
rejik и squid с авторизацией в AD
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
rejik и squid с авторизацией в AD
народ, а как режик воспримет ситуаию когда сквид авторизует юзеров в AD и соотв. нужно юзерам nachalnik и director разрешить ходить на все сайты, а остальным обрезать скачивание mp3, avi и тд... вроде у режика в доке есть пункт allow_id <login> и типа можно прописать юзеров, но как он отреагирует на доменный префикс? Тестового сервака просто нету не могу попробовать... 

FreeBSD the power to serve.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: rejik и squid с авторизацией в AD
а откуда преффикс?
Код: Выделить всё
nnvsrv# id akeda
uid=10000(akeda) gid=10000(domain users) groups=10000(domain users)
nnvsrv#
Убей их всех! Бог потом рассортирует...
- -cat-
- сержант
- Сообщения: 202
- Зарегистрирован: 2007-07-31 0:05:56
- Контактная информация:
Re: rejik и squid с авторизацией в AD
Никак не воспримет, режику юзеры AD по барабану, он-режик получит только то что передаст ему сквид, а сквид представления об AD также не имеет, этим занимается winbind.
work_id в режике это логины пользователей которые получил сквид, а id это то что присвоил winbind, который со сквидом такой информацией не делится.
Технология такая сквид получил логин и пароль, затем передал это ntlm_auth, последний через winbind залез в AD проверил и ответил либо OK либо ERR, далее сквид если OK все что имеет (логин, IP-адрес, запрос, и еще чего-то) передаст на обработку режику, а соответственно если ERR - отразит.
И последнее в squidGuard прикрутили ldap авторизацию, вот здесь наверное можно поиграться.
work_id в режике это логины пользователей которые получил сквид, а id это то что присвоил winbind, который со сквидом такой информацией не делится.
Технология такая сквид получил логин и пароль, затем передал это ntlm_auth, последний через winbind залез в AD проверил и ответил либо OK либо ERR, далее сквид если OK все что имеет (логин, IP-адрес, запрос, и еще чего-то) передаст на обработку режику, а соответственно если ERR - отразит.
И последнее в squidGuard прикрутили ldap авторизацию, вот здесь наверное можно поиграться.
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
Re: rejik и squid с авторизацией в AD
а меня вот что беспокоит
Кругом доменный префикс и я боюсь что сквид будет отдавать режику юзера не как druginin, а как TJ\druginin из-за чего у режика может съехать крыша, вобщем наверное надо пробовать по любому.
2lis: как ты избавился от доменного префикса?
Код: Выделить всё
%id druginin
id: druginin: no such user
%id TJ\\druginin
uid=10000(TJ\druginin) gid=10000(TJ\domain users) groups=10000(TJ\domain users), 10005(TJ\domain admins), 10007(TJ\office), 10009(TJ\ost), 10020(TJ\it), 10036(TJ\ostproxyusers)
2lis: как ты избавился от доменного префикса?
FreeBSD the power to serve.
- -cat-
- сержант
- Сообщения: 202
- Зарегистрирован: 2007-07-31 0:05:56
- Контактная информация:
Re: rejik и squid с авторизацией в AD
Доменного префикса может и не быть все зависит от настроек sambы
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: rejik и squid с авторизацией в AD
его и небыло...
специально ничё не дела.
конфиг могу выложить завтра
специально ничё не дела.
конфиг могу выложить завтра
Убей их всех! Бог потом рассортирует...
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
Re: rejik и squid с авторизацией в AD
давай самбовый конфиг, явно оно где-то там астраиваецоlissyara писал(а):его и небыло...
специально ничё не дела.
конфиг могу выложить завтра
FreeBSD the power to serve.
- -cat-
- сержант
- Сообщения: 202
- Зарегистрирован: 2007-07-31 0:05:56
- Контактная информация:
Re: rejik и squid с авторизацией в AD
2dvg_lab
имеется в smb.conf
Код: Выделить всё
winbind use default domain = yes
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: rejik и squid с авторизацией в AD
Код: Выделить всё
[global]
workgroup = MYDOMAIN
security = ADS
password server = MYDOMAIN.LOCAL
realm = MYDOMAIN.LOCAL
netbios name = PRMSRV
server string = SAMBA shares server
# log level = 10
log file = /var/log/samba/%m.%U.log
max log size = 50000
winbind uid = 10000-20000
winbind gid = 10000-20000
winbind use default domain = yes
display charset = koi8-r
unix charset = koi8-r
dos charset = 866
# for mail
template homedir = /shares/mail/%U
# added by lissyara 2007-06-21 in 10:36
#magic script = /root/scripts/create_user_dir.sh %U
#[printers]
# comment = All Printers
# path = /var/spool/samba
# printable = Yes
# browseable = No
# use client driver = yes
# public = No
я насколько помню
Код: Выделить всё
winbind use default domain = yes
Убей их всех! Бог потом рассортирует...
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
Re: rejik и squid с авторизацией в AD
такое впечатление что ты живешь на этом сайтеlissyara писал(а):20 сек разницы

действительно юзе дефаулт было то что надо, но зато поимел опять непонятный секис с winbindd. Нетрадиционный я бы сказал.
Вобщем эта падла есс-но отвалилась когда я поменял эту строчку в smb.conf, винбинд перестал запускацо, грит нет прав на winbindd_privileged, я уже знаю эту фишку - убиваю его, винбинд запусаецо. теперь выставляю права 777 почему-то только с ними оно нормально работает. Но эта дира winbindd_privileged явно какая-то левая потому что входишь в нее миднайт командиром и он снизу ругаецо шо типа
Код: Выделить всё
Warning: Cannot change to /var/db/samba/winbindd_privileged.

пелефон блин добрая сотня юзеров оборвала не раздумывая, так и не дав спокойно понять шо ж то було...
FreeBSD the power to serve.
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: rejik и squid с авторизацией в AD
дык - надо вечером или утром пораньше....
Убей их всех! Бог потом рассортирует...
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
Re: rejik и squid с авторизацией в AD
да я и так мля домой в 10 прихожу, задолбало уже...lissyara писал(а):дык - надо вечером или утром пораньше....
тут такой вот вопрос
Код: Выделить всё
auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp
Код: Выделить всё
auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of=office
Прям блин все что связано с виндавсом ниработаед

FreeBSD the power to serve.
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: rejik и squid с авторизацией в AD
а от х.з...
я эту тему ещё не рыл
я эту тему ещё не рыл
Убей их всех! Бог потом рассортирует...
- -cat-
- сержант
- Сообщения: 202
- Зарегистрирован: 2007-07-31 0:05:56
- Контактная информация:
Re: rejik и squid с авторизацией в AD
А что выдает
В данном случае как раз надо четко прописать
Код: Выделить всё
wbinfo -n office
Код: Выделить всё
-requare-membership-of=TJ\\office
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
Re: rejik и squid с авторизацией в AD
выдает-cat- писал(а):А что выдаетКод: Выделить всё
wbinfo -n office
Код: Выделить всё
%wbinfo -n office
S-1-5-21-1630827352-86845883-526660263-2412 Domain Group (2)
FreeBSD the power to serve.
- -cat-
- сержант
- Сообщения: 202
- Зарегистрирован: 2007-07-31 0:05:56
- Контактная информация:
Re: rejik и squid с авторизацией в AD
Технически можешь конечно перезапустить winbind и squid, но опция должна быть с указанием домена.
- dvg_lab
- сержант
- Сообщения: 291
- Зарегистрирован: 2007-07-02 22:51:25
- Откуда: Москва
Re: rejik и squid с авторизацией в AD
указал с доменом - заработало... ну и слава Богу... теперь осталось режик заточить...-cat- писал(а):Технически можешь конечно перезапустить winbind и squid, но опция должна быть с указанием домена.
FreeBSD the power to serve.
-
- рядовой
- Сообщения: 27
- Зарегистрирован: 2007-09-29 9:38:03
Re: rejik и squid с авторизацией в AD
Здравствуйте.
Есть такая задача, некоторым пользователям заблокировать доступ к определенным сайтам, на основе ntml аутентификации, правило для груп которое сдесь обсуждалось вроде работает, но в итоге выскакивает окно для ввода имени и пароля (базовая аутентификация), хотя правило поставил на самый верх, в чем дело не пойму.
Есть такая задача, некоторым пользователям заблокировать доступ к определенным сайтам, на основе ntml аутентификации, правило для груп которое сдесь обсуждалось вроде работает, но в итоге выскакивает окно для ввода имени и пароля (базовая аутентификация), хотя правило поставил на самый верх, в чем дело не пойму.
- Alex Keda
- стреляли...
- Сообщения: 35437
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: rejik и squid с авторизацией в AD
а отдельную тему не создаётся?
Убей их всех! Бог потом рассортирует...
- f0s
- ст. лейтенант
- Сообщения: 1082
- Зарегистрирован: 2007-03-13 18:43:31
- Откуда: Санкт-Петербург
- Контактная информация:
Re: rejik и squid с авторизацией в AD
довольно забавно, но чтобы работала авторизация сквида via ntlm (используется winbindd), то нужно написано в хелпе дать права на /var/db/samba/winbindd_privileged/
однако когда делаешь chown -R squid /var/db/samba/winbindd_privileged/
сквид окейно работает и т.п. НО после этого если перезапустить самбу, то winbindd не стартуется, ругается что не может попасть туда.. я так думаю что это из-за того, что группа wheel в которую входит рут не имеет права на запись.. так что видимо надо дать еще chmod 770
однако когда делаешь chown -R squid /var/db/samba/winbindd_privileged/
сквид окейно работает и т.п. НО после этого если перезапустить самбу, то winbindd не стартуется, ругается что не может попасть туда.. я так думаю что это из-за того, что группа wheel в которую входит рут не имеет права на запись.. так что видимо надо дать еще chmod 770
named, named, what is my TTL value?..
[FidoNet 2:550/2 && 2:5030/4441]
[FidoNet 2:550/2 && 2:5030/4441]
- f0s
- ст. лейтенант
- Сообщения: 1082
- Зарегистрирован: 2007-03-13 18:43:31
- Откуда: Санкт-Петербург
- Контактная информация:
Re: rejik и squid с авторизацией в AD
однако не так. нужно сделать на папку права root:squid
named, named, what is my TTL value?..
[FidoNet 2:550/2 && 2:5030/4441]
[FidoNet 2:550/2 && 2:5030/4441]