<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid + win2008r2 kerberos: suqid_kerb_auth не видит keytab</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95052.html</link>
    <description>Пытаюсь настроить в squid авторизацию через Kerberos. Контроллер домена win2008r2, уровень домена win2008r2.&lt;br&gt;&lt;br&gt;Ubuntu 12.04&lt;br&gt;Squid 3.1&lt;br&gt;AppArmor выключен&lt;br&gt;&lt;br&gt;Получаю keytab на контроллере домена:&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;ktpass -princ HTTP/webproxy.domain.ru&#064;DOMAIN.RU  -mapuser webproxy_auth&#064;DOMAIN.RU -crypto ALL -pass &quot;******&quot; -ptype KRB5_NT_PRINCIPAL -out HTTP_webproxy.domain.ru.keytab&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;Копирую на сервер, меняю владельца на proxy:proxy и права на 640, проверяю:&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;kinit -V -k -t /etc/squid3/HTTP_webproxy.keytab HTTP/webproxy.domain.ru&lt;br&gt;...&lt;br&gt;Authenticated to Kerberos v5&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;/etc/krb5.conf:&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;&#091;libdefaults&#093;&lt;br&gt;        default_realm = DOMAIN.RU&lt;br&gt;        dns_lookup_kdc = yes&lt;br&gt;        dns_lookup_realm = yes&lt;br&gt;        default_keytab_name = HTTP_webproxy.domain.ru.keytab&lt;br&gt;        kdc_timesync = 1&lt;br&gt;        ticket_lifetime = 24h&lt;br&gt;        forwardable = true&lt;br&gt;        proxiable = true&lt;br&gt;&lt;br&gt;        # for win2008&lt;br&gt;        default_tgs_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;   </description>

<item>
    <title>Squid + win2008r2 kerberos: suqid_kerb_auth не видит keytab (selivan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95052.html#4</link>
    <pubDate>Tue, 01 Oct 2013 04:56:24 GMT</pubDate>
    <description>Заработало вот так:&lt;br&gt;&lt;br&gt;/etc/default/squid3:&lt;br&gt;&lt;br&gt;KRB5_KTNAME=/etc/squid3/HTTP_webproxy.keytab&lt;br&gt;export KRB5_KTNAME&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid + win2008r2 kerberos: suqid_kerb_auth не видит keytab (mcshel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95052.html#3</link>
    <pubDate>Sun, 29 Sep 2013 09:04:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; хорошо, но иногда она просто не нужна, например в моем случаи &lt;br&gt;&amp;gt;&amp;gt; хватало прозрачной авторизации для SQUID.&lt;br&gt;&amp;gt;&amp;gt; Для работы с билетами использовал msktutil, лично мне вот эта статья очень &lt;br&gt;&amp;gt;&amp;gt; помогла: &lt;br&gt;&amp;gt;&amp;gt; http://www.howtoforge.com/debian-squeeze-squid-kerberos-ldap-authentication-active-directory-integration-and-cyfin-reporter &lt;br&gt;&amp;gt;&amp;gt; Посмотрите статью, возможно в хелпере /usr/lib/squid/squid_kerb_auth -r -i -s HTTP/&#091;fqdb-имя &lt;br&gt;&amp;gt;&amp;gt; сервера&#093; &lt;br&gt;&amp;gt; То есть они в /etc/default/squid3 ещё сделали export KRB5_KTNAME? Попробую. mskutil, судя &lt;br&gt;&amp;gt; по всему, удобнее winbind, но последний из коробки ставится, ничего левого &lt;br&gt;&amp;gt; качать/собирать не надо.&lt;br&gt;&lt;br&gt;Да в default. mskutil это аналог ktpass. Еще если не получиться попробуйте в хелпере сделать такие параметры /usr/lib/squid/squid_kerb_auth -r -i -s HTTP/&#091;fqdb-имя сервера&#093; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid + win2008r2 kerberos: suqid_kerb_auth не видит keytab (selivan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95052.html#2</link>
    <pubDate>Sun, 29 Sep 2013 07:26:33 GMT</pubDate>
    <description>&amp;gt; Я использовал kerb, чтобы уйти от ввода linux в домен. Samba работает &lt;br&gt;&amp;gt; хорошо, но иногда она просто не нужна, например в моем случаи &lt;br&gt;&amp;gt; хватало прозрачной авторизации для SQUID.&lt;br&gt;&amp;gt; Для работы с билетами использовал msktutil, лично мне вот эта статья очень &lt;br&gt;&amp;gt; помогла: &lt;br&gt;&amp;gt; http://www.howtoforge.com/debian-squeeze-squid-kerberos-ldap-authentication-active-directory-integration-and-cyfin-reporter &lt;br&gt;&amp;gt; Посмотрите статью, возможно в хелпере /usr/lib/squid/squid_kerb_auth -r -i -s HTTP/&#091;fqdb-имя &lt;br&gt;&amp;gt; сервера&#093; &lt;br&gt;&lt;br&gt;То есть они в /etc/default/squid3 ещё сделали export KRB5_KTNAME? Попробую. mskutil, судя по всему, удобнее winbind, но последний из коробки ставится, ничего левого качать/собирать не надо.&lt;br&gt;</description>
</item>

<item>
    <title>Squid + win2008r2 kerberos: suqid_kerb_auth не видит keytab (mcshel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/95052.html#1</link>
    <pubDate>Sun, 29 Sep 2013 05:15:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; code may provide more information.&lt;br&gt;&amp;gt; authenticateNegotiateHandleReply: Error validating user via Negotiate. Error returned &lt;br&gt;&amp;gt; &apos;BH gss_accept_sec_context() failed: Unspecified GSS failure.  Minor code may provide &lt;br&gt;&amp;gt; more information.&lt;br&gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&amp;gt; Делаю &#091;code&#093;su proxy -c &apos;kinit -V -k -t /etc/squid3/HTTP_webproxy.keytab HTTP/webproxy.domain.ru&apos;&#091;/code&#093; &lt;br&gt;&amp;gt; - всё начинает работать.&lt;br&gt;&amp;gt; Где я ещё, мать его &#064;#$&#037;^&amp;$#, не указал ему откуда брать keytab? &lt;br&gt;&amp;gt; 15 часов на работе просидел, пока догадался от имени пользователя proxy &lt;br&gt;&amp;gt; klist запустить.&lt;br&gt;&lt;br&gt;Я использовал kerb, чтобы уйти от ввода linux в домен. Samba работает хорошо, но иногда она просто не нужна, например в моем случаи хватало прозрачной авторизации для SQUID.&lt;br&gt;&lt;br&gt;Для работы с билетами использовал msktutil, лично мне вот эта статья очень помогла:&lt;br&gt;http://www.howtoforge.com/debian-squeeze-squid-kerberos-ldap-authentication-active-directory-integration-and-cyfin-reporter&lt;br&gt;&lt;br&gt;&lt;br&gt;Посмотрите статью, возможно в хелпере /usr/lib/squid/s</description>
</item>

</channel>
</rss>
