<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Kerberos-squid-Windows 2008 R2</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html</link>
    <description>Здравствуйте все.&lt;br&gt;&lt;br&gt;уже вторую неделю бъюсь над решением такой вот связки.&lt;br&gt;&lt;br&gt;За основу взяты 3 мануала:&lt;br&gt;&lt;br&gt;http://klaubert.wordpress.com/2008/01/09/squid-kerberos-authentication-and-ldap-authorization-in-active-directory/&lt;br&gt;http://serverfault.com/questions/66556/getting-squid-to-authenticate-with-kerberos-and-windows-2008-2003-7-xp&lt;br&gt;http://wiki.squid-cache.org/ConfigExamples/Authenticate/Kerberos&lt;br&gt;&lt;br&gt;Система:&lt;br&gt;CentOS release 5.3 (Final)&lt;br&gt;pam_krb5-2.2.14-15&lt;br&gt;krb5-devel-1.6.1-36.el5_5.4&lt;br&gt;krb5-libs-1.6.1-36.el5_5.4&lt;br&gt;krb5-workstation-1.6.1-36.el5_5.4&lt;br&gt;samba 3.3.8&lt;br&gt;openldap-2.3.43-12.el5&lt;br&gt;openldap-devel-2.3.43-12.el5&lt;br&gt;собственно собраный msktutil-0.3.16.7&lt;br&gt;&lt;br&gt;Создаю кейтаб:&lt;br&gt;&lt;br&gt;/opt/msktutil/sbin/msktutil -c -b &quot;CN=COMPUTERS&quot; -s HTTP/suidsrv.test.xxx.local -h squidsrv.test.xxx.local -k /etc/squid/HTTP.keytab --computer-name squidsrv --upn HTTP/suidsrv.test.xxx.local --server dc2k8r2.test.xxx.local --verbose --enctypes 28&lt;br&gt;&lt;br&gt;Смотрю, что получилось:&lt;br&gt;&lt;br&gt;&#091;root&#064;squidsrv ~&#093;# klist -ke /etc/squid/HTTP.keytab&lt;br&gt;Keytab name: </description>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#14</link>
    <pubDate>Wed, 30 Dec 2015 22:44:05 GMT</pubDate>
    <description>&#091;libdefaults&#093;&lt;br&gt;      default_realm = WIN2003R2.HOME&lt;br&gt;      dns_lookup_kdc = no&lt;br&gt;      dns_lookup_realm = no&lt;br&gt;      default_keytab_name = /etc/krb5.keytab&lt;br&gt;; for Windows 2003&lt;br&gt;      default_tgs_enctypes = rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;      default_tkt_enctypes = rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;      permitted_enctypes = rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;&lt;br&gt;; for Windows 2008 with AES&lt;br&gt;;      default_tgs_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;;      default_tkt_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;;      permitted_enctypes = aes256-cts-hmac-sha1-96 rc4-hmac des-cbc-crc des-cbc-md5&lt;br&gt;;&lt;br&gt;; for MIT/Heimdal kdc no need to restrict encryption type&lt;br&gt;&lt;br&gt;&#091;realms&#093;&lt;br&gt;      WIN2003R2.HOME = &#123;&lt;br&gt;              kdc = w2k3r2.win2003r2.home&lt;br&gt;              admin_server = w2k3r2.win2003r2.home&lt;br&gt;      &#125;&lt;br&gt;&lt;br&gt;&#091;domain_realm&#093;&lt;br&gt;      .linux.home = WIN2003R2.HOME&lt;br&gt;      .win2003r2.home = WIN2003R2.HOME&lt;br&gt;      win2003r2.home = WIN2003R2.HOME&lt;br&gt;&lt;br&gt;&#091;logging&#093;&lt;br&gt;  kdc = FILE:/var/l</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (Mc.Sim)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#13</link>
    <pubDate>Wed, 24 Apr 2013 16:07:50 GMT</pubDate>
    <description>&amp;gt; Интересный вопрос: &lt;br&gt;&amp;gt; вот по вот этому мануалу http://serverfault.com/questions/66556/getting-squid-to-authenticate-with-kerberos-and-windows-2008-2003-7-xp &lt;br&gt;&amp;gt; необходимо в настройках браузера указывать FQDN прокси. IP - не подходит. &lt;br&gt;&amp;gt; Проверил - действительно так.&lt;br&gt;&amp;gt; А есть этому какое-либо объяснение?&lt;br&gt;&amp;gt; Либо по-другому: а можно-ли обойти это ограничение?&lt;br&gt;&lt;br&gt;Ограничение не обойти. Kerberos не работает без DNS.&lt;br&gt;</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (Mc.Sim)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#12</link>
    <pubDate>Wed, 09 Nov 2011 08:35:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; &lt;br&gt;&amp;gt;&amp;gt;в смысле с rc4 ?&lt;br&gt;&amp;gt; с ArcFour with HMAC/md5.&lt;br&gt;&amp;gt; Проблема вообще-то говоря решилась, но была не в версии MIT Kerberos.&lt;br&gt;&amp;gt; В процессе поиска правильной конфигурации, получилось несколько пользователей с одинаковыми &lt;br&gt;&amp;gt; UserPrincipalName. После удаления всех UserPrincipalName и заново созданного кейтаба, &lt;br&gt;&amp;gt; все заработало даже с родной версией MIT Kerberos (1.6) CentOS.&lt;br&gt;&amp;gt; До конца недели надеюсь проверить работоспособную конструкцию, и тогда уже полностью отписать &lt;br&gt;&amp;gt; конфигурацию и возникшие проблемы.&lt;br&gt;&amp;gt; Спасибо за поддержку.&lt;br&gt;&lt;br&gt;Ну как дела? Отпишись обещанными проблемами и конфигурациями ))&lt;br&gt;</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (operator)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#11</link>
    <pubDate>Fri, 06 Aug 2010 06:29:22 GMT</pubDate>
    <description>Интересный вопрос:&lt;br&gt;вот по вот этому мануалу http://serverfault.com/questions/66556/getting-squid-to-authenticate-with-kerberos-and-windows-2008-2003-7-xp необходимо в настройках браузера указывать FQDN прокси. IP - не подходит. Проверил - действительно так. &lt;br&gt;А есть этому какое-либо объяснение?&lt;br&gt;Либо по-другому: а можно-ли обойти это ограничение?&lt;br&gt;</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (operator)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#10</link>
    <pubDate>Wed, 04 Aug 2010 17:20:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Проверил: собрал 1.8. Проблема осталась прежней. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;в смысле с rc4 ? &lt;br&gt;&lt;br&gt;с ArcFour with HMAC/md5. &lt;br&gt;Проблема вообще-то говоря решилась, но была не в версии MIT Kerberos. &lt;br&gt;В процессе поиска правильной конфигурации, получилось несколько пользователей с одинаковыми UserPrincipalName. После удаления всех UserPrincipalName и заново созданного кейтаба, все заработало даже с родной версией MIT Kerberos (1.6) CentOS. &lt;br&gt;До конца недели надеюсь проверить работоспособную конструкцию, и тогда уже полностью отписать конфигурацию и возникшие проблемы.&lt;br&gt;Спасибо за поддержку.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (Z0termaNN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#9</link>
    <pubDate>Wed, 04 Aug 2010 06:22:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;3. возможные пути выхода из ситуации: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;- раскопать какие виды шифрации в керберос доступны в win2008 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;- докатить линуксовый керберос до 1.7 или 1.8 , там по крайней &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;мере есть rc4 &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ок. проверю. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Проверил: собрал 1.8. Проблема осталась прежней. &lt;br&gt;&lt;br&gt;в смысле с rc4 ?&lt;br&gt;</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (operator)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#8</link>
    <pubDate>Fri, 30 Jul 2010 06:01:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt;3. возможные пути выхода из ситуации: &lt;br&gt;&amp;gt;&amp;gt;- раскопать какие виды шифрации в керберос доступны в win2008 &lt;br&gt;&amp;gt;&amp;gt;- докатить линуксовый керберос до 1.7 или 1.8 , там по крайней &lt;br&gt;&amp;gt;&amp;gt;мере есть rc4 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ок. проверю. &lt;br&gt;&lt;br&gt;Проверил: собрал 1.8. Проблема осталась прежней.&lt;br&gt;</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (operator)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#7</link>
    <pubDate>Fri, 23 Jul 2010 13:43:26 GMT</pubDate>
    <description>&amp;gt;1. не сразу обратил внимание, что проблемы с win2008, скорее всего удалили &lt;br&gt;&amp;gt;из него весь &lt;br&gt;&amp;gt;   des, &lt;br&gt;&lt;br&gt;Точно не могу сказать, но по-моему я натыкался на статьи, где говорилось, что в 2008R2 он стандартно отключен. Его возмжно где-то включить, но майкрософт сильно не рекомендует это делать. (типа недостаточно надежный)&lt;br&gt;&lt;br&gt;&amp;gt;2. очень мог бы помочь лог kdc, не знаю возможно ли его &lt;br&gt;&amp;gt;на винде получить. &lt;br&gt;&amp;gt;записи типа : &lt;br&gt;&amp;gt;&amp;gt;Jul 23 16:22:01 kappa krb5kdc&#091;3254&#093;(info): AS_REQ (7 etypes &#123;18 17 16 23 1 3 2&#125;) &amp;gt;172.21.100.111: ISSUE: authtime 1279887721, etypes &#123;rep=18 tkt=18 ses=18&#125;, &amp;gt;ldap/gsx.domain.com&#064;REALM for krbtgt/REALM&#064;REALM&lt;br&gt;&lt;br&gt;Тоже не в курсе. Кстати вопрос: у меня прописаны пути к логам, но Керберос туда нчего не пишет. (Точнее сказать файлов даже нет). &lt;br&gt;Как добиться, что бы туда что-то падало?&lt;br&gt;Как альтернативый совет уже получил внедрение wireshark или еще какого-нибудь сниффера, что бы понять, что же происходит...&lt;br&gt;&lt;br&gt;&amp;gt;3. возможные пути выхода из ситуации: &lt;br&gt;&amp;gt;- раскопать какие виды шифрации в керберос дос</description>
</item>

<item>
    <title>Kerberos-squid-Windows 2008 R2 (Z0termaNN)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/89421.html#6</link>
    <pubDate>Fri, 23 Jul 2010 13:05:41 GMT</pubDate>
    <description>1. не сразу обратил внимание, что проблемы с win2008, скорее всего удалили из него весь &lt;br&gt;   des,&lt;br&gt;2. очень мог бы помочь лог kdc, не знаю возможно ли его на винде получить.&lt;br&gt;записи типа :&lt;br&gt;&amp;gt;Jul 23 16:22:01 kappa krb5kdc&#091;3254&#093;(info): AS_REQ (7 etypes &#123;18 17 16 23 1 3 2&#125;) &amp;gt;172.21.100.111: ISSUE: authtime 1279887721, etypes &#123;rep=18 tkt=18 ses=18&#125;, &amp;gt;ldap/gsx.domain.com&#064;REALM for krbtgt/REALM&#064;REALM&lt;br&gt;&lt;br&gt;3. возможные пути выхода из ситуации:&lt;br&gt;- раскопать какие виды шифрации в керберос доступны в win2008&lt;br&gt;- докатить линуксовый керберос до 1.7 или 1.8 , там по крайней мере есть rc4&lt;br&gt;&lt;br&gt;и последнее - надеюсь, что на юниксе и винде часы синхронизированы.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
