<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прозрачная авторизация SQUID для Linux/Mac пользователей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6755.html</link>
    <description>Собственно сабж.&lt;br&gt;Есть задача сделать прозрачную авторизацию пользователей linux/mac на проксе. для Windows с AD решается нараз - ntlm_auth.&lt;br&gt;Здесь чувствую копать надо в сторону kerberos, но что-то не идёт.&lt;br&gt;На данный момент сеть имеет следующую конфигурацию:&lt;br&gt;есть AD под Win2k3. Оттуда берутся учётки для всех пользователей. процентное соотношение где-то 70/20/10 win/lin/mac. Для автоматической настройки прокси работают GP+WPAD/PAC. Прозрачная авторизация на win идёт на ура. с lin буксует.&lt;br&gt;кусок конфига squid:&lt;br&gt;------------------------------------------&lt;br&gt;auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp&lt;br&gt;auth_param ntlm children 5&lt;br&gt;auth_param ntlm use_ntlm_negotiate on&lt;br&gt;&lt;br&gt;auth_param negotiate program /usr/lib/squid3/squid_kerb_auth&lt;br&gt;auth_param negotiate children 5&lt;br&gt;auth_param negotiate keep_alive on&lt;br&gt;&lt;br&gt;auth_param basic children 5&lt;br&gt;auth_param basic realm Squid proxy-caching web server&lt;br&gt;auth_param basic credentialsttl 2 hours&lt;br&gt;------------------------------------------&lt;br&gt;при старте</description>

<item>
    <title>Прозрачная авторизация SQUID для Linux/Mac пользователей (жора)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6755.html#5</link>
    <pubDate>Fri, 23 Dec 2011 18:04:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Если хотите нтлм, то линукс клентов настраивайте соотв образом.&lt;br&gt;&amp;gt; нет ntlm для windows. интересует именно керберос. там видно что сначала идёт &lt;br&gt;&amp;gt; ntlm, потом kerberos? а затем basic &lt;br&gt;&lt;br&gt;Об нтлм вы указали в конфиге сквида и здесь.&lt;br&gt;&amp;gt; для Windows с AD решается нараз - ntlm_auth.&lt;br&gt;&lt;br&gt;Все же если убрать из сквида ntlm, вендовые клиенты авторузуются прозрачно?&lt;br&gt;&lt;br&gt;&amp;gt; А можете по подробнее. просто из того, что я видел и делал &lt;br&gt;&amp;gt; прозрачно пустить клиента по тикету не получалось.&lt;br&gt;&lt;br&gt;Я делал все стандартно. Создал на сервере принципал HTTP/ext.school&#064;SCHOOL. squid.keytab положил в доступное сквиду место и задал перед запуском сквида переменную&lt;br&gt;KRB5_KTNAME=/etc/squid/squid.keytab. На клиенте требуется только настройка прокси. Работают фарефокс и хромиум. Насчет других браузеров не знаю: авторизация не совсем тривиальная и поодерживают не все. В фарефоксе есть и дополнительные настройки авторизации negotiate. Можете попробовать задать их.&lt;br&gt;Конфиг сквида похож на ваш&lt;br&gt;auth_param negotiate program /usr/lib/squid/squid_</description>
</item>

<item>
    <title>Прозрачная авторизация SQUID для Linux/Mac пользователей (Skif)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6755.html#4</link>
    <pubDate>Fri, 23 Dec 2011 17:17:35 GMT</pubDate>
    <description>&amp;gt; Если хотите нтлм, то линукс клентов настраивайте соотв образом.&lt;br&gt;&lt;br&gt;нет ntlm для windows. интересует именно керберос. там видно что сначала идёт ntlm, потом kerberos? а затем basic&lt;br&gt;&amp;gt; В точности Вашу схему не использовал. У меня схема: MIT kerberos - &lt;br&gt;&amp;gt; авторизация, openldap - аккаунты. Линукс и виндоус клиенты получают доступ к &lt;br&gt;&amp;gt; сквиду по керберос билетам. Работает без проблем.&lt;br&gt;&lt;br&gt;А можете по подробнее. просто из того, что я видел и делал прозрачно пустить клиента по тикету не получалось.&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачная авторизация SQUID для Linux/Mac пользователей (жора)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6755.html#3</link>
    <pubDate>Fri, 23 Dec 2011 15:43:35 GMT</pubDate>
    <description>&amp;gt; Собственно сабж.&lt;br&gt;&amp;gt; Есть задача сделать прозрачную авторизацию пользователей linux/mac на проксе. для Windows &lt;br&gt;&amp;gt; с AD решается нараз - ntlm_auth.&lt;br&gt;&amp;gt; Здесь чувствую копать надо в сторону kerberos, но что-то не идёт.&lt;br&gt;&lt;br&gt;Вы определитесь, какую авторизацию вы хотите - ntlm или kerberos. Локализуйте причину и задавайте более конкретные вопросы. Помгут логи.&lt;br&gt;&amp;gt; /etc/pam.d/common-auth &lt;br&gt;&amp;gt; auth    &#091;success=2 default=ignore&#093;      pam_unix.so &lt;br&gt;&amp;gt; nullok_secure &lt;br&gt;&amp;gt; auth    &#091;success=1 default=ignore&#093;      pam_krb5.so &lt;br&gt;&amp;gt; use_first_pass &lt;br&gt;&lt;br&gt;Клиенты у Вас авторизуются по керберос, как я понял, напрямую без винбинд (самбы).&lt;br&gt;Если скуид настраиваете на керберос, по проверьте, авторизуются ли виндовые клиенты без ntlm.&lt;br&gt;&lt;br&gt;Если хотите нтлм, то линукс клентов настраивайте соотв образом.&lt;br&gt;&lt;br&gt;В точности Вашу схему не использовал. У меня схема: MIT kerberos - авторизация, openldap - аккаунты. Линукс и виндоус клиенты получают доступ к сквиду по керберос билетам. Работает без проблем.&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачная авторизация SQUID для Linux/Mac пользователей (Skif)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6755.html#2</link>
    <pubDate>Wed, 21 Dec 2011 12:54:27 GMT</pubDate>
    <description>&amp;gt; Configuring a Squid Server to authenticate from Kerberos &lt;br&gt;&amp;gt; http://wiki.squid-cache.org/ConfigExamples/Authenticate/Kerberos &lt;br&gt;&amp;gt; Squid, Kerberos и LDAP &lt;br&gt;&amp;gt; http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html &lt;br&gt;&amp;gt; squid+ad2008&#092;kerberos+ldap и win7&#092;ie8 &lt;br&gt;&amp;gt; http://www.lissyara.su/?id=2101 &lt;br&gt;&amp;gt; Debian Squeeze, Squid, Kerberos/LDAP аутентификация, интеграция Active Directory и Cyfin &lt;br&gt;&amp;gt; Reporter &lt;br&gt;&amp;gt; http://alldebian.ru/debian-squeeze-squid-kerberosldap-active-directory-cyfin-reporter &lt;br&gt;&lt;br&gt;Всё это читано, всё пробовалось, но не получилось. Вы такое реализовывали?&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачная авторизация SQUID для Linux/Mac пользователей (ipmanyak)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6755.html#1</link>
    <pubDate>Wed, 21 Dec 2011 12:21:44 GMT</pubDate>
    <description>Configuring a Squid Server to authenticate from Kerberos&lt;br&gt;http://wiki.squid-cache.org/ConfigExamples/Authenticate/Kerberos&lt;br&gt;&lt;br&gt;Squid, Kerberos и LDAP&lt;br&gt;http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html&lt;br&gt;&lt;br&gt;squid+ad2008&#092;kerberos+ldap и win7&#092;ie8&lt;br&gt;http://www.lissyara.su/?id=2101&lt;br&gt;&lt;br&gt;Debian Squeeze, Squid, Kerberos/LDAP аутентификация, интеграция Active Directory и Cyfin Reporter&lt;br&gt;http://alldebian.ru/debian-squeeze-squid-kerberosldap-active-directory-cyfin-reporter&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
