Squid & SAMS & AD (Настройка SAMS для авторизации пользователей SQUID в Active Directory)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Hero
Сообщения: 7
ОС: SLES, IOS

Squid & SAMS & AD

Сообщение Hero »

День добрый, подробно изучил статью по настройке SAMS.

Настройка SAMS для авторизации пользователей SQUID в Active Directory как LDAP сервере

ВНИМАНИЕ!!! Этот пункт необходим только если вы планируете работать с аутентификацией пользователей в Active Directory как LDAP сервере

Установка ПО, необходимого для работы SAMS с Active Directory
Как известно, Active Directory (далее - AD) является реализацией MicroSoft LDAP сервера. Для работы с AD необходимо установить поддержку ldap для php (в linux это php-ldap.rpm) и собрать SQUID с хелпером авторизации пользователей SQUID squid_ldap_auth (обычно в дистрибутивах он присутствует).
Конфигурация SAMS для работы с Active Directory
Для того, чтобы система могла авторизоваться в AD необходимо в файле sams.conf настроить поддержку AD:

LDAPSERVER=activedirectoryserver - имя или ip адрес сервера AD
LDAPBASEDN=domain.name - домен, поддерживаемый AD.
LDAPUSER=username - пользователь, входящий в группу AD администраторов домена, от имени которого SAMS будет работать с AD
LDAPUSERPASSWD=passwd - пароль
LDAPUSERSGROUP=Users - группа, содержащая пользователей в AD (обчно это Users)
Проверка функционирования доступа к AD
Для настройки авторизации пользователей в AD необходимо в дереве настроек WEB интерфейса SAMS выбрать пункт "Администрирование SAMS", далее в нижнем фрейме нажать кнопку
В открывшемся диалоге выбираем способ авторизации пользователей "Active Directory". Далее нажимаем кнопку "Тестировать ответ PDC". В открывшемся окне будет выведен список пользователей, зарегистрированных в AD.

Если список пользователей не выведен, то проверьте настройки доступа к ldap в sams.conf, проверьте, является ли пользователь, от имени которого вы запрашиваете информацию в AD членом группы администраторов домена.

далее запускаем хелпер и проверяем как он авторизует пользовател в AD:

/usr/lib/squid/squid_ldap_auth -u cn -b "cn=Users,dc=your,dc=domain" activedirectoryserver
далее вводим:
иямпользователя пароль (через пробел)
и смотрим, что выдает хелпер:
OK - авторизация пользователя в AD прошла успешно
ERR - ошибка авторизации пользователя в AD

если вы получили ошибку авторизации - читаем man squid_ldap_auth и документацию по авторизации squid в AD в интернете. Есть различные способы настроить авторизацию пользователей SQUID в AD, всех их здесь я приводить небуду.
Конфигурируем SQUID на работу с авторизацией в Ad

в файл /etc/squid/squid.conf добавляем строки:
К сожалению, мне удалось осуществить при помощи хелпера squid_ldap_auth только basic авторизацию. Это означает, что броузер, при первом запросе пользователя, всегда запращивает login и пароль.
auth_param basic program /usr/lib/squid/squid_ldap_auth -u cn -b "cn=Users,dc=your,dc=domain" activedirectoryserver
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours


Как видно из статьи, при использовании данного типа настройки есть проблема
К сожалению, мне удалось осуществить при помощи хелпера squid_ldap_auth только basic авторизацию. Это означает, что броузер, при первом запросе пользователя, всегда запращивает login и пароль.


Собственно сам вопрос и заключается в том, как избежать сия недоразумения, тоесть пользователь авторизовавшийся в домене, автоматически сможет выходить в интернет без ввода логина и пароля в броузере. Если кто реализовывал, или знает как, а может ссылки на дописанную статью с учетом поправок, буду очень признателен. Заранее спасибо.
SLES\IOS\CCIE\WWW.MTT.SU
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
McLeod095
Сообщения: 477
ОС: Люблю слаку

Re: Squid & SAMS & AD

Сообщение McLeod095 »

Hero писал(а):
24.08.2009 10:46
День добрый, подробно изучил статью по настройке SAMS.

Настройка SAMS для авторизации пользователей SQUID в Active Directory как LDAP сервере

ВНИМАНИЕ!!! Этот пункт необходим только если вы планируете работать с аутентификацией пользователей в Active Directory как LDAP сервере

Установка ПО, необходимого для работы SAMS с Active Directory
Как известно, Active Directory (далее - AD) является реализацией MicroSoft LDAP сервера. Для работы с AD необходимо установить поддержку ldap для php (в linux это php-ldap.rpm) и собрать SQUID с хелпером авторизации пользователей SQUID squid_ldap_auth (обычно в дистрибутивах он присутствует).
Конфигурация SAMS для работы с Active Directory
Для того, чтобы система могла авторизоваться в AD необходимо в файле sams.conf настроить поддержку AD:

LDAPSERVER=activedirectoryserver - имя или ip адрес сервера AD
LDAPBASEDN=domain.name - домен, поддерживаемый AD.
LDAPUSER=username - пользователь, входящий в группу AD администраторов домена, от имени которого SAMS будет работать с AD
LDAPUSERPASSWD=passwd - пароль
LDAPUSERSGROUP=Users - группа, содержащая пользователей в AD (обчно это Users)
Проверка функционирования доступа к AD
Для настройки авторизации пользователей в AD необходимо в дереве настроек WEB интерфейса SAMS выбрать пункт "Администрирование SAMS", далее в нижнем фрейме нажать кнопку
В открывшемся диалоге выбираем способ авторизации пользователей "Active Directory". Далее нажимаем кнопку "Тестировать ответ PDC". В открывшемся окне будет выведен список пользователей, зарегистрированных в AD.

Если список пользователей не выведен, то проверьте настройки доступа к ldap в sams.conf, проверьте, является ли пользователь, от имени которого вы запрашиваете информацию в AD членом группы администраторов домена.

далее запускаем хелпер и проверяем как он авторизует пользовател в AD:

/usr/lib/squid/squid_ldap_auth -u cn -b "cn=Users,dc=your,dc=domain" activedirectoryserver
далее вводим:
иямпользователя пароль (через пробел)
и смотрим, что выдает хелпер:
OK - авторизация пользователя в AD прошла успешно
ERR - ошибка авторизации пользователя в AD

если вы получили ошибку авторизации - читаем man squid_ldap_auth и документацию по авторизации squid в AD в интернете. Есть различные способы настроить авторизацию пользователей SQUID в AD, всех их здесь я приводить небуду.
Конфигурируем SQUID на работу с авторизацией в Ad

в файл /etc/squid/squid.conf добавляем строки:
К сожалению, мне удалось осуществить при помощи хелпера squid_ldap_auth только basic авторизацию. Это означает, что броузер, при первом запросе пользователя, всегда запращивает login и пароль.
auth_param basic program /usr/lib/squid/squid_ldap_auth -u cn -b "cn=Users,dc=your,dc=domain" activedirectoryserver
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours


Как видно из статьи, при использовании данного типа настройки есть проблема
К сожалению, мне удалось осуществить при помощи хелпера squid_ldap_auth только basic авторизацию. Это означает, что броузер, при первом запросе пользователя, всегда запращивает login и пароль.


Собственно сам вопрос и заключается в том, как избежать сия недоразумения, тоесть пользователь авторизовавшийся в домене, автоматически сможет выходить в интернет без ввода логина и пароля в броузере. Если кто реализовывал, или знает как, а может ссылки на дописанную статью с учетом поправок, буду очень признателен. Заранее спасибо.


Ну так смотрите в сторону SAMS+AD+NTLM
Там же все есть на том сайте с которого Вы привели выдержку.
Кстати могу сказать что для организации данной схемы совсем не обязательно ставить samba можно обойтись и стандартным helper'om squid для авторизации из домена. У меня кстати так и настроено, только есть небольшие проблемы со squidguard, но они тоже решаются заменой символа \ на %5c и все.
"Work PC" E6750/2GB/Asus P5B Deluxe/2x250GB/6600GT 128/Slackware Current (Win 2003 in VmWare)
New Work: E6400/3GB/Arch
Home Book: Asus W6k00A/Arch, Asus 701/Arch
Спасибо сказали:
Аватара пользователя
Hero
Сообщения: 7
ОС: SLES, IOS

Re: Squid & SAMS & AD

Сообщение Hero »

To McLeod095

Дело в том, что скоро состоится миграция с 2003 на 2008. Именно по этому, выбранную мною схему считаю наиболее подходящий и технически интересной. Надеюсь, что решение проблемы описанной в статье найдены было и мы сможем увидеть его в этой теме...
SLES\IOS\CCIE\WWW.MTT.SU
Характер скверный. Не женат.
Спасибо сказали: