<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: комбинированная аутентификация (ntlm + IP)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6476.html</link>
    <description>Всем доброго времени суток!&lt;br&gt;&lt;br&gt;Настроил squid на аутентификацию пользователей AD через ntlm. &lt;br&gt;1. Все замечательно работает, в AD есть группы пользователей.&lt;br&gt;2. В качестве редиректора используется squidGuard, в нем определяется приадлежность пользователей группам AD и есть правила доступа к URL.&lt;br&gt;&lt;br&gt;Вопрос заключается в следующем: возможно ли настроить squid таким образом, чтобы сначала он проверял, разрешен ли доступ конкретному IP, а затем, если доступа нет требовал доменную аутентификацию? (Соответственно, если доступ по IP есть - разрешить доступ в инет без AD-авторизации, а если явно указан запрет по IP не разрешать выход и не требовать авторизации AD)&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;Режим работы домена - 2008&lt;br&gt;FreeBSD 8.0-RELEASE&lt;br&gt;squid-3.0.25_2&lt;br&gt;squidGuard-1.4_2&lt;br&gt;samba34-3.4.8&lt;br&gt;&lt;br&gt;Настройки прокси:&lt;br&gt;tstprox# egrep -v &apos;^$&amp;#124;^#&apos; /usr/local/etc/squid/squid.conf &amp;#124; more&lt;br&gt;http_port 192.168.0.129:3128&lt;br&gt;maximum_object_size_in_memory 102400&lt;br&gt;hierarchy_stoplist cgi-bin ?&lt;br&gt;acl QUERY urlpath_regex cgi-bin &#092;?&lt;br&gt;cache deny QUERY&lt;br&gt;cach</description>

<item>
    <title>комбинированная аутентификация (ntlm + IP) (luckyy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6476.html#3</link>
    <pubDate>Wed, 30 Oct 2013 11:24:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt;и что мешает поставить проверку IP выше правил авторизации?&lt;br&gt;&amp;gt;&amp;gt;acl ips src 192.168.0.2  192.168.0.101-192.168.0.200 &lt;br&gt;&amp;gt;&amp;gt;http_access deny all ! ips &lt;br&gt;&amp;gt; Спасибо! Такое исключение адресов из запрета действительно работает как нужно - тачки &lt;br&gt;&amp;gt; из домена можно принудительно закрыть, если задать их в &quot;http_access deny &lt;br&gt;&amp;gt; all ! ips&quot;. Если в редиректоре они не помещены в правила, &lt;br&gt;&amp;gt; разрешающие интернет, то попадают в бан по-умолчанию. Если в squidGuard&apos;e разрешить &lt;br&gt;&amp;gt; доступ, то фильтры контента работают.&lt;br&gt;&amp;gt; Без указания машины в &quot;http_access deny all ! ips&quot; прокси просит аутентификации. &lt;br&gt;&amp;gt; Вроде не сложно, а сам не допер. Спасибо еще раз!&lt;br&gt;&lt;br&gt;Здравствуйте, не понял:&lt;br&gt;&amp;gt; &quot;Спасибо! Такое исключение адресов из запрета действительно работает как нужно - тачки &lt;br&gt;&amp;gt; из домена можно принудительно закрыть, если задать их в &quot;http_access deny &lt;br&gt;&amp;gt; all ! ips&quot;&quot;&lt;br&gt;&lt;br&gt;этоже наоборот исключения, прописав  тачки в этот acl вы даете им доступ, &quot;запретить все кроме тех кто в этом acl&quot;&lt;br&gt;</description>
</item>

<item>
    <title>комбинированная аутентификация (ntlm + IP) (PickNick)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6476.html#2</link>
    <pubDate>Fri, 13 Aug 2010 05:13:04 GMT</pubDate>
    <description>&amp;gt;и что мешает поставить проверку IP выше правил авторизации? &lt;br&gt;&amp;gt;acl ips src 192.168.0.2  192.168.0.101-192.168.0.200 &lt;br&gt;&amp;gt;http_access deny all ! ips &lt;br&gt;&lt;br&gt;Спасибо! Такое исключение адресов из запрета действительно работает как нужно - тачки из домена можно принудительно закрыть, если задать их в &quot;http_access deny all ! ips&quot;. Если в редиректоре они не помещены в правила, разрешающие интернет, то попадают в бан по-умолчанию. Если в squidGuard&apos;e разрешить доступ, то фильтры контента работают.&lt;br&gt;Без указания машины в &quot;http_access deny all ! ips&quot; прокси просит аутентификации. &lt;br&gt;Вроде не сложно, а сам не допер. Спасибо еще раз!&lt;br&gt;</description>
</item>

<item>
    <title>комбинированная аутентификация (ntlm + IP) (ipmanyak)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6476.html#1</link>
    <pubDate>Fri, 13 Aug 2010 03:50:58 GMT</pubDate>
    <description>и что мешает поставить проверку IP выше правил авторизации?&lt;br&gt;acl ips src 192.168.0.2  192.168.0.101-192.168.0.200&lt;br&gt;http_access deny all ! ips&lt;br&gt;</description>
</item>

</channel>
</rss>
