<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: squid_ldap_auth</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html</link>
    <description>Для аутентификации пользователей из AD на прокси-сервере squid решил использовать модуль squid_ldap_auth.&lt;br&gt;Возникла проблема:&lt;br&gt;&lt;br&gt;авторизация пользователей из AD группы Users проходит отлично &lt;br&gt;./squid_ldap_auth -u cn -b &quot;cn=Users,dc=test,dc=local&quot; 172.16.3.1&lt;br&gt;squidtest squidtest&lt;br&gt;OK&lt;br&gt;&lt;br&gt;а вот из группы Domain Users не проходит:&lt;br&gt;./squid_ldap_auth -u cn -b &quot;cn=Domain Users,dc=bsuir,dc=by&quot; 172.16.83.1&lt;br&gt;koluchy ttt&lt;br&gt;ERR Success&lt;br&gt;&lt;br&gt;в чем может быть проблема? кто нибудь сталкивался?&lt;br&gt;может формат записи неправильный&lt;br&gt;</description>

<item>
    <title>squid_ldap_auth нужна помощь (Sucht)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#23</link>
    <pubDate>Fri, 20 Aug 2010 13:47:33 GMT</pubDate>
    <description>/usr/local/libexec/squid/squid_ldap_auth -d -R -D admin&#064;domen.local -W /usr/local/etc/passwordfile -b &quot;cn=users,dc=domen,dc=local&quot; -f &quot;cn=&#037;s&quot; -h 192.168.5.1&lt;br&gt;&lt;br&gt;./squid_ldap_auth.sh&lt;br&gt;test пароль&lt;br&gt;user filter &apos;cn=test&apos;, searchbase &apos;cn=users,dc=domen,dc=local&apos;&lt;br&gt;attempting to authenticate user &apos;CN=test,CN=Users,DC=domen,DC=local&apos;&lt;br&gt;OK&lt;br&gt;&lt;br&gt;u.test тотжепароль&lt;br&gt;user filter &apos;cn=u.test&apos;, searchbase &apos;cn=users,dc=domen,dc=local&apos;&lt;br&gt;Ldap search returned nothing&lt;br&gt;ERR Success&lt;br&gt;&lt;br&gt;Я так понимаю пользователи с точкой не пашут.&lt;br&gt;&lt;br&gt;Ладно. Это не так страшно. &lt;br&gt;Клиентская машина в домене. Шлюзом указана машина со сквидом. Захожу пользователем test.&lt;br&gt;Открываю браузер и он у меня спрашивает логин пароль. ПОЧЕМУ??? &lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (Любитель)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#22</link>
    <pubDate>Tue, 17 Mar 2009 11:12:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;так: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;./squid_ldap_auth -u cn -b &quot;ou=Sector SAK,ou=Users_Admins,dc=niips,dc=ru&quot; -h 10.3.1.1 &lt;br&gt;&amp;gt;&amp;gt;имя пароль &lt;br&gt;&amp;gt;&amp;gt;OK &lt;br&gt;&amp;gt;&amp;gt;где имя - это Ваше common name (cn), а не логин на &lt;br&gt;&amp;gt;&amp;gt;вход в систему, если токо они одинаковые. ou - Ваши органиционные &lt;br&gt;&amp;gt;&amp;gt;единицы, прописывать надо их с конца. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А если не одинаковые? &lt;br&gt;&lt;br&gt;Уточнения :)&lt;br&gt;1. 10.0.3.5  - это мой сервак&lt;br&gt;2. Есть очень сильное подозрение, что порядок параметров тоже играет свою роль&lt;br&gt;3. Это гонялось на FeeBSD&lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (Любитель)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#21</link>
    <pubDate>Tue, 17 Mar 2009 10:35:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;так: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;./squid_ldap_auth -u cn -b &quot;ou=Sector SAK,ou=Users_Admins,dc=niips,dc=ru&quot; -h 10.3.1.1 &lt;br&gt;&amp;gt;&amp;gt;имя пароль &lt;br&gt;&amp;gt;&amp;gt;OK &lt;br&gt;&amp;gt;&amp;gt;где имя - это Ваше common name (cn), а не логин на &lt;br&gt;&amp;gt;&amp;gt;вход в систему, если токо они одинаковые. ou - Ваши органиционные &lt;br&gt;&amp;gt;&amp;gt;единицы, прописывать надо их с конца. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А если не одинаковые? &lt;br&gt;&lt;br&gt;Путем извращизмов прошло следующее:&lt;br&gt;/usr/local/libexec/squid/squid_ldap_auth -b &quot;dc=your_domain,dc=local&quot; -f cn=&#037;s -D &quot;cn=ldapuser,cn=Users,dc=your_domain,dc=local&quot; -w ldappasswd -R 10.0.3.5&lt;br&gt;&lt;br&gt;Коменты такие: &lt;br&gt;ключ f ищет по имени юзера в АД, неявно используя ключ -s sub (поиск по всему дереву LDAP)&lt;br&gt;ключи D и w - тут ясно, авторизация для домена&lt;br&gt;А заработало все после ключа R! Почему - не знаю, описание ключа туманное. Хотя в одном примере squid_ldap_auth фигурирует R:&lt;br&gt;&lt;br&gt;squid_ldap_auth     -P     -R    -b    &quot;dc=your,dc=domain&quot;    -D &quot;cn=squid,cn=users,dc=your,dc=domain&quot;  -w  &quot;secretsquidpassword&quot; -f  &quot;(&amp;(userPrincipalName=&#037;s)(objectClass=Person))&quot; activedirec-tor</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (dpalkin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#20</link>
    <pubDate>Fri, 21 Mar 2008 15:07:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я написал проще, ни каких там контейнеров создавать не нужно, просто делаете &lt;br&gt;&amp;gt;так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;./squid_ldap_auth -u cn -b &quot;ou=Sector SAK,ou=Users_Admins,dc=niips,dc=ru&quot; -h 10.3.1.1 &lt;br&gt;&amp;gt;имя пароль &lt;br&gt;&amp;gt;OK &lt;br&gt;&amp;gt;где имя - это Ваше common name (cn), а не логин на &lt;br&gt;&amp;gt;вход в систему, если токо они одинаковые. ou - Ваши органиционные &lt;br&gt;&amp;gt;единицы, прописывать надо их с конца. &lt;br&gt;&lt;br&gt;А если не одинаковые?&lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (fcgsen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#19</link>
    <pubDate>Sat, 15 Mar 2008 22:18:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;squidtest Unibel &lt;br&gt;&amp;gt;OK &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;squid_ldap_auth -R -D Administrator&#064;bsuir.by -w пароль -b &quot;dc=bsuir,dc=by&quot; -f &quot;cn=&#037;s&quot; -h 172.16.83.1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;koluchy пароль &lt;br&gt;&amp;gt;OK &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пока все работает. &lt;br&gt;&lt;br&gt;Я написал проще, ни каких там контейнеров создавать не нужно, просто делаете так:&lt;br&gt;&lt;br&gt;./squid_ldap_auth -u cn -b &quot;ou=Sector SAK,ou=Users_Admins,dc=niips,dc=ru&quot; -h 10.3.1.1&lt;br&gt;имя пароль&lt;br&gt;OK&lt;br&gt;где имя - это Ваше common name (cn), а не логин на вход в систему, если токо они одинаковые. ou - Ваши органиционные единицы, прописывать надо их с конца.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (hawaiskii)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#18</link>
    <pubDate>Thu, 07 Feb 2008 09:42:16 GMT</pubDate>
    <description>Вообще исследую AD(winserver2003) при помощи ldapsearch, обнаружил, что различные единицы хранения объектов обозначаются не логично.&lt;br&gt;Например, CN - это и пользователь, и группа, и контейнер. Имхо.&lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (hawaiskii)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#17</link>
    <pubDate>Thu, 07 Feb 2008 09:37:39 GMT</pubDate>
    <description>Спасибо всем. Сделал следующим образом:&lt;br&gt;&lt;br&gt;Создал в контейнере Users групп Unibel - все члены этой нруппы должны меть выход в инет.&lt;br&gt;Сделал пару пользователей из разных организационных единц членами этой группы.&lt;br&gt;&lt;br&gt;squid_ldap_group -R -b &quot;dc=bsuir,dc=by&quot; -f &quot;(&amp;(cn=&#037;v)(memberOf=cn=&#037;a,cn=Users,dc=bsuir,dc=by))&quot; -D Administrator&#064;bsuir.by -w пароль -h 172.16.83.1&lt;br&gt;squidtest Unibel&lt;br&gt;OK&lt;br&gt;&lt;br&gt;squid_ldap_auth -R -D Administrator&#064;bsuir.by -w пароль -b &quot;dc=bsuir,dc=by&quot; -f &quot;cn=&#037;s&quot; -h 172.16.83.1&lt;br&gt;koluchy пароль&lt;br&gt;OK &lt;br&gt;&lt;br&gt;Пока все работает.&lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (BaldyMan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#16</link>
    <pubDate>Tue, 29 Jan 2008 13:40:44 GMT</pubDate>
    <description>А я бы не стал делать проверку по группе Domain Users. На мой взгляд лучше создать в АД группу к примеру Internet и использовать ее, пользователя ведь всегда можно будет из неё исключить и тем самым отлучить от интернета... &lt;br&gt;</description>
</item>

<item>
    <title>squid_ldap_auth нужна помощь (Golub Mikhail)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/5323.html#15</link>
    <pubDate>Fri, 25 Jan 2008 09:35:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Пробуй так &lt;br&gt;&amp;gt;&amp;gt;/squid_ldap_auth -b &quot;cn=Users,dc=bsuir,dc=by&quot; -f &apos;(&amp;(sAMAccountName=&#037;s)(memberOf=CN=Domain Users,CN=Builtin,dc=bsuir,dc=by))&apos;  -h ldapserv &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;5-313-kolnix:/usr/sbin # ./squid_ldap_auth -d -b &quot;cn=Users,dc=bsuir,dc=by&quot; -f &apos;(&amp;(sAMAccountName=&#037;s)(memberOf=CN=Domain Users,CN=Builtin,dc=bsuir,dc=by))&apos; -h 172.16.83.1 &lt;br&gt;&amp;gt;squidtest squidtest &lt;br&gt;&amp;gt;user filter &apos;(&amp;(sAMAccountName=squidtest)(memberOf=CN=Domain Users,CN=Builtin,dc=bsuir,dc=by))&apos;, searchbase &apos;cn=Users,dc=bsuir,dc=by&apos; &lt;br&gt;&amp;gt;squid_ldap_auth: WARNING, LDAP search error &apos;Operations error&apos; &lt;br&gt;&amp;gt;ERR Success &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;что-то неверно в формате записи? &lt;br&gt;&lt;br&gt;Для авторизации юзеров - squid_ldap_auth.&lt;br&gt;Для использования групп в acl-ях - squid_ldap_group.&lt;br&gt;&lt;br&gt;Вот пример, уже работающий несколько лет:&lt;br&gt;auth_param basic program /usr/local/libexec/squid/squid_ldap_auth -R -v3 -P &#092;&lt;br&gt;    -b &quot;DC=DOMAIN,DC=RU&quot; &#092;&lt;br&gt;    -f &quot;(&amp;(objectclass=user)(!(objectclass=computer))(sAMAccountName=&#037;s))&quot; &#092;&lt;br&gt;    -D &quot;CN=ldapreaduser,OU=OOOO,DC=DOMAIN,DC=RU&quot; -w &quot;pass</description>
</item>

</channel>
</rss>
