Страница 1 из 1
Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-11-10 13:52:32
drpooh
На сервере домен на samba3, а так же squid3. Часть пользователей регистрируется в домене, часть нет (используют локальные записи). На squid настроена ntlm и basic авторизация через хелпер от самбы ntlm_auth.
Браузер IE: для доменных пользователей работает ntlm, для недоменных вылетает запрос пользователь, пароль, домен. Причем, до хелпера прописанного как basic дело даже не доходит. Соответственно необходимо указывать имя домена. Если заремить ntlm и оставить только basic хелпер, то IE авторизуется через него без указания имени домена. Как сделать, чтобы IE для недоменных пользователей использовал basic авторизацию минуя ntlm?
Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-11-10 17:45:44
snorlov
Надо наверное для этих пользователей отключить на клиенте windows аутенйикацию, попробуй поставить оперу или лис, которые не должны уметь ntlm-аутенфикацию и посмотреть
Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-11-10 18:18:27
estade
drpooh писал(а):На сервере домен на samba3, а так же squid3. Часть пользователей регистрируется в домене, часть нет (используют локальные записи). На squid настроена ntlm и basic авторизация через хелпер от самбы ntlm_auth.
Браузер IE: для доменных пользователей работает ntlm, для недоменных вылетает запрос пользователь, пароль, домен. Причем, до хелпера прописанного как basic дело даже не доходит. Соответственно необходимо указывать имя домена. Если заремить ntlm и оставить только basic хелпер, то IE авторизуется через него без указания имени домена. Как сделать, чтобы IE для недоменных пользователей использовал basic авторизацию минуя ntlm?
Конфиг сквиды в студию.

Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-11-11 5:31:40
drpooh
кусок конфига:
Код: Выделить всё
auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp
auth_param ntlm children 3
auth_param basic program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-basic --domain=TESTDOMAIN
auth_param basic children 3
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
acl users proxy_auth REQUIRED
http_access allow users
http_access deny all
Проверял на IE 6.0.290.5503, Opera 9.26, Mozilla Firefox 2.0.0.8. Нужно работая под локальным пользователем зарегится на прокси используя доменную учетку без указания имени домена.
Если заремить первые две строчки конфига про ntlm, то все три браузера работают через Basic схему и не требуют к имени пользователя добавлять имя домена.
Если включить ntlm схему, то IE проверяет через неё и требует имя домена, до basic дело не доходит. Mozilla Firefox использует ntlm схему но(!) не требует ввода имени домена. Opera использует basic схему.
Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-11-11 11:38:31
snorlov
Можно пропробовать провести аутенфикацию через группу Domain users, она у тебя должна быть
auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --reqiure-membership-of="имя домена"\\"Domain Users"
Ну и конечно посмотреть на параметр в конфиге самбы
winbind use default domain = yes/no
И вообще посмотреть что выдает wbinfo -u, а именно пользователя или домен<разделитель>пользователя
У меня строчка в smb.conf закоментирована, а wbinfo выдает пользователей без домена...
Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-11-11 13:05:00
drpooh
snorlov писал(а):Можно пропробовать провести аутенфикацию через группу Domain users, она у тебя должна быть
auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --reqiure-membership-of="имя домена"\\"Domain Users"
Ну и конечно посмотреть на параметр в конфиге самбы
winbind use default domain = yes/no
И вообще посмотреть что выдает wbinfo -u, а именно пользователя или домен<разделитель>пользователя
У меня строчка в smb.conf закоментирована, а wbinfo выдает пользователей без домена...
В конфиге самбы:
winbind use default domain = yes
wbinfo -u не работает, т.к. домен именно на этой машине, его изображает самба. Но при этой wbinfo -a работает. И ntlm_auth работает. Где-то читал, что это нормальное поведение, что winbindd не предназначен для обращения к самбовому контроллеру домена.
Тут
http://support.microsoft.com/kb/264921/en-us прочитал вот это:
If both Basic and Windows NT Challenge/Response are supported, the browser determines which method is used. If the browser supports Windows NT Challenge/Response, it uses this method and does not fall back to Basic. If Windows NT Challenge/Response is not supported, the browser uses Basic.
Попробую еще конечно reqiure-membership-of...
Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-12-02 13:42:30
s.romanov
столкнулся с подобным вопросом, по группа не хочеться делать.
пока изучаю ответы всезнаюшего гугла

Вы как-то решили вопрос?
Re: Авторизация в squid доменных и недоменных пользователей
Добавлено: 2008-12-02 14:26:22
drpooh
Нет, не решил. Пока в заботах отложил этот вопрос. Хотя вопрос актуален.