Squid с авторизацией в AD и групповые правила в SquidGuard

Проблемы с установкой, настройкой и работой системных и сетевых программ.

Модераторы: GRooVE, alexco

Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
terminus
майор
Сообщения: 2305
Зарегистрирован: 2007-10-29 11:27:35
Откуда: Рига

Squid с авторизацией в AD и групповые правила в SquidGuard

Непрочитанное сообщение terminus » 2010-04-08 15:34:47

Вопрос в работоспособности связки Squid+windind вместе с SguidGuard+ldapusersearch.
В доках что-то написано про необходимость использования ident для возможности различать юзеров, но ведь когда уже используется ntlm, то сквид должен будет брать имя юзера от туда?

У кого-нить работает Squid+windind вместе с SguidGuard+ldapusersearch? То есть аутентификация по группам в АД как для доступа к сквиду, так и для назначения правил реврайта в SguidGuard? Ведь для этого еще и identd не надо на клиентах запускать, правильно?

Я просто перестраховываюсь/переспрашиваю. Не делал еще так - поэтому глупые вопросы... :oops:
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/


Аватара пользователя
terminus
майор
Сообщения: 2305
Зарегистрирован: 2007-10-29 11:27:35
Откуда: Рига

Re: Squid с авторизацией в AD и групповые правила в SquidGua

Непрочитанное сообщение terminus » 2010-04-15 11:02:17

Вот еще один вопросик появился. Если для авторизации виндовых юзеров использовать не NTLM

Код: Выделить всё

auth_param basic program /usr/local/bin/ntlm_auth --helper-protocol
=squid-2.5-basic
а kerberos

Код: Выделить всё

auth_param negotiate program /usr/sbin/squid_kerb_auth
http://wiki.squid-cache.org/ConfigExamp ... e/Kerberos

то можно ли в таком случае строить ACL для групп?

Вот для NTLM ацл строиться так:

Код: Выделить всё

acl users_from_ad_group_IT external nt_group IT
а при использовании кербероса синтаксис ацл такой:

Код: Выделить всё

acl users_from_ad proxy_auth REQUIRED
из мана по сквиду:

Код: Выделить всё

	acl aclname proxy_auth [-i] username ...
	acl aclname proxy_auth_regex [-i] pattern ...
	  # perform http authentication challenge to the client and match against
	  # supplied credentials [slow]
	  #
	  # takes a list of allowed usernames.
	  # use REQUIRED to accept any valid username.
	  #
	  # Will use proxy authentication in forward-proxy scenarios, and plain
	  # http authenticaiton in reverse-proxy scenarios
	  #
	  # NOTE: when a Proxy-Authentication header is sent but it is not
	  # needed during ACL checking the username is NOT logged
	  # in access.log.
	  #
	  # NOTE: proxy_auth requires a EXTERNAL authentication program
	  # to check username/password combinations (see
	  # auth_param directive).
	  #
	  # NOTE: proxy_auth can't be used in a transparent/intercepting proxy
	  # as the browser needs to be configured for using a proxy in order
	  # to respond to proxy authentication.

выходит, что использовать группы при керберосе никак не выйдет? :unknown:

Было бы здорово, если бы как-нить было бы можно по группам. В 7й винде в эксплоррере по-умолчанию NTLM вроде уже нет - для таких надо будет руками нтлм включать.
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.

Аватара пользователя
terminus
майор
Сообщения: 2305
Зарегистрирован: 2007-10-29 11:27:35
Откуда: Рига

Re: Squid с авторизацией в AD и групповые правила в SquidGua

Непрочитанное сообщение terminus » 2010-04-16 12:33:48

Я вот еще хочу спросить про сквида - можно ли в реальном времени получить с него статистику по сессиям и пользователям? Можно ли сделать это с помошью систем мониторинга типа забикса или нагиос чтобы "красиво"?

Я еще не искал сам. Может быть кто подскажет, если сам такое использует?
Sarg это немного не то - надо бы в риатлайме...
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.