URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID12
Нить номер: 7177
[ Назад ]

Исходное сообщение
"squid_kerb_auth gss_acquire_cred() failed"

Отправлено Ninjatrasher , 09-Апр-15 16:34 
Добрый день.

На виртуальной машине стоит сквид, была авторизация по керберосу, все работало хорошо, но сегодня каким то образом все сломалось.

В cache.log пишется:


ERROR: Negotiate Authentication validating user. Result: {result=BH, notes={message: gss_acquire_cred() failed: Unspecified GSS failure.  Minor code may provide more information. ; }}

пересоздал на сервере кейтаб, проверил на машине

root@vs-nvo01-prx01:/usr/local/squid/var/logs# kinit -V -k -t /etc/squid.keytab  HTTP/prx01.domain.com@domain.COM
Using default cache: /tmp/krb5cc_0
Using principal: HTTP/vs-nvo01-prx01.domain.com@domain.COM
Using keytab: /etc/squid.keytab
Authenticated to Kerberos v5

Конфиг сквида не менял, вот кусок, где описана авторизация:


auth_param negotiate program /usr/local/squid/libexec/squid_kerb_auth -s HTTP/prx01.domain.com@DOMAIN.COM
auth_param negotiate children 70
auth_param negotiate keep_alive on

Вот часть krb5.conf


[libdefaults]

default_realm = YLRUS.COM
ticket_lifetieme = 24h
dns_lookup_realm = false
dns_lookup_kdc = false
kdc_timesync = 1
ccache_type = 4
forwardable = yes
rdns = no
# proxiable = true
default_keytab_name = /etc/squid.keytab
default_tgs_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
default_tkt_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
permitted_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
clock_skew = 300

[realms]

YLRUS.COM = {
kdc = S-MSK00-GDC01.YLRUS.COM
kdc = S-NVO01-DC01.YLRUS.COM
admin_server = S-MSK00-GDC01.YLRUS.COM
admin_server = S-NVO01-DC01.YLRUS.COM
default_domain = YLRUS.COM
}

[domain_realm]

.ylrus.com = YLRUS.COM
ylrus.com = YLRUS.COM

так же вот описания скрипта, который запускает сквид


NAME=squid3
DESC="Squid HTTP Proxy 3.x"
KBR5_KTNAME=/etc/squid.keytab
export KRB5_KTNAME
DAEMON=/usr/local/squid/sbin/squid
PIDFILE=/var/run/$NAME.pid
CONFIG=/usr/local/squid/etc/squid.conf

Подскажи в чем может быть дело, куда копать?


Содержание

Сообщения в этом обсуждении
"squid_kerb_auth gss_acquire_cred() failed"
Отправлено Павел Самсонов , 09-Апр-15 18:56 
Системное время правильное?
>[оверквотинг удален]
>
 
> NAME=squid3
> DESC="Squid HTTP Proxy 3.x"
> KBR5_KTNAME=/etc/squid.keytab
> export KRB5_KTNAME
> DAEMON=/usr/local/squid/sbin/squid
> PIDFILE=/var/run/$NAME.pid
> CONFIG=/usr/local/squid/etc/squid.conf
>

> Подскажи в чем может быть дело, куда копать?


"squid_kerb_auth gss_acquire_cred() failed"
Отправлено Ninjatrasher , 10-Апр-15 16:01 
>[оверквотинг удален]
>>
 
>> NAME=squid3
>> DESC="Squid HTTP Proxy 3.x"
>> KBR5_KTNAME=/etc/squid.keytab
>> export KRB5_KTNAME
>> DAEMON=/usr/local/squid/sbin/squid
>> PIDFILE=/var/run/$NAME.pid
>> CONFIG=/usr/local/squid/etc/squid.conf
>>

>> Подскажи в чем может быть дело, куда копать?

время правильно. днс записи есть.


"squid_kerb_auth gss_acquire_cred() failed"
Отправлено ruata , 13-Апр-15 08:50 
Возможно прошло 30 дней и закончился срок действия пароля учетной записи в AD
Здесь есть пример для обновления
http://wiki.squid-cache.org/ConfigExamples/Authenticate/Wind...
msktutil --auto-update --verbose --computer-name squidproxy-k