|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Proxy/NAT - Доменная авторизация на прокси за NAT |
|
Proxy/NAT - Доменная авторизация на прокси за NAT
|
ИО Капитана Очевидности Сообщения: 5387 |
Добрый день. Может быть кому-то мой вопрос покажется "очевидным", но я сам с прокси-серверами работал мало, так что прошу Вашей помощи.
"Снаружи" маршрутизатора локальной сети установлен прокси-сервер Squid3, а внутри сети поднят домен (win 2000 server). Понятно, что прокси-сервер до контроллера домена через NAT достучаться не сможет. Проброс порта на маршрутизаторе делать нежелательно, а подключить прокси-сервер к локальной сети нельзя по причинам "организационно-технического характера" Можно ли в такой ситуации настроить автоматическую авторизацию на прокси по доменным паролям? |
|
------- Отправлено: 08:01, 13-05-2011 |
Ветеран Сообщения: 1051
|
Профиль | Отправить PM | Цитировать El Scorpio,
скорее всего вы имеете в виду аутентификацию. Аутентификация в SQUID под доменными учетными записями возможна. Есть 3 различных варианта: 1. Kerberos 2. SAMBA+ Kreberos 3. LDAP LDAP самый простой. Код аутентификации auth_param basic program /usr/local/libexec/squid/squid_ldap_auth -R -D "cn=user,cn=Users,dc=domen,dc=local" -W путькфайлуспаролем -b "ou=organization unit,dc=domen,dc=local" -f "sAMAccountName=%s" -h хостконтроллерадомена Код вызова хелпера, который ищет соответствие пользователя группе external_acl_type ldap_group ttl=180 children=20 protocol=3.0 %LOGIN /usr/local/libexec/squid/squid_ldap_group -d -b ou=OrganizationUnit,dc=domen,dc=local -f "(&(cn=%g)(member=%u)(objectClass=group))" -F "sAMAccountName=%s" -D cn=user,cn=Users,dc=domen,dc=local -W файлспаролем -h хостконтроллерадомена -v 3 -p 389 |
------- Последний раз редактировалось Negativ, 13-05-2011 в 10:42. Отправлено: 10:29, 13-05-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Цитата Negativ:
Повторяю вводную: прокси-сервер до контроллера домена через NAT достучаться не сможет. |
|
------- Отправлено: 06:53, 14-05-2011 | #3 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Прошу товарищей разъяснить несколько моментов
1. Если компьютер находится в домене, то при использовании прокси-сервера все программы автоматически сначала пытаются подключиться по указанному адресу с логином и паролем пользователя? 2. Поскольку прокси-сервер через NAT обратиться к контроллеру домена не может, можно ли как-нибудь воспроизвести эту проверку по списку заранее сохранённых паролей? В общем, задача такая - избежать постоянно всплывающих запросов на ввод пароля для пользователей домена. |
------- Отправлено: 07:07, 20-05-2011 | #4 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать правильно ли я понимаю, что некий маршрутизатор натит на сквид?
вопрос 2: сквид это хттп/фтп прокси, то, что на него мы натим ничего не даёт, а маршрутизаторы не имеют функций каскадной (да и не каскадной) прокси. вопрос: как именно у вас организованно? |
|
------- Отправлено: 10:31, 20-05-2011 | #5 |
ИО Капитана Очевидности Сообщения: 5387
|
Профиль | Отправить PM | Цитировать Структура такая:
1. Основная локальная сеть (192,168,1,x) 2. Шайтан-машина, изготовленная по новейшим откатно-распилочным нанотехнологиям, в роли шлюза с NAT. 3. Спутниковый модем с двумя внешними каналами связи (без выхода в интернеты и с выходом в интернеты) и двумя локальными сетями Шайтан-машина своим внешним портом подключена к тому порту модема, который соответствует каналу связи без выхода в интернет. И в целом интернета в основной сети вообще быть не должно. Однако сейчас появилась служебная необходимость для определённых сотрудников обеспечить доступ определённым программам к определённым сайтам. Суть в заключается в том, что этот модем позволяет обмениваться информацией между локальными сетями. Таким образом, я подключил прокси-сервер к другому порту (сеть с выходом в интернет), разрешил доступ к его IP на шайтан-машине и прописал его на нужных компьютерах, и в результате обеспечил нужным пользователям доступ к нужным ресурсам Сети. Компьютеры из локальной сети через NAT обращаются к прокси, а прокси уже отправляет их через модем в канал с доступом к интернету. При этом любые запросы, которые теоретически могут быть выполнены без прокси сервера, по принципам обычной маршрутизации уйдут в тот канал, который выхода в интернеты не имеет, и сгинут там без следа... В принципе, можно было бы ограничиться использованием обычных паролей. Вот только тогда программы будут периодически этот пароль запрашивать, а постоянные запросы - нервировать юзверей. Даже если будет стоять галочка "запомнить пароль". К тому же они могут случайно что-нибудь нажать и этот пароль стереть, а это для них - катастрофа... Так что хочется ещё более автоматизировать процесс авторизации пользователей - так, чтобы вообще пароля не запрашивало. P.S. Да, знаю, что схема сложная, что технически проще и правильнее было бы подключить прокси одним портом напрямую к локальной сети, а другим - к интернету. Однако с точки зрения организационно-бюрократических моментов мне лучше "прикрыться" от всех претензий шайтан-машиной, чем убеждать своё начальство и возможных проверяющих в надёжности классово-правильного линукса... |
------- Последний раз редактировалось El Scorpio, 20-05-2011 в 16:18. Отправлено: 16:07, 20-05-2011 | #6 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] squid и доменная авторизация AD с русскими логинами | skeletor | Программное обеспечение Linux и FreeBSD | 1 | 13-10-2010 13:12 | |
FreeBSD - Авторизация в AD на прокси squid | EndErr | Общий по FreeBSD | 0 | 17-07-2010 18:10 | |
Proxy/NAT - Настройка uTorrent через Nat и прокси | Svoyak | Сетевые технологии | 1 | 02-09-2008 14:19 | |
Авторизация в прокси через AD | vvivanov | Общий по FreeBSD | 7 | 04-01-2005 20:21 | |
Авторизация к прокси одной строкой | Parsibor | Сетевые технологии | 2 | 20-08-2004 15:23 |
|