.
логи squid не правил все по умолчанию, стараюсь делать все как написано или рекомендуется документацией, но почему то не всегда срабатывает.
-
xtty
- Сообщения: 182
- Статус: Развожу чертенков и пингвинов
- ОС: Linux
Re: Suse11 + squid + AD server 2003
А керберос....чесно сказать никогда им не пользовался....мне больше самбовская нравится ....ну , а на счет логов ....то написал ...с дефаултным конфигом должен писать ip и в запросе имя пользователя...
Gentoo 2014
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
http://wiki.squid-cache.org/ConfigExamples...ConfigExamples)
по этому адресу лежит документ, с которого бралась информация.
по этому адресу лежит документ, с которого бралась информация.
-
xtty
- Сообщения: 182
- Статус: Развожу чертенков и пингвинов
- ОС: Linux
Re: Suse11 + squid + AD server 2003
Ну самое первое закоментируй строку
#authenticate_ttl 0 seconds
#acl lcl src 192.168.0.0/16 (закоментируй на время )
acl all src 0.0.0.0/0.0.0.0
#http_access allow lcl auth
#acl auth proxy_auth REQUIRED
#miss_access allow all
icp_access deny all
попробой после этого ...если не получится пиши ... будем решать дальше....а что ты не хочешь самс поставить то ? мне кажеться будет намного удобней ..плюс еще режик ...?
#authenticate_ttl 0 seconds
#acl lcl src 192.168.0.0/16 (закоментируй на время )
acl all src 0.0.0.0/0.0.0.0
#http_access allow lcl auth
#acl auth proxy_auth REQUIRED
#miss_access allow all
icp_access deny all
попробой после этого ...если не получится пиши ... будем решать дальше....а что ты не хочешь самс поставить то ? мне кажеться будет намного удобней ..плюс еще режик ...?
Gentoo 2014
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
пробовал и так squid вываливает ошибку на строка acl all src 0.0.0.0/0.0.0.0
-
mpop
- Сообщения: 20
- ОС: suse
Re: Suse11 + squid + AD server 2003
Тему можно закрывать, все получилось.
-
xtty
- Сообщения: 182
- Статус: Развожу чертенков и пингвинов
- ОС: Linux
-
AdvertNoise
- Сообщения: 1
- ОС: debian
Re: Suse11 + squid + AD server 2003
Автор, как проблему-то решил? Те же грабли...