<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Авторизация пользователей по группам</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html</link>
    <description>Есть сервер FreeBSD 5.4, на нём Samba 3.0.12 и Squid 2.5 stable12. Контроллер домена на NT4. &lt;br&gt;Нужно пропускать юзеров в инет только если они в определённой доменной группе.&lt;br&gt;&lt;br&gt;В Squid&apos;е прописал:&lt;br&gt;auth_param ntlm program /где-то там/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of=DOMAIN&#092;&#092;Squidgroup&lt;br&gt;&lt;br&gt;acl Squidgroup proxy_auth REQUIRED &lt;br&gt;http_access allow Squidgroup&lt;br&gt;http_access deny all&lt;br&gt;&lt;br&gt;Но пропускает ЛЮБЫХ доменных пользователей!&lt;br&gt;А нужно только из определённой группы. Подскажите, кто знает.&lt;br&gt;</description>

<item>
    <title>Авторизация пользователей по группам (Nichls)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#8</link>
    <pubDate>Mon, 14 Apr 2008 09:54:40 GMT</pubDate>
    <description>&amp;gt;вареантов просто куча самы простой собираеш squid с поддержкой arp примерно во &lt;br&gt;&amp;gt;так &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;./configure --prefix=/usr/local/squid --enable-delay-pools &#092; &lt;br&gt;&amp;gt; --enable-arp-acl --enable-storeio=ufs,aufs --enable-async-io &#092; &lt;br&gt;&amp;gt; --enable-poll --enable-auth=basic,ntlm --enable-auth-modules=SMB &#092; &lt;br&gt;&amp;gt; --enable-basic-helpers=SMB --enable-ntlm-modules=SMB --enable-ssl &#092; &lt;br&gt;&amp;gt; --disable-internal-dns &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Большое спасибо за чтоль ценный камментарий.&lt;br&gt;Буду иметь ввиду.&lt;br&gt;</description>
</item>

<item>
    <title>Авторизация пользователей по группам (rsa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#7</link>
    <pubDate>Sat, 12 Apr 2008 15:53:22 GMT</pubDate>
    <description>вареантов просто куча самы простой собираеш squid с поддержкой arp примерно во так&lt;br&gt;&lt;br&gt;./configure --prefix=/usr/local/squid --enable-delay-pools &#092;&lt;br&gt; --enable-arp-acl --enable-storeio=ufs,aufs --enable-async-io &#092;&lt;br&gt; --enable-poll --enable-auth=basic,ntlm --enable-auth-modules=SMB &#092;&lt;br&gt; --enable-basic-helpers=SMB --enable-ntlm-modules=SMB --enable-ssl &#092;&lt;br&gt; --disable-internal-dns &lt;br&gt;&lt;br&gt;потом в конфиге прописываеш&lt;br&gt;&lt;br&gt;#Defaults:&lt;br&gt;acl all src 192.168.1.0/255.255.255.0&lt;br&gt;&lt;br&gt;# Авторизация по ARP&lt;br&gt;acl ra       arp 00:22:45:e5:fb:c0&lt;br&gt;acl ri       arp 00:22:45:fb:09:62&lt;br&gt;acl mar      arp 00:a0:db:5c:f4:6e&lt;br&gt;&lt;br&gt;&lt;br&gt;http_access allow localhost&lt;br&gt;http_access allow ra&lt;br&gt;http_access allow ri&lt;br&gt;http_access allow mar&lt;br&gt;&lt;br&gt;http_access deny all&lt;br&gt;&lt;br&gt;и все проблемы ходить будут только сетевухи с этими маками&lt;br&gt;</description>
</item>

<item>
    <title>Авторизация пользователей по группам (Nichls)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#6</link>
    <pubDate>Tue, 29 Aug 2006 07:20:26 GMT</pubDate>
    <description>&amp;gt;Небольшое дополнение: &lt;br&gt;&amp;gt;Информация о членстве в группе хранится в кеше squida (по умолчанию) 1 &lt;br&gt;&amp;gt;час, а в кеше Winbinda - 300 сек. Чтобы не ждать &lt;br&gt;&amp;gt;столько времени при перемещении пользователя из одной группы в другую советую &lt;br&gt;&amp;gt;добавить в squid.conf при описании внешиx ACL опцию ttl, &lt;br&gt;&amp;gt;примерно так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; external_acl_type InetGroup-proxy-08-20ww ttl=0 &#037;LOGIN /usr/local/squid/libexec/wbinfo_group.pl &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а в smb.conf: &lt;br&gt;&amp;gt; &#091;global&#093; &lt;br&gt;&amp;gt;         winbind cache time &lt;br&gt;&amp;gt;= 0 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Удачи. &lt;br&gt;&lt;br&gt;&lt;br&gt;Большое спасибо за совет.</description>
</item>

<item>
    <title>Авторизация пользователей по группам (Ivan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#5</link>
    <pubDate>Wed, 14 Jun 2006 09:09:28 GMT</pubDate>
    <description>Небольшое дополнение:&lt;br&gt;Информация о членстве в группе хранится в кеше squida (по умолчанию) 1 час, а в кеше Winbinda - 300 сек. Чтобы не ждать столько времени при перемещении пользователя из одной группы в другую советую добавить в squid.conf при описании внешиx ACL опцию ttl, &lt;br&gt;примерно так:&lt;br&gt;&lt;br&gt; external_acl_type InetGroup-proxy-08-20ww ttl=0 &#037;LOGIN /usr/local/squid/libexec/wbinfo_group.pl &lt;br&gt;&lt;br&gt;а в smb.conf:&lt;br&gt; &#091;global&#093;&lt;br&gt;         winbind cache time = 0&lt;br&gt;&lt;br&gt;Удачи.</description>
</item>

<item>
    <title>Авторизация пользователей по группам (Nichls)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#4</link>
    <pubDate>Wed, 17 May 2006 09:39:33 GMT</pubDate>
    <description>&amp;gt;Сам сейчас разбираюсь. &lt;br&gt;&amp;gt;Причем на одном сервере все ОК. &lt;br&gt;&amp;gt;А со вторым проблема, авторизирует всех пользователей домена, а не только из &lt;br&gt;&amp;gt;заданной группы. &lt;br&gt;&amp;gt;А вот запись у тебя правильная СиАйДишник можно не указывать. У тебя &lt;br&gt;&amp;gt;корректно он преобразуется из Записи Domain&#092;SquidGroup. &lt;br&gt;&amp;gt;Тут в другом проблема... но вот в чем? &lt;br&gt;&lt;br&gt;Привет. Год назад решал подобную проблему. Скажу честно - замучился искать решение, но нашел.&lt;br&gt;Работает примерно на 800 пользователях.&lt;br&gt;&lt;br&gt;Привожу свои конфиги. Уверен, что помогут.&lt;br&gt;&lt;br&gt;----------------------------------------------------------------------------------------------------------&lt;br&gt;В squid.conf&lt;br&gt;----------------------------------------------------------------------------------------------------------&lt;br&gt;Здесь описываем внешие ACL&lt;br&gt;external_acl_type InetGroup-proxy-08-20ww &#037;LOGIN /usr/local/squid/libexec/wbinfo_group.pl&lt;br&gt;# accesse in internet in work week from 08-00 to 20-00&lt;br&gt;external_acl_type InetGroup-proxy-08-20aw &#037;LOGIN /usr/local/squid/libexec/wbinfo_group.pl&lt;br&gt;# access</description>
</item>

<item>
    <title>Авторизация пользователей по группам (Дмитрий)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#3</link>
    <pubDate>Thu, 27 Apr 2006 11:00:04 GMT</pubDate>
    <description>Сам сейчас разбираюсь.&lt;br&gt;Причем на одном сервере все ОК.&lt;br&gt;А со вторым проблема, авторизирует всех пользователей домена, а не только из заданной группы.&lt;br&gt;А вот запись у тебя правильная СиАйДишник можно не указывать. У тебя корректно он преобразуется из Записи Domain&#092;SquidGroup.&lt;br&gt;Тут в другом проблема... но вот в чем?</description>
</item>

<item>
    <title>Авторизация пользователей по группам (charley)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#2</link>
    <pubDate>Thu, 09 Feb 2006 15:32:54 GMT</pubDate>
    <description>&amp;gt;Указывай SID группы в виде &lt;br&gt;&amp;gt;auth_param basic program /usr/local/samba/bin/ntlm_auth --helper-protocol=squid-2.5-basic --require-membership-of=S-1-5-21-1844237615-1035525444-725345543-1236 &lt;br&gt;&lt;br&gt;Делал так. не помогает :-(&lt;br&gt;</description>
</item>

<item>
    <title>Авторизация пользователей по группам (dxer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/3857.html#1</link>
    <pubDate>Thu, 09 Feb 2006 14:21:40 GMT</pubDate>
    <description>&amp;gt;Есть сервер FreeBSD 5.4, на нём Samba 3.0.12 и Squid 2.5 stable12. &lt;br&gt;&amp;gt;Контроллер домена на NT4. &lt;br&gt;&amp;gt;Нужно пропускать юзеров в инет только если они в определённой доменной группе. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В Squid&apos;е прописал: &lt;br&gt;&amp;gt;auth_param ntlm program /где-то там/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of=DOMAIN&#092;&#092;Squidgroup &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;acl Squidgroup proxy_auth REQUIRED &lt;br&gt;&amp;gt;http_access allow Squidgroup &lt;br&gt;&amp;gt;http_access deny all &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но пропускает ЛЮБЫХ доменных пользователей! &lt;br&gt;&amp;gt;А нужно только из определённой группы. Подскажите, кто знает. &lt;br&gt;&lt;br&gt;&lt;br&gt;Указывай SID группы в виде&lt;br&gt;auth_param basic program /usr/local/samba/bin/ntlm_auth --helper-protocol=squid-2.5-basic --require-membership-of=S-1-5-21-1844237615-1035525444-725345543-1236&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
