The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Samba, вопросы интеграции Unix и Windows (Аутентификация)
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

debian6+squid3 ntlm_auth AD, nokogerra (?), 25-Мрт-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "debian6+squid3 ntlm_auth AD"  +/
Сообщение от Аноним (-), 26-Мрт-13, 06:12 
Как я понимаю, надо определиться, либо керберос (неготиэйт), либо нтлм.
Первый вариант у меня работает, вроде бы, без проблем. Правда не с АД, а с МИТ керберос на линукс машине, но для скуида разница, думаю, не большая. В этом случае и винбинд не нужен, и машину в домен вводить не надо.
По второму варианту, что-то близко к вашему, в интернете много инструкций. Сдесь керберос не нужен совсем.
Ответить | Правка | Наверх | Cообщить модератору

2. "debian6+squid3 ntlm_auth AD"  +/
Сообщение от nokogerraemail (?), 26-Мрт-13, 06:27 
> Как я понимаю, надо определиться, либо керберос (неготиэйт), либо нтлм.
> Первый вариант у меня работает, вроде бы, без проблем. Правда не с
> АД, а с МИТ керберос на линукс машине, но для скуида
> разница, думаю, не большая. В этом случае и винбинд не нужен,
> и машину в домен вводить не надо.
> По второму варианту, что-то близко к вашему, в интернете много инструкций. Сдесь
> керберос не нужен совсем.

В том и суть что по второму варианту куча инструкций и во всех ставят krb, winbind, samba и правят конфиги всего этого соответственно. Если честно сам недоумеваю зачем там krb, потому что следом в сквид конфигах у всех ntlm_auth либо basic :( И сделано все точ как у людей - но однако не работает, наталкивался на похожую тему, точно такой же конфиг был у человека - не работало, он вышел из ситуации squid_ldap - но авторизация не прозрачная.
А по первому варианту: во фронтэнде нет разницы при авторизации между крб и нтлм? так же прозрачная (если поддерживается браузером)? Я начал смотреть в сторону крб, http://www.k-max.name/windows/active-directory-as-kdc-nfsv4/... здесь неплохо пишет для понимания дядя,
но вопрос при создании keytab возник: при использовании ktpass.exe /mapuser - что это должен быть за пользователь - не понятно.

Ответить | Правка | Наверх | Cообщить модератору

3. "debian6+squid3 ntlm_auth AD"  +/
Сообщение от Аноним (-), 27-Мрт-13, 16:14 
> В том и суть что по второму варианту куча инструкций и во
> всех ставят krb, winbind, samba и правят конфиги всего этого соответственно.
> Если честно сам недоумеваю зачем там krb, потому что следом в
> сквид конфигах у всех ntlm_auth либо basic :( И сделано все
> точ как у людей - но однако не работает, наталкивался на
> похожую тему, точно такой же конфиг был у человека - не
> работало, он вышел из ситуации squid_ldap - но авторизация не прозрачная.

Я встречал инструкции и с krb, и без него. Как я понимаю, хелпер ntlm_auth
обращается к винбинду, а тот может проверить пароль в АД и по нтлм, и по керберос.  

> А по первому варианту: во фронтэнде нет разницы при авторизации между крб
> и нтлм? так же прозрачная (если поддерживается браузером)?

Да. Только нужен супербилет пользователя (то биш при входе в систему, в
вашем случае в винду, пользователь должен авторизоваться в домене по
протоколу керберос).
>Я начал смотреть
> в сторону крб, http://www.k-max.name/windows/active-directory-as-kdc-nfsv4/...
> здесь неплохо пишет для понимания дядя,
> но вопрос при создании keytab возник: при использовании ktpass.exe /mapuser - что
> это должен быть за пользователь - не понятно.

Вкратце:
1. Браузер обращается к кдс (в вашем случае к АД), предъявляет супербилет
пользователя и получает билет для доступа к HTTP/ваш_скуид.ваш_домен. Для этого
серверу кдс нужен ключ этого билета (как сгенерировать ключ в ад я не знаю,
в случае кдс на линуксе билет генерируется кадмином к кладется в кейтаб).
2. Браузер предъявляет этот билет скуиду
3. Скуид проверяет билет (для этого у него к кейтабе доджен быть ключ этого билета)
и предоставляет доступ (или отказывает).

Ответить | Правка | Наверх | Cообщить модератору

4. "debian6+squid3 ntlm_auth AD"  +/
Сообщение от nokogerraemail (?), 03-Апр-13, 16:02 
решил в итоге через krb по этим статьям:
http://www.k-max.name/linux/avtorizaciya-autentifikaciya-squid/
http://www.k-max.name/linux/squid-auth-kerberos-ldap-grupp-a...
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру