<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Комментарии: Aутентификация Squid+Kerberos c LDAP авторизацией в Active Directory</title>
	<atom:link href="http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=squidkerberos-c-ldap-active-directory</link>
	<description>Админ — это состояние души</description>
	<lastBuildDate>Tue, 22 Nov 2011 03:57:27 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.4</generator>
	<item>
		<title>Автор: Fr0sT</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-412</link>
		<dc:creator>Fr0sT</dc:creator>
		<pubDate>Fri, 04 Nov 2011 17:59:21 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-412</guid>
		<description>Но теперь не проходит авторизация в cache.log 
2011/11/03 09:26:32&#124; squid_kerb_auth: Got &#039;YR TlRMTVNTUAABAAAAl4II4gAAAAAAAAAAAAAAAAAAAAAGAHIXAAAADw==&#039; from squid (length: 59).
2011/11/03 09:26:32&#124; squid_kerb_auth: parseNegTokenInit failed with rc=101
2011/11/03 09:26:32&#124; squid_kerb_auth: received type 1 NTLM token
2011/11/03 09:26:32&#124; squid_kerb_auth: Got &#039;YR TlRMTVNTUAABAAAAl4II4gAAAAAAAAAAAAAAAAAAAAAGAHIXAAAADw==&#039; from squid (length: 59).
2011/11/03 09:26:32&#124; squid_kerb_auth: parseNegTokenInit failed with rc=101
2011/11/03 09:26:32&#124; squid_kerb_auth: received type 1 NTLM token
C этим как бороться :) ?</description>
		<content:encoded><![CDATA[<p>Но теперь не проходит авторизация в cache.log </p><p>2011/11/03 09:26:32| squid_kerb_auth: Got &#39;YR TlRMTVNTUAABAAAAl4II4gAAAAAAAAAAAAAAAAAAAAAGAHIXAAAADw==&#39; from squid (length: 59).</p><p>2011/11/03 09:26:32| squid_kerb_auth: parseNegTokenInit failed with rc=101</p><p>2011/11/03 09:26:32| squid_kerb_auth: received type 1 NTLM token</p><p>2011/11/03 09:26:32| squid_kerb_auth: Got &#39;YR TlRMTVNTUAABAAAAl4II4gAAAAAAAAAAAAAAAAAAAAAGAHIXAAAADw==&#39; from squid (length: 59).</p><p>2011/11/03 09:26:32| squid_kerb_auth: parseNegTokenInit failed with rc=101</p><p>2011/11/03 09:26:32| squid_kerb_auth: received type 1 NTLM token</p><p>C этим как бороться <img src='http://blog.ronix.net.ua/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ?</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: ветеран WoW</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-403</link>
		<dc:creator>ветеран WoW</dc:creator>
		<pubDate>Fri, 13 May 2011 08:21:08 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-403</guid>
		<description>да потому что не нужно там рестриктить тип криптования. может сложиться ситуация когда машина со сквидом будет искать там тикет с другим типом.</description>
		<content:encoded><![CDATA[<p>да потому что не нужно там рестриктить тип криптования. может сложиться ситуация когда машина со сквидом будет искать там тикет с другим типом.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: KsAdmin</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-400</link>
		<dc:creator>KsAdmin</dc:creator>
		<pubDate>Fri, 08 Apr 2011 07:26:31 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-400</guid>
		<description>Долго мучался, но теперь заработало. Проблема еще была в фильтре поика группы пользователя. У меня только так заработало. external_acl_type ldap_check ttl=1200 %LOGIN /usr/lib/squid/squid_ldap_group -R -b &quot;dc=domain,dc=lan&quot; -f &quot;(&amp;(objectclass=user)(sAMAccountName=%v)(memberof=cn=%a,CN=Builtin,DC=domain,DC=lan))&quot; -D &quot;testuser@domain.lan&quot; -w &quot;userpassword&quot; -K -d -h 192.168.1.2 То есть вместо OU=Builtin заработало с CN=Builtin. Собрать Squid предлагаемый по ссылке не получилось зато собрал из source (apt-get source squid3) Работает на squid3, но helper squid_ldap_group из squid2-7. Так как в хелпере от 3-го нет ключа -K чтобы отделить от имени пользователя часть &quot;@domain.lan&quot;. От контроллера домена и DNS тоже много чего зависит. Чтобы все заработало домен разварачивал шесть раз))).</description>
		<content:encoded><![CDATA[<p>Долго мучался, но теперь заработало. Проблема еще была в фильтре поика группы пользователя. У меня только так заработало. external_acl_type ldap_check ttl=1200 %LOGIN /usr/lib/squid/squid_ldap_group -R -b &laquo;dc=domain,dc=lan&raquo; -f &laquo;(&amp;(objectclass=user)(sAMAccountName=%v)(memberof=cn=%a,CN=Builtin,DC=domain,DC=lan))&raquo; -D &laquo;testuser@domain.lan&raquo; -w &laquo;userpassword&raquo; -K -d -h 192.168.1.2 То есть вместо OU=Builtin заработало с CN=Builtin. Собрать Squid предлагаемый по ссылке не получилось зато собрал из source (apt-get source squid3) Работает на squid3, но helper squid_ldap_group из squid2-7. Так как в хелпере от 3-го нет ключа -K чтобы отделить от имени пользователя часть &laquo;@domain.lan&raquo;. От контроллера домена и DNS тоже много чего зависит. Чтобы все заработало домен разварачивал шесть раз))).</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Ross</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-397</link>
		<dc:creator>Ross</dc:creator>
		<pubDate>Wed, 16 Mar 2011 11:10:12 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-397</guid>
		<description>Киньте полностью вывод kinit -V -k -t etc...</description>
		<content:encoded><![CDATA[<p>Киньте полностью вывод kinit -V -k -t etc...</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Voffka</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-396</link>
		<dc:creator>Voffka</dc:creator>
		<pubDate>Wed, 16 Mar 2011 08:52:25 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-396</guid>
		<description>Очень бы хотел уточнить момент с кейтабом. У меня kinit проходит для юзера нормально, все ок. Но кейтаб когда проверить хочу - Client not found in Kerberos database while getting initial credentials и хоть ты тресни ... Данна запись говорит о том что оно может нормально достучатся до реалма, но не может резолвить юзера. Юзер такой есть и кинит проходит нормально</description>
		<content:encoded><![CDATA[<p>Очень бы хотел уточнить момент с кейтабом. У меня kinit проходит для юзера нормально, все ок. Но кейтаб когда проверить хочу&nbsp;&mdash; Client not found in Kerberos database while getting initial credentials и хоть ты тресни ... Данна запись говорит о том что оно может нормально достучатся до реалма, но не может резолвить юзера. Юзер такой есть и кинит проходит нормально</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Ross</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-395</link>
		<dc:creator>Ross</dc:creator>
		<pubDate>Tue, 15 Mar 2011 05:54:59 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-395</guid>
		<description>У меня всё заработало, ~ 1 месяц уже работает, полёт нормальный. Статью буду писать.
К стати хочу сделать подобные вещи и для почты.
Postfix+Cyrus-Imap(or Dovecot). Застрял ....
Кому интересно поделюсь, может вместе решим...
Спасибо.</description>
		<content:encoded><![CDATA[<p>У меня всё заработало, ~ 1 месяц уже работает, полёт нормальный. Статью буду писать.</p><p>К стати хочу сделать подобные вещи и для почты.</p><p>Postfix+Cyrus-Imap (or Dovecot). Застрял ...</p><p>Кому интересно поделюсь, может вместе решим...</p><p>Спасибо.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: ronix</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-394</link>
		<dc:creator>ronix</dc:creator>
		<pubDate>Mon, 14 Mar 2011 14:43:13 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-394</guid>
		<description>Спасибо за комментарии по работоспособности описанной в посте схемы!

К сожалению, статью писал не я, да и не занимаюсь я подобными вещами уже давно. 

Так что пока возможности переписать её чтобы получился 100% рабочий вариант с учетом всех изменений пока не получается.</description>
		<content:encoded><![CDATA[<p>Спасибо за комментарии по работоспособности описанной в посте схемы!</p><p>К сожалению, статью писал не я, да и не занимаюсь я подобными вещами уже давно. </p><p>Так что пока возможности переписать её чтобы получился 100% рабочий вариант с учетом всех изменений пока не получается.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Voffka</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-393</link>
		<dc:creator>Voffka</dc:creator>
		<pubDate>Mon, 14 Mar 2011 14:26:01 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-393</guid>
		<description>вот еще 1 момент

http://www.grolmsnet.de/kerbtut/

вот как тут сказано &quot;Please note that there is no direct communication between KDC ulmo and webserver beren when using SPNEGO!&quot;.

вообщем после пересборки того файла утентиФИКАЦИИ кинит больше не сможет работать с кейтабом.</description>
		<content:encoded><![CDATA[<p>вот еще 1 момент</p><p><noindex><a href="http://www.grolmsnet.de/kerbtut/">www.grolmsnet.de/kerbtut/</a></noindex></p><p>вот как тут сказано &laquo;Please note that there is no direct communication between KDC ulmo and webserver beren when using SPNEGO!&raquo;.</p><p>вообщем после пересборки того файла утентиФИКАЦИИ кинит больше не сможет работать с кейтабом.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Voffka</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-392</link>
		<dc:creator>Voffka</dc:creator>
		<pubDate>Mon, 14 Mar 2011 08:26:29 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-392</guid>
		<description>Допущена ошибка при формировании кейтаб. У меня заработало вот так:

ktpass -princ HTTP/squid.domain@REALM -mapuser squid.domain@domain.local -crypto rc4-hmac-nt pass squid-pass -ptype KRB5_NT_SRV_HST -out squid.domain.keytab

тут надо заметить что мапюзер указывается именно с @домен, иначе венда ругается. тут крипто другой, но с ним зато потом проходит нормально все проверки.</description>
		<content:encoded><![CDATA[<p>Допущена ошибка при формировании кейтаб. У меня заработало вот так:</p><p>ktpass -princ HTTP/squid.domain@REALM -mapuser squid.domain@domain.local -crypto rc4-hmac-nt pass squid-pass -ptype KRB5_NT_SRV_HST -out squid.domain.keytab</p><p>тут надо заметить что мапюзер указывается именно с @домен, иначе венда ругается. тут крипто другой, но с ним зато потом проходит нормально все проверки.</p>]]></content:encoded>
	</item>
	<item>
		<title>Автор: Voffka</title>
		<link>http://blog.ronix.net.ua/2008/08/squidkerberos-c-ldap-active-directory.html/comment-page-1#comment-391</link>
		<dc:creator>Voffka</dc:creator>
		<pubDate>Mon, 14 Mar 2011 08:19:44 +0000</pubDate>
		<guid isPermaLink="false">http://blog.ronix.net.ua/?p=142#comment-391</guid>
		<description>да мануал на первый взгляд нормальный, но присмотревшись понимаешь что он со сплошными недочетами и недосказанностями. ТРОЕЧКА с натяжной.

фразы типа 

&quot;rem: для Etch собирать сквид пришлось не через dpkg-buildpackage, а через запуск debian/rules (build \ binary)&quot;

лучше бы расшифровать. моменты со сборкой хелпера- ПОЧЕМУ бы не расписать, что файл надо сделать исполняемым и т.д.

Кстати, да. После всего проделанного - не заработало. в кэш.лог ругня что нету /etc/krb5.keytab и прочего.</description>
		<content:encoded><![CDATA[<p>да мануал на первый взгляд нормальный, но присмотревшись понимаешь что он со сплошными недочетами и недосказанностями. ТРОЕЧКА с натяжной.</p><p>фразы типа </p><p>&laquo;rem: для Etch собирать сквид пришлось не через dpkg-buildpackage, а через запуск debian/rules (build \ binary)&raquo;</p><p>лучше бы расшифровать. моменты со сборкой хелпера- ПОЧЕМУ бы не расписать, что файл надо сделать исполняемым и т.д.</p><p>Кстати, да. После всего проделанного&nbsp;&mdash; не заработало. в кэш.лог ругня что нету /etc/krb5.keytab и прочего.</p>]]></content:encoded>
	</item>
</channel>
</rss>

