Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с squidNT

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28

Открыть новую тему     Написать ответ в эту тему

spawel

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Бинарники squid/2.7.STABLE8 от 13.03.2010 :
2.7.STABLE8 или тоже самое
2.7.STABLE8-bin-DELAYP
 
"минимальный" конфиг
 
 
Первое сообщение

Всего записей: 4 | Зарегистр. 02-01-2006 | Отправлено: 19:56 21-01-2006 | Исправлено: ndch, 09:53 14-09-2013
bagol

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Сервер W2008SR2, DC, TS, сетевая загрузка терминалов. Вобщем ничего военного.

Всего записей: 100 | Зарегистр. 11-06-2007 | Отправлено: 11:17 09-02-2011 | Исправлено: bagol, 11:20 09-02-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bagol
Цитата:
И нужно его так разрулить, чтобы небыло левой авторизации

 Помнится, я тебе советовал ident. Не смотрел в ту сторону? Это единственный вариант без аусвайса, но с получением сведений о юзере.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 11:35 09-02-2011
bagol

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Итак кое чего нарыл насчет ident
Вот сервер
Когда ставится как служба все запросы возвращаются с именем Администратор не зависимо с какого профиля пришел запрос. Если как приложение в профиле юзера - всё пучком, но это не удобно.
А минимальный конфиг такой
Код:
http_port 192.168.10.1:3128
acl localhost src 127.0.0.1/255.255.255.255
acl all src 0.0.0.0/0.0.0.0
cache_access_log c:/squid/var/logs/access.log  
acl Admin ident bagol  
http_access allow Admin  
http_access deny all

Всего записей: 100 | Зарегистр. 11-06-2007 | Отправлено: 13:12 09-02-2011 | Исправлено: bagol, 13:16 09-02-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bagol

Цитата:
Если как приложение в профиле юзера - всё пучком, но это не удобно.  
А никто не обещал, что будет легко.  Тут одно из двух, легко либо юзеру, либо админу.  


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 13:26 09-02-2011
bagol

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Если не вдаваться в детали это то чего хотел. Нужно только тюнинг навести.
Спасибо vlary и всем кто не обошел стороной.

Всего записей: 100 | Зарегистр. 11-06-2007 | Отправлено: 13:42 09-02-2011 | Исправлено: bagol, 13:43 09-02-2011
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
bagol

Цитата:
Сервер W2008SR2

Для ntlm возможно настройки безопасности надо подкрутить...

Цитата:
Control Panel - Administrative Tools - Local Security Policy
 
Local Policies - Security Options
 
 
 
Network security: LAN Manager authentication level
Send LM & NTLM responses
 
Minimum session security for NTLM SSP
Disable Require 128-bit encryption  


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 14:02 09-02-2011
bagol

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
У меня всё что относится к NTLM всё неопределено. А что покрутить нада?

Всего записей: 100 | Зарегистр. 11-06-2007 | Отправлено: 14:14 09-02-2011
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
bagol

Цитата:
 А что покрутить нада?

Control Panel - Administrative Tools - Local Security Policy
 
Local Policies - Security Options
 
 
 
Network security: LAN Manager authentication level
Send LM & NTLM responses
 
Minimum session security for NTLM SSP
Disable Require 128-bit encryption  

 
В случае с доменом возможно надо будет сделать тоже самое с доменной политикой


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 14:29 09-02-2011 | Исправлено: Ruza, 14:29 09-02-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bagol
Цитата:
Нужно только тюнинг навести.  
Тут можно тюнинг навести через акцесс листы, тем, что по ident будут аутентифицироваться только юзеры с терминального сервера, а все кто ходит со своих компов, будут контролироваться по айпи.
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 15:43 09-02-2011 | Исправлено: vlary, 15:44 09-02-2011
bagol

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza Заработало только в IE, FF просит всёравно пароль. Скорее всего это фишка самого FF. Изменил только в локальной политике Network security: LAN Manager authentication level, шифровка по умолчанию стоит какая нада.
Будем посмотреть какой из вариантов приживется. Есть еще несколько задач требующих авторизации.
Благодарю великих гуру !!!

Всего записей: 100 | Зарегистр. 11-06-2007 | Отправлено: 10:11 10-02-2011 | Исправлено: bagol, 10:15 10-02-2011
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
bagol
ФФ тоже должен работать... Смотри дебаг.
Опера вроде не должна...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 10:49 10-02-2011
bagol

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вчерась подключил еще несколько юзеров к серверу и вылез бок с ident-сервером.
Он запускается один раз и открывает сокет, кто раньше встал того и тапки, остальные курят бамбук. Ident авторизация отпадает. Буду рыть дальше и глубже NTLM. Если он работает по тому-же принципу, тогда полная Ж.

Всего записей: 100 | Зарегистр. 11-06-2007 | Отправлено: 11:16 11-02-2011 | Исправлено: bagol, 11:25 11-02-2011
topotuno



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Может уже не сквид  надо настраивать , а браузер . Какую версию   версию FF используете ?

Всего записей: 315 | Зарегистр. 28-10-2006 | Отправлено: 18:31 19-02-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
bagol В свое время я писал свою программу для авторизации пользователей на сквиде. Правда, сквид под юниксом. Но и для виндузового такую написать не сложно. Программа тупая как валенок, грузит из файла логины и пароли, получает на стандартный вход от сквида строку вида "логин пароль", и в зависимости от наличия такой пары выдает OK или ERR. Все работало прекрасно в сетке на 150 человек. Потом меня задолбала необходимость при появлении нового сотрудника добавлять его логин пароль в файл и рестартовать сквид, к тому же подняли АД, и я перевел сквид на авторизацию с АД. В твоем случае, когда имеется не очень много юзеров на терминале, это может быть выходои. Правда, юзерам терминала придется предъявлять аусвайс, но это уже их проблемы.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 18:54 19-02-2011 | Исправлено: vlary, 18:58 19-02-2011
Thecrazyman

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ребята, день добрый бьюсь с конфигом который день, первый раз настраиваю Squid, так что не будьте ко мне суровы.... Проблема следующая, установил Squid 2,7 на Win2003, который находится в домене но не является контролером домена... Работать должно так: Есть домен на 200 юзеров, все они распределены по группам Inet-admin, inet-user, inet-directors и inet-freemail... соответственно для каждой группы есть свой аксес лист... но проблема заключается в том, что когда любой пользователь вне зависимости в какой он группе начинает ходить в Инет через этот прокси, он проходит Аунтификазию нормально, тоесть АД подхватывается, но у него есть полный доступ в Инет.... прилагаю свой конфиг... Покритикуйте пожалуйста! Заранее Благодарен!
Собственно и сам конфиг:
 
auth_param ntlm program c:/squid/libexec/mswin_ntlm_auth.exe -d
auth_param ntlm children 10
auth_param ntlm keep_alive on  
 
visible_hostname srv2
acl all src all
acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8 10.0.0.0/24
 
http_port 3128
 
external_acl_type AD_global_group %LOGIN c:/squid/libexec/mswin_check_ad_group.exe -G
 
 
 
acl    inet-admins    external AD_global_group    Gelios\inet-admins
acl    inet-directors    external AD_global_group    Gelios\inet-directors
acl    inet-freemail    external AD_global_group    Gelios\inet-freemail
acl    inet-icq            external AD_global_group    Gelios\inet-icq    
acl    inet-users            external AD_global_group    Gelios\inet-users
acl    inet_seller            external AD_global_group    Gelios\inet_seller
acl    inet-work            external AD_global_group    Gelios\inet-work    
acl password proxy_auth REQUIRED
 
 
http_access allow password inet-admins
http_access allow password inet-directors
http_access allow password inet-freemail
http_access allow password inet-icq
http_access allow password inet-users
http_access allow password inet_seller
http_access allow password inet-work
http_access deny all
 
 
acl localnet src 10.0.0.0/8             # RFC1918 possible internal network
 
# Only allow cachemgr access from localhost
http_access allow manager localhost
http_access deny manager
 
acl SSL_ports port 443
acl Safe_ports port 80                   # http
acl Safe_ports port 85                  # Mtsbu
acl Safe_ports port 21                   # ftp
acl Safe_ports port 443                # https
acl Safe_ports port 70                   # gopher
acl Safe_ports port 210                # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280                # http-mgmt
acl Safe_ports port 488                # gss-http
acl Safe_ports port 591                # filemaker
acl Safe_ports port 777                # multiling http
acl Safe_ports port 8443            # pay Volia.com
acl Safe_ports port 7002
acl CONNECT method CONNECT
 
# who get file config
acl good_url    url_regex       "c:/squid/files/good_url"
acl freemail    url_regex -i    "c:/squid/files/freemail_url"
acl netshare    url_regex -i    "c:/squid/files/allowshare_url"
acl ftp         url_regex -i    "c:/squid/files/ftp_url"
acl ssl         url_regex -i    "c:/squid/files/ssl_url"
acl icq         url_regex -i    "c:/squid/files/icq_url"
acl seller      url_regex -i    "c:/squid/files/seller_url"
acl clientbank  url_regex -i    "c:/squid/files/clientbank_url"
acl work        url_regex -i    "c:/squid/files/allow_work"
acl bad_url     url_regex       "c:/squid/files/bad_url"
acl blockedfiles urlpath_regex "c:/squid/files/bad_files"
 
 
# Deny CONNECT to other than SSL ports
http_access    allow    inet-admins all
http_access    allow    inet-directors all
http_access    allow    inet-freemail freemail
http_access    allow    inet-icq icq
http_access    allow    inet-work work
http_access    allow    inet-users bad_url blockedfiles
 
# And finally deny all other access to this proxy
icp_access deny all
http_access deny all
 
#We recommend you to use at least the following line.
hierarchy_stoplist cgi-bin ?
 
#Default:
cache_replacement_policy lru
 
# Прописываем расположение директории, в которой будет хранится наш кэш:
cache_dir ufs c:/squid/var/cache 100 16 256
store_dir_select_algorithm least-load
max_open_disk_fds 0
minimum_object_size 0 KB
maximum_object_size 4096 KB
cache_swap_low 90
cache_swap_high 95
update_headers on
access_log c:/squid/var/logs/access.log squid
logfile_daemon c:/squid/libexec/logfile-daemon.exe
cache_log c:/squid/var/logs/cache.log
cache_store_log c:/squid/var/logs/store.log
logfile_rotate 10
emulate_httpd_log off
log_ip_on_direct on
mime_table c:/squid/etc/mime.conf
log_mime_hdrs off
unlinkd_program c:/squid/libexec/unlinkd.exe
pid_filename c:/squid/var/logs/squid.pid
log_fqdn off
 
strip_query_terms on
 
buffered_logs off

Всего записей: 4 | Зарегистр. 03-03-2008 | Отправлено: 11:08 14-04-2011
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Thecrazyman

Цитата:
http_access allow password inet-admins
http_access allow password inet-directors
http_access allow password inet-freemail
http_access allow password inet-icq
http_access allow password inet-users
http_access allow password inet_seller
http_access allow password inet-work
http_access deny all  

 

Цитата:
# Deny CONNECT to other than SSL ports
http_access    allow    inet-admins all
http_access    allow    inet-directors all
http_access    allow    inet-freemail freemail
http_access    allow    inet-icq icq
http_access    allow    inet-work work
http_access    allow    inet-users bad_url blockedfiles  

Deja vu...
 
Squid работает по принципу первого найденного access т.е.
Если юзер вышел по правилу http_access allow password inet-work то ниже ты юзера хоть нах посылай уже будет поздно...


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 14:17 14-04-2011
Thecrazyman

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответ, действительно непонятно, но если убираю вот это:

Цитата:
http_access allow password inet-admins
http_access allow password inet-directors
http_access allow password inet-freemail
http_access allow password inet-icq
http_access allow password inet-users
http_access allow password inet_seller
http_access allow password inet-work
http_access deny all  

 то интернет у всех заблочен....
А если восстанавливаю как было и убираю вот это:

Цитата:
# Deny CONNECT to other than SSL ports
http_access    allow    inet-admins all
http_access    allow    inet-directors all
http_access    allow    inet-freemail freemail
http_access    allow    inet-icq icq
http_access    allow    inet-work work
http_access    allow    inet-users bad_url blockedfiles  

 то Инет появляется, вот только сново у всех он доступен в полной мере... =(

Всего записей: 4 | Зарегистр. 03-03-2008 | Отправлено: 16:00 14-04-2011
Thecrazyman

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Неужели ни у кого больше нет мыслей по моему конфигу?!?!?!

Всего записей: 4 | Зарегистр. 03-03-2008 | Отправлено: 10:09 18-04-2011
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Попробуй так:
http_access allow password inet-work work !all
 
И возможно придётся юзать редиректор для более точного разграничения.


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 10:51 18-04-2011
Thecrazyman

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
http_access allow password inet-work work !all  

я не могу понять, что это решит?

Всего записей: 4 | Зарегистр. 03-03-2008 | Отправлено: 14:03 18-04-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с squidNT


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru