<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid kerberos AD 2008</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html</link>
    <description>настраиваю связку Squid AD авторизация через протокол kerberos. На данный момент работаю с NTLM. Но хочу попробовать c kerberos так как есть проблемы с NTLM. &lt;br&gt;AD 2008 - ABC.LOCAL&lt;br&gt;Squid 2.7 stable 9 &lt;br&gt;Пробовал вот это &lt;br&gt;ktpass -princ HTTP/proxy.adc.local&#064;ABC.LOCAL -mapuser admin&#064;abc -crypto rc4-hmac-nt pass squid-pass -ptype KRB5_NT_SRV_HST -out proxy.abc.local.keytab&lt;br&gt;Дает вот это &lt;br&gt;Targeting domain controller: dc1.abc.local&lt;br&gt;Using legacy password setting method&lt;br&gt;Successfully mapped HTTP/proxy.abc.local to admin.&lt;br&gt;WARNING: pType and account type do not match. This might cause problems.&lt;br&gt;Key created.&lt;br&gt;Output keytab to proxy.abc.local.keytab:&lt;br&gt;Keytab version: 0x502&lt;br&gt;keysize 73 HTTP/proxy.abc.local&#064;ABC.LOCAL ptype 3 (KRB5_NT_SRV_HST&lt;br&gt;9 etype 0x17 (RC4-HMAC) keylength 16 (0x7835c079c3561c28e66259ca2b9a8b98)&lt;br&gt;&lt;br&gt;Копирую этот proxy.abc.local.keytab в /etc/squid&lt;br&gt;&lt;br&gt;далее ввожу команду &lt;br&gt;kinit -V -k -t proxy.abc.local.keytab.pdc HTTP/proxy.abc.local&lt;br&gt;Using default cache: /tmp/krb5cc_0&lt;br&gt;Using principal: HTTP/proxy.ab</description>

<item>
    <title>Squid kerberos AD 2008 (Cristian)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#12</link>
    <pubDate>Fri, 04 Nov 2011 09:15:24 GMT</pubDate>
    <description>&amp;gt; при перезапуске сквида, командой klist что должно показывать может в этом проблема &lt;br&gt;&amp;gt; ??&lt;br&gt;&lt;br&gt;kinit &amp; klist ни как не связаны с squid-om.&lt;br&gt;Данные команды нужны Вам только для проверки работы ключа.&lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (DarK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#11</link>
    <pubDate>Fri, 04 Nov 2011 04:11:59 GMT</pubDate>
    <description>при перезапуске сквида, командой klist что должно показывать может в этом проблема ?? &lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (DarK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#10</link>
    <pubDate>Thu, 03 Nov 2011 09:48:13 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; потому рекомендую добавить в исполняемый файл запуска это: &lt;br&gt;&amp;gt; KRB5_KTNAME=/dir/to/HTTP.keytab &lt;br&gt;&amp;gt; export KRB5_KTNAME &lt;br&gt;&amp;gt; Второй момент который нужно учесть, это синхронизация времени. Время между серверами прокси, &lt;br&gt;&amp;gt; АД и пользователем, не должно отличатся более чем 5 минут.&lt;br&gt;&amp;gt; В браузере пользователя указываться не IP-proxy а FQDN, кроме того kerberos авторизация &lt;br&gt;&amp;gt; работает в explorer-версиях начиная с 7-й. На 6-й и ниже не &lt;br&gt;&amp;gt; работает!!!&lt;br&gt;&amp;gt; auth_param negotiate program /dir/to/squid/squid_kerb_auth -d -s HTTP//proxy.babilon.local&#064;BABILON.LOCAL &lt;br&gt;&amp;gt; Надеюсь у Вас все получиться!&lt;br&gt;&lt;br&gt;Ок. Все равно спасибо вам. буду смотреть дальше надеюсь когда нибудь получиться настроить эту связку )) &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (Cristian)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#9</link>
    <pubDate>Thu, 03 Nov 2011 07:16:33 GMT</pubDate>
    <description>Вы на верном пути реализации Kerberos авторизации =)&lt;br&gt;&lt;br&gt;Будет полезным прочесть это &quot;http://wiki.squid-cache.org/ConfigExamples/Authenticate/Kerberos&quot;, если не читали.&lt;br&gt;&lt;br&gt;Я не знаю откуда вы взяли и собрали из исходников SQUID, а потому рекомендую добавить в исполняемый файл запуска это:&lt;br&gt;KRB5_KTNAME=/dir/to/HTTP.keytab&lt;br&gt;export KRB5_KTNAME&lt;br&gt;&lt;br&gt;Второй момент который нужно учесть, это синхронизация времени. Время между серверами прокси, АД и пользователем, не должно отличатся более чем 5 минут.&lt;br&gt;&lt;br&gt;В браузере пользователя указываться не IP-proxy а FQDN, кроме того kerberos авторизация работает в explorer-версиях начиная с 7-й. На 6-й и ниже не работает!!!&lt;br&gt;&lt;br&gt;auth_param negotiate program /dir/to/squid/squid_kerb_auth -d -s HTTP//proxy.babilon.local&#064;BABILON.LOCAL&lt;br&gt;&lt;br&gt;Надеюсь у Вас все получиться!&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (DarK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#8</link>
    <pubDate>Thu, 03 Nov 2011 04:30:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Заранее проверьте, резолвиться ли ваш &quot;babilon.local&quot; на сервере прокси где вы запускаете &lt;br&gt;&amp;gt;&amp;gt; kinit.&lt;br&gt;&amp;gt;&amp;gt; Какая у вас операционная система, где установлен Squid? На разных OS могут &lt;br&gt;&amp;gt;&amp;gt; отличаться ключи запуска, для kinit.&lt;br&gt;&amp;gt; Да я менял. HTTP/proxy.babilon.local тоже не работает. Ошибка &lt;br&gt;&amp;gt; kinit -t /etc/squid/proxy.babilon.local.keytab -k HTTP/proxy.babilon.local &lt;br&gt;&amp;gt; kinit: No key table entry found for HTTP/proxy.babilon.local&#064;BABILON.LOCAL while getting &lt;br&gt;&amp;gt; initial credentials &lt;br&gt;&amp;gt; Gentoo OS, Squid 2.7 установлен на нем.&lt;br&gt;&amp;gt; Домен контроллер windows server 2008 R2 enterprise. AD + DNS &lt;br&gt;&lt;br&gt;Проблема решилась, просто при создании Keytaba использовал шифрование AES, теперь &lt;br&gt;proxy ~ # kinit -V -k -t /etc/squid/proxy.babilon.local.keytab HTTP/proxy.babilon.local&lt;br&gt;Using default cache: /tmp/krb5cc_0&lt;br&gt;Using principal: HTTP/proxy.babilon.local&#064;BABILON.LOCAL&lt;br&gt;Using keytab: /etc/squid/proxy.babilon.local.keytab&lt;br&gt;Authenticated to Kerberos v5&lt;br&gt;&lt;br&gt;Но теперь не проходит авторизация в cache.log &lt;br&gt;20</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (DarK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#7</link>
    <pubDate>Wed, 02 Nov 2011 09:05:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; kinit: No key table entry found for HTTP/proxy.babilon.local&#064;BABILON.LOCAL while getting &lt;br&gt;&amp;gt;&amp;gt; initial credentials &lt;br&gt;&amp;gt;&amp;gt; Я так понял keytab неправильно создается.&lt;br&gt;&amp;gt; Прошу прощения. Действительно, в строке генерации ключа необходимо указывать один слеш &lt;br&gt;&amp;gt; (ktpass -princ HTTP/domain) &lt;br&gt;&amp;gt; С генерируйте снова keytab, с одним слешем и попробуйте проверить (kinit) &lt;br&gt;&amp;gt; Заранее проверьте, резолвиться ли ваш &quot;babilon.local&quot; на сервере прокси где вы запускаете &lt;br&gt;&amp;gt; kinit.&lt;br&gt;&amp;gt; Какая у вас операционная система, где установлен Squid? На разных OS могут &lt;br&gt;&amp;gt; отличаться ключи запуска, для kinit.&lt;br&gt;&lt;br&gt;Да я менял. HTTP/proxy.babilon.local тоже не работает. Ошибка &lt;br&gt;kinit -t /etc/squid/proxy.babilon.local.keytab -k HTTP/proxy.babilon.local &lt;br&gt;kinit: No key table entry found for HTTP/proxy.babilon.local&#064;BABILON.LOCAL while getting initial credentials&lt;br&gt;Gentoo OS, Squid 2.7 установлен на нем.&lt;br&gt;Домен контроллер windows server 2008 R2 enterprise. AD + DNS &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (Cristian)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#6</link>
    <pubDate>Wed, 02 Nov 2011 07:36:25 GMT</pubDate>
    <description>&amp;gt; Все делаю по примеру. У созданного пользователя логин меняется на HTTP/proxy.babilon.local &lt;br&gt;&amp;gt; Но такая фигня &lt;br&gt;&amp;gt; proxy ~ #  kinit -t /etc/squid/proxy.babilon.local.keytab -k HTTP/proxy.babilon.local &lt;br&gt;&amp;gt; kinit: No key table entry found for HTTP/proxy.babilon.local&#064;BABILON.LOCAL while getting &lt;br&gt;&amp;gt; initial credentials &lt;br&gt;&amp;gt; Я так понял keytab неправильно создается.&lt;br&gt;&lt;br&gt;Прошу прощения. Действительно, в строке генерации ключа необходимо указывать один слеш (ktpass -princ HTTP/domain)&lt;br&gt;&lt;br&gt;С генерируйте снова keytab, с одним слешем и попробуйте проверить (kinit)&lt;br&gt;Заранее проверьте, резолвиться ли ваш &quot;babilon.local&quot; на сервере прокси где вы запускаете kinit.&lt;br&gt;&lt;br&gt;Какая у вас операционная система, где установлен Squid? На разных OS могут отличаться ключи запуска, для kinit.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (DarK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#5</link>
    <pubDate>Wed, 02 Nov 2011 05:38:40 GMT</pubDate>
    <description>Все делаю по примеру. У созданного пользователя логин меняется на HTTP/proxy.babilon.local&lt;br&gt;Но такая фигня  &lt;br&gt;proxy ~ #  kinit -t /etc/squid/proxy.babilon.local.keytab -k HTTP/proxy.babilon.local&lt;br&gt;kinit: No key table entry found for HTTP/proxy.babilon.local&#064;BABILON.LOCAL while getting initial credentials&lt;br&gt;&lt;br&gt;Я так понял keytab неправильно создается.  &lt;br&gt;</description>
</item>

<item>
    <title>Squid kerberos AD 2008 (DarK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID12/6741.html#4</link>
    <pubDate>Tue, 01 Nov 2011 17:27:25 GMT</pubDate>
    <description>&amp;gt; Большое спасибо! Протестирую и сразу отпишусь)) &lt;br&gt;&lt;br&gt;C:&#092;Users&#092;Администратор.DC1&amp;gt;ktpass -princ HTTP//proxy.babilon.local&#064;BABILON.LOCAL&lt;br&gt; -mapuser squid_user&#064;BABILON.LOCAL -crypto rc4-hmac-nt -pass &quot;Uzel963&quot; -out c:&#092;k&lt;br&gt;rb5.keytab&lt;br&gt;Targeting domain controller: dc1.babilon.local&lt;br&gt;Using legacy password setting method&lt;br&gt;Successfully mapped HTTP//proxy.babilon.local to squid_user.&lt;br&gt;WARNING: pType and account type do not match. This might cause problems.&lt;br&gt;Key created.&lt;br&gt;Output keytab to c:&#092;krb5.keytab:&lt;br&gt;Keytab version: 0x502&lt;br&gt;keysize 75 HTTP//proxy.babilon.local&#064;BABILON.LOCAL ptype 0 (KRB5_NT_UNKNOWN) vno&lt;br&gt; 3 etype 0x17 (RC4-HMAC) keylength 16 (0xde0e25a54cb8ed52daa6ca713e59b9d4)&lt;br&gt;&lt;br&gt;&lt;br&gt;Копирую krb5.keytab в /etc/&lt;br&gt;&lt;br&gt;-r-xr-xr-x 1 nobody nobody 81 Nov  1 22:16 /etc/krb5.keytab&lt;br&gt;&lt;br&gt;proxy ~ #  kinit -t /etc/krb5.keytab -k HTTP/proxy.babilon.local&lt;br&gt;kinit: Client &apos;HTTP/proxy.babilon.local&#064;BABILON.LOCAL&apos; not found in Kerberos database while getting initial credentials&lt;br&gt;&lt;br&gt;В примере HTTP//domain.name.loc т.е. два слеша если делаю</description>
</item>

</channel>
</rss>
