По группам получилось авторизовать вот так
#через группы домена
auth_param ntlm program /usr/local/libexec/squid/ntlm_auth board\\taid
auth_param ntlm children 5
auth_param ntlm max_challenge_reuses 0
auth_param ntlm max_challenge_lifetime 2 minutes
auth_param basic program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-basic
auth_param basic children 10
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 minutes
#auth_param basic credentialsttl 2 hours# внешний хелпер для acl через группы
external_acl_type Domain_Group ttl=60 concurrency=5 %LOGIN /usr/local/libexec/squid/wbinfo_group.pl
# группа Inet1-acl
acl Inet1-acl external Domain_Group Inet1
http_access allow Inet1-acl all
только пришлось напильником подравнять wbinfo_group.pl, т.к. он в качестве разделителя домена и пользователя понимает то что определенно в smb.conf, а ему подсовывают \, добавил строку
# заменяем \ на +
$user=~ tr/\\/+/s;
в wbinfo_group.pl перед return.