<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT&apos;ить после авторизации в домене Windows</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html</link>
    <description>Приветствую.&lt;br&gt;&lt;br&gt;Есть желание сделать в офисе роутер (на базе Gentoo/Debian), который бы натил пользователей только после авторизации в домене Windows. А точнее пользователи авторизируются при входе в систему, а роутер должен их узнавать по этой аторизации и пропускать к NAT&apos;у считая трафик каждого пользователя (ну трафик это уже отдельная тема).&lt;br&gt;&lt;br&gt;Подскажите в какую сторону посмотреть? Городить самописный огород из скриптов не хотелось бы. Может есть что-то приближенное по функциональности к поставленной задаче? &lt;br&gt;&lt;br&gt;Все что мне удалось найти это доменная авторизация в Squid, а хотелось бы просто открывать или закрывать доступ к NAT&apos;у.&lt;br&gt;</description>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (lamer2k600)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#10</link>
    <pubDate>Mon, 02 May 2011 12:23:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Такое решение к сожалению будет стоить весьма не малых бабок и даже &lt;br&gt;&amp;gt;&amp;gt; учитывая это будет далеко не идиальным. Я такое поднимал на IronPort &lt;br&gt;&amp;gt;&amp;gt; S160 + asa 5520. Думаю BlueCoat тоже справится с такими задачами.&lt;br&gt;&amp;gt; 1) Вот потому ты и lamer! Такое решение делается за бесплатно на &lt;br&gt;&amp;gt; OSS ... Гугли про сквид ивсё всё всё ...&lt;br&gt;&lt;br&gt;да ? а сквид уже стал поддерживать Single Sign On в прозрачном режиме ? Может ты сам бы погуглил ?&lt;br&gt;&lt;br&gt;&amp;gt; 2) Напуркуа IronPort ????&lt;br&gt;&lt;br&gt;потому что на сегодняшний день существует всего два солидных решения - BlueCoat и IronPort. Все остальное это фуфло.&lt;br&gt;</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (Aquarius)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#9</link>
    <pubDate>Mon, 02 May 2011 08:21:13 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Как вариант предлагаю - сделать proxy с авторизацией и поставить его на &lt;br&gt;&amp;gt;&amp;gt; выходе из сети, и на него завернуть все коннекты по HTTP/HTTPS.&lt;br&gt;&amp;gt;&amp;gt; Благо к сквиду ntlm-авторизация на счет три прикручивается.&lt;br&gt;&amp;gt; В Squid, для прозрачного прокси, нельзя использовать NTLM &lt;br&gt;&lt;br&gt;ну, на самом деле, можно, просто это создает неприятные побочные эффекты&lt;br&gt;</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (Аноним)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#8</link>
    <pubDate>Sun, 01 May 2011 23:04:10 GMT</pubDate>
    <description>&amp;gt; Такое решение к сожалению будет стоить весьма не малых бабок и даже &lt;br&gt;&amp;gt; учитывая это будет далеко не идиальным. Я такое поднимал на IronPort &lt;br&gt;&amp;gt; S160 + asa 5520. Думаю BlueCoat тоже справится с такими задачами. &lt;br&gt;&lt;br&gt;1) Вот потому ты и lamer! Такое решение делается за бесплатно на OSS ... Гугли про сквид ивсё всё всё ...&lt;br&gt;2) Напуркуа IronPort ????&lt;br&gt;</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (lamer2k600)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#7</link>
    <pubDate>Sun, 01 May 2011 00:04:23 GMT</pubDate>
    <description>&amp;gt; Приветствую.&lt;br&gt;&amp;gt; Есть желание сделать в офисе роутер (на базе Gentoo/Debian), который бы натил &lt;br&gt;&amp;gt; пользователей только после авторизации в домене Windows. А точнее пользователи авторизируются &lt;br&gt;&amp;gt; при входе в систему, а роутер должен их узнавать по этой &lt;br&gt;&amp;gt; аторизации и пропускать к NAT&apos;у считая трафик каждого пользователя (ну трафик &lt;br&gt;&amp;gt; это уже отдельная тема).&lt;br&gt;&amp;gt; Подскажите в какую сторону посмотреть? Городить самописный огород из скриптов не хотелось &lt;br&gt;&amp;gt; бы. Может есть что-то приближенное по функциональности к поставленной задаче?&lt;br&gt;&amp;gt; Все что мне удалось найти это доменная авторизация в Squid, а хотелось &lt;br&gt;&amp;gt; бы просто открывать или закрывать доступ к NAT&apos;у.&lt;br&gt;&lt;br&gt;а можно поинтерсоваться зачем это все (именно NAT после логина в AD) ?&lt;br&gt;&lt;br&gt;думаю единственным решением (если я правильно понял намеряния) тут будет прозрачный вебпрокси&lt;br&gt;добавленный в ваш домен и поддерживающий single sign-on. &lt;br&gt;Такое решение к сожалению будет стоить весьма не малых бабок и даже учитывая это будет далеко не идиальным. Я такое поднимал </description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (Golub Mikhail)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#6</link>
    <pubDate>Fri, 29 Apr 2011 13:45:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; связана с именем пользователя. Я бы сделал так: &lt;br&gt;&amp;gt; поставил нат &lt;br&gt;&amp;gt; разрешил натить только определенный диапазон адресов (скажем первые 60 адресов, сервера &lt;br&gt;&amp;gt; + vip пользователи) &lt;br&gt;&amp;gt; поднял squid+sams+ntln&#092;ldap+... что еще Вам тут надо (можно просто squid + ntlm &lt;br&gt;&amp;gt; авторизацию, но в самс так красиво и просто, а если еще &lt;br&gt;&amp;gt; rejik там белые-черные списки + много чего еще) &lt;br&gt;&amp;gt; И все.&lt;br&gt;&amp;gt; Т.о.: Vip и сервера (в том числе squid) ходят в инет напрямую, &lt;br&gt;&amp;gt; остальные через squid который берет все из АД.&lt;br&gt;&lt;br&gt;Все правильно спросили.&lt;br&gt;Да, &quot;НАТ - трансляция адресов&quot;.&lt;br&gt;&lt;br&gt;На ASA делается аутентификация через radius (это к вопросу к чему радиус) и потом выход через NAT.&lt;br&gt;Не пробовал, но думаю, что реализуемо и на iptables, только вот не уверен, что получится прозрачно без ввода пароля ... И в случае с терминальными серверами - как делить не понятно.&lt;br&gt;</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (mmm)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#5</link>
    <pubDate>Fri, 29 Apr 2011 08:25:03 GMT</pubDate>
    <description>&amp;gt; Приветствую.&lt;br&gt;&amp;gt; Есть желание сделать в офисе роутер (на базе Gentoo/Debian), который бы натил &lt;br&gt;&amp;gt; пользователей только после авторизации в домене Windows. А точнее пользователи авторизируются &lt;br&gt;&amp;gt; при входе в систему, а роутер должен их узнавать по этой &lt;br&gt;&amp;gt; аторизации и пропускать к NAT&apos;у считая трафик каждого пользователя (ну трафик &lt;br&gt;&amp;gt; это уже отдельная тема).&lt;br&gt;&amp;gt; Подскажите в какую сторону посмотреть? Городить самописный огород из скриптов не хотелось &lt;br&gt;&amp;gt; бы. Может есть что-то приближенное по функциональности к поставленной задаче?&lt;br&gt;&amp;gt; Все что мне удалось найти это доменная авторизация в Squid, а хотелось &lt;br&gt;&amp;gt; бы просто открывать или закрывать доступ к NAT&apos;у.&lt;br&gt;&lt;br&gt;Вы не поняли что спросили: НАТ - трансляция адресов, т.е. никак не связана с именем пользователя. Я бы сделал так:&lt;br&gt;поставил нат&lt;br&gt;разрешил натить только определенный диапазон адресов (скажем первые 60 адресов, сервера + vip пользователи)&lt;br&gt;поднял squid+sams+ntln&#092;ldap+... что еще Вам тут надо (можно просто squid + ntlm авторизацию, но в самс так красиво</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (sHaggY_caT)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#4</link>
    <pubDate>Thu, 28 Apr 2011 16:41:30 GMT</pubDate>
    <description>&amp;gt; Как вариант предлагаю - сделать proxy с авторизацией и поставить его на &lt;br&gt;&amp;gt; выходе из сети, и на него завернуть все коннекты по HTTP/HTTPS. &lt;br&gt;&amp;gt; Благо к сквиду ntlm-авторизация на счет три прикручивается.&lt;br&gt;&lt;br&gt;В Squid, для прозрачного прокси, нельзя использовать NTLM&lt;br&gt;</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (ImPressed)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#3</link>
    <pubDate>Wed, 27 Apr 2011 16:47:57 GMT</pubDate>
    <description>&amp;gt; Не понял зачем радиус, впрочем как и некая программка.&lt;br&gt;&amp;gt; Мы же пользователей в AD авторизуем. Дергаем оттуда инфу, вот тебе и &lt;br&gt;&amp;gt; данные кто за компом, по ним и считаем. Просто с виндами &lt;br&gt;&amp;gt; почти не работал никогда, решил спросить как народ делает по умному &lt;br&gt;&amp;gt; :) &lt;br&gt;&amp;gt; Организация маленькая, в крайнем случае просто VPN настрою на доменную авторизацию, тогда &lt;br&gt;&amp;gt; проблемы вообще все решаться. Хотя это не так красиво как прозрачный &lt;br&gt;&amp;gt; пропуск во внешнюю сеть, но с контролем доступа.&lt;br&gt;&lt;br&gt;Как вариант предлагаю - сделать proxy с авторизацией и поставить его на выходе из сети, и на него завернуть все коннекты по HTTP/HTTPS. Это за одно и торренты обрубит со скайпом.&lt;br&gt;Благо к сквиду ntlm-авторизация на счет три прикручивается.&lt;br&gt;</description>
</item>

<item>
    <title>NAT&apos;ить после авторизации в домене Windows (MiF)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/91478.html#2</link>
    <pubDate>Wed, 27 Apr 2011 14:11:59 GMT</pubDate>
    <description>Не понял зачем радиус, впрочем как и некая программка.&lt;br&gt;&lt;br&gt;Мы же пользователей в AD авторизуем. Дергаем оттуда инфу, вот тебе и данные кто за компом, по ним и считаем. Просто с виндами почти не работал никогда, решил спросить как народ делает по умному :)&lt;br&gt;&lt;br&gt;Организация маленькая, в крайнем случае просто VPN настрою на доменную авторизацию, тогда проблемы вообще все решаться. Хотя это не так красиво как прозрачный пропуск во внешнюю сеть, но с контролем доступа.&lt;br&gt;</description>
</item>

</channel>
</rss>
