Добрый день.На виртуальной машине стоит сквид, была авторизация по керберосу, все работало хорошо, но сегодня каким то образом все сломалось.
В cache.log пишется:
ERROR: Negotiate Authentication validating user. Result: {result=BH, notes={message: gss_acquire_cred() failed: Unspecified GSS failure. Minor code may provide more information. ; }}пересоздал на сервере кейтаб, проверил на машине
root@vs-nvo01-prx01:/usr/local/squid/var/logs# kinit -V -k -t /etc/squid.keytab HTTP/prx01.domain.com@domain.COM
Using default cache: /tmp/krb5cc_0
Using principal: HTTP/vs-nvo01-prx01.domain.com@domain.COM
Using keytab: /etc/squid.keytab
Authenticated to Kerberos v5Конфиг сквида не менял, вот кусок, где описана авторизация:
auth_param negotiate program /usr/local/squid/libexec/squid_kerb_auth -s HTTP/prx01.domain.com@DOMAIN.COM
auth_param negotiate children 70
auth_param negotiate keep_alive onВот часть krb5.conf
[libdefaults]default_realm = YLRUS.COM
ticket_lifetieme = 24h
dns_lookup_realm = false
dns_lookup_kdc = false
kdc_timesync = 1
ccache_type = 4
forwardable = yes
rdns = no
# proxiable = true
default_keytab_name = /etc/squid.keytab
default_tgs_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
default_tkt_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
permitted_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
clock_skew = 300[realms]
YLRUS.COM = {
kdc = S-MSK00-GDC01.YLRUS.COM
kdc = S-NVO01-DC01.YLRUS.COM
admin_server = S-MSK00-GDC01.YLRUS.COM
admin_server = S-NVO01-DC01.YLRUS.COM
default_domain = YLRUS.COM
}[domain_realm]
.ylrus.com = YLRUS.COM
ylrus.com = YLRUS.COMтак же вот описания скрипта, который запускает сквид
NAME=squid3
DESC="Squid HTTP Proxy 3.x"
KBR5_KTNAME=/etc/squid.keytab
export KRB5_KTNAME
DAEMON=/usr/local/squid/sbin/squid
PIDFILE=/var/run/$NAME.pid
CONFIG=/usr/local/squid/etc/squid.confПодскажи в чем может быть дело, куда копать?
Системное время правильное?
>[оверквотинг удален]
>
> NAME=squid3
> DESC="Squid HTTP Proxy 3.x"
> KBR5_KTNAME=/etc/squid.keytab
> export KRB5_KTNAME
> DAEMON=/usr/local/squid/sbin/squid
> PIDFILE=/var/run/$NAME.pid
> CONFIG=/usr/local/squid/etc/squid.conf
>
> Подскажи в чем может быть дело, куда копать?
>[оверквотинг удален]
>>
>> NAME=squid3
>> DESC="Squid HTTP Proxy 3.x"
>> KBR5_KTNAME=/etc/squid.keytab
>> export KRB5_KTNAME
>> DAEMON=/usr/local/squid/sbin/squid
>> PIDFILE=/var/run/$NAME.pid
>> CONFIG=/usr/local/squid/etc/squid.conf
>>
>> Подскажи в чем может быть дело, куда копать?время правильно. днс записи есть.
Возможно прошло 30 дней и закончился срок действия пароля учетной записи в AD
Здесь есть пример для обновления
http://wiki.squid-cache.org/ConfigExamples/Authenticate/Wind...
msktutil --auto-update --verbose --computer-name squidproxy-k