<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: squid и ldap+kerberos аутентификация в домене Active Directory</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html</link>
    <description>Здравствуйте! &lt;br&gt;Настроена и работает LDAP авторизация Squid 3.1.10 на основе групп в AD на Windows Server 2003 R2 SP2 посредством модулей squid_kerb_auth + squid_ldap_auth + squid_ldap_group&lt;br&gt;CentOS release 6.5 (Final)&lt;br&gt;Squid 3.1.10&lt;br&gt;http://pastebin.com/jFG9iGq4 squid -v&lt;br&gt;http://pastebin.com/nbS1z97P squid.conf&lt;br&gt;Но по разным причинам есть необходимость применять acl типа &amp;#171;src&amp;#187; (например&lt;br&gt;acl Myorganization src &amp;#171;/usr/local/squid/acc-list-all&amp;#187;) для не авторизованных в домене клиентов.&lt;br&gt;Проблема в том, что если клиент не авторизован в домене, то браузер циклично запрашивает у него логин и пароль и squid, как будто не переходит к обработке следующего http_access. (Если ввести логин и пароль доменной учетки, то запрашиваемая страница в браузере отображается, но это не подходит)&lt;br&gt;Кусок лога cache.log в отладочном режиме:&lt;br&gt;http://pastebin.com/UJFuTxH7&lt;br&gt;Здесь логирована попытка открыть страницу в браузере под локальным пользователем на доменной машинке, в результате чего запрошен логин и пароль.&lt;br&gt;</description>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Man)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#13</link>
    <pubDate>Mon, 10 Nov 2014 03:58:47 GMT</pubDate>
    <description>А могут запросы авторизации в вышеуказанных программах быть как-то связаны с перечисленными в krb5.conf типами шифрования (rc4-hmac des-cbc-crc des-cbc-md5)?&lt;br&gt;http://pastebin.com/7Uh05y6E - /etc/krb5.conf&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Man)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#12</link>
    <pubDate>Mon, 10 Nov 2014 03:57:41 GMT</pubDate>
    <description>&amp;gt;  А вам не приходило в годову, что он рекламу запрашивает, которая &lt;br&gt;&amp;gt; подпадает под правила с аутенфикацией &lt;br&gt;&lt;br&gt;1) &quot;CONNECT ping3.teamviewer.com:443 HTTP/1.1&quot; - похоже на рекламу?&lt;br&gt;2) В любом случае, что ему мешает аутентифицироваться, зачем спрашивает логин-пароль? И почему он все-таки проходит аутентификацию, когда я нажимаю отмену? &lt;br&gt;===============================================================&lt;br&gt;192.168.4.60 - - &#091;10/Nov/2014:10:28:29 +0600&#093; &quot;GET http://ping3.teamviewer.com/din.aspx? HTTP/1.1&quot; 407 3975 TCP_DENIED:NONE&lt;br&gt;192.168.4.60 - User&#064;DOMAIN.LOC &#091;10/Nov/2014:10:28:29 +0600&#093; &quot;GET http://ping3.teamviewer.com/din.aspx? HTTP/1.1&quot; 200 587 TCP_MISS:DIRECT&lt;br&gt;===============================================================&lt;br&gt;Логика где?&lt;br&gt;3) Под правила с аутентификацией, если посмотреть конфиг, подпадают абсолютно все запросы от доменных компов.&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Сергей)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#11</link>
    <pubDate>Sun, 09 Nov 2014 19:18:23 GMT</pubDate>
    <description>&amp;gt; TeamViewer, кстати, тоже очень странно себя ведет. При его запуске в лог &lt;br&gt;&amp;gt; падают строки: &lt;br&gt;&amp;gt; 192.168.4.60 - - &#091;07/Nov/2014:23:41:11 +0600&#093; &quot;CONNECT ping3.teamviewer.com:443 HTTP/1.1&quot; &lt;br&gt;&amp;gt; 407 3822 TCP_DENIED:NONE &lt;br&gt;&amp;gt; И выскакивает окно с запросом логина и пароля. Если его просто закрыть, &lt;br&gt;&amp;gt; ничего не вводя, то он успешно соединяется со своим сервером, получает &lt;br&gt;&amp;gt; ID и одноразовый пароль.&lt;br&gt;&lt;br&gt; А вам не приходило в годову, что он рекламу запрашивает, которая подпадает под правила с аутенфикацией&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Man)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#10</link>
    <pubDate>Fri, 07 Nov 2014 17:58:36 GMT</pubDate>
    <description>&amp;gt; Что значит криво авторизуется? Вы вводите логин/пароль и он работает. У вас &lt;br&gt;&amp;gt; задача какая стоит?&lt;br&gt;&lt;br&gt;Задача рулить (контент, скорость, порты, адреса и т.д) интернетом на основе доменных групп AD. И чтобы на рабочих станциях у доменных пользователей любая &quot;разрешенная&quot; софтина (Браузер, ICQ, Skype, TeamViewer, AmmyAdmin и др..) имела доступ в интернет без необходимости вводить (в том числе и сохранять в этих софтинах) логины и пароли.&lt;br&gt;В домене около 400 пользователей.&lt;br&gt;&lt;br&gt;Пока что нормально работают только браузеры.&lt;br&gt;TeamViewer, кстати, тоже очень странно себя ведет. При его запуске в лог падают строки:&lt;br&gt;192.168.4.60 - - &#091;07/Nov/2014:23:41:11 +0600&#093; &quot;CONNECT ping3.teamviewer.com:443 HTTP/1.1&quot; 407 3822 TCP_DENIED:NONE&lt;br&gt;И выскакивает окно с запросом логина и пароля. Если его просто закрыть, ничего не вводя, то он успешно соединяется со своим сервером, получает ID и одноразовый пароль.&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (koblin)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#9</link>
    <pubDate>Fri, 07 Nov 2014 09:42:28 GMT</pubDate>
    <description>Что значит криво авторизуется? Вы вводите логин/пароль и он работает. У вас задача какая стоит?&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Man)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#8</link>
    <pubDate>Fri, 07 Nov 2014 08:23:06 GMT</pubDate>
    <description>Возникла еще проблема с подключением QIP Infium. Лог:&lt;br&gt;========================================================&lt;br&gt;192.168.4.60 - - &#091;07/Nov/2014:14:04:22 +0600&#093; &quot;CONNECT api.login.icq.net:443 HTTP/1.0&quot; 407 3784 TCP_DENIED:NONE&lt;br&gt;192.168.4.60 - User&#064;DOMAIN.LOC &#091;07/Nov/2014:14:04:23 +0600&#093; &quot;GET http://api.icq.net/aim/startOSCARSession? HTTP/1.1&quot; 200 977 TCP_MISS:DIRECT&lt;br&gt;192.168.4.60 - - &#091;07/Nov/2014:14:04:23 +0600&#093; &quot;CONNECT 178.237.19.96:443 HTTP/1.0&quot; 407 3701 TCP_DENIED:NONE&lt;br&gt;192.168.4.60 - User&#064;DOMAIN.LOC &#091;07/Nov/2014:14:04:28 +0600&#093; &quot;CONNECT api.login.icq.net:443 HTTP/1.0&quot; 200 1446 TCP_MISS:DIRECT&lt;br&gt;192.168.4.60 - - &#091;07/Nov/2014:14:04:45 +0600&#093; &quot;CONNECT api.login.icq.net:443 HTTP/1.0&quot; 407 3784 TCP_DENIED:NONE&lt;br&gt;192.168.4.60 - - &#091;07/Nov/2014:14:04:45 +0600&#093; &quot;GET http://api.icq.net/aim/startOSCARSession? HTTP/1.1&quot; 407 4216 TCP_DENIED:NONE&lt;br&gt;192.168.4.60 - User&#064;DOMAIN.LOC &#091;07/Nov/2014:14:04:45 +0600&#093; &quot;GET http://api.icq.net/aim/startOSCARSession? HTTP/1.1&quot; 200 1236 TCP_MISS:DIRECT&lt;br&gt;192.168.4.60 - - &#091;07/Nov/2014:14:04</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Man)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#7</link>
    <pubDate>Fri, 07 Nov 2014 08:00:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Это правила доступа.&lt;br&gt;&amp;gt;&amp;gt; Если не хватает входных данных для проверки то они запрашиваются &lt;br&gt;&amp;gt;&amp;gt; Изменить не получится &lt;br&gt;&amp;gt;  А может лучше попробовать srcdom_regex -i ... вместо просто src &lt;br&gt;&lt;br&gt;что это даст?&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (Сергей)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#6</link>
    <pubDate>Thu, 06 Nov 2014 15:27:08 GMT</pubDate>
    <description>&amp;gt; Это правила доступа.&lt;br&gt;&amp;gt; Если не хватает входных данных для проверки то они запрашиваются &lt;br&gt;&amp;gt; Изменить не получится &lt;br&gt;&lt;br&gt; А может лучше попробовать srcdom_regex -i ... вместо просто src&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>squid и ldap+kerberos аутентификация в домене Active Directory (ruatra)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95848.html#5</link>
    <pubDate>Thu, 06 Nov 2014 05:05:32 GMT</pubDate>
    <description>Это правила доступа.&lt;br&gt;Если не хватает входных данных для проверки то они запрашиваются&lt;br&gt;Изменить не получится&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
