LINUX.ORG.RU
ФорумAdmin

Возможна ли авторизация в squid по паролю, только с конкретного ip или arp


0

0

Здравствуйте все!

После того как сделал авторизацию по паролю, оказалось что можно входить теперь с любого компа в сети. Это ни есть всегда хорошо, уже есть прецидент злоупотребления. Поэтому вопрос возможен ли subj. Заранее благодарю.

то есть тебе надо чтобы например юзер vasya ходил только с компа 10.10.10.1 ? если да, то external acl поможет. посмотри на ip_user_check лежит это чудо в исходниках сквида в helpers/external_acl/ip_user , в README все написано. ну и дальше останется только написать конфиг-файл для него и добавить в squid.conf что-то типа http_access allow AuthorizedUsers ip2user

sasha999 ★★★★
()

> возможен ли subj
Запросто:
acl vasya_ip src x.x.x.x
acl vasya_login proxy_auth vasya
acl authenticated_users proxy_auth REQUIRED

http_access deny vasya_login !vasya_ip
....
http_access allow authenticated_users

spirit ★★★★★
()

acl users proxy_auth [-i] "/etc/squid/acl/users.list"
acl comps srcdomain "/etc/squid/acl/computers.list"

http_access deny !comps
http_access users

и ненадо ничего для каждого юзера прописывать

anonymous2 ★★★★★
()
Ответ на: комментарий от anonymous2

2anonymous2: явные огрехи синтаксиса опускаем, но у тебя получится что авторизованный юзер может зайти с _любого_ разрешенного компьютера. а нам нужно четкое соответствее юзер-компьютер. вариант предложенный spirit-ом коряв и громоздок до безобразия, о чем ему и сказали. так что разумных альтернатив предложенному мной нету :)

sasha999 ★★★★
()
Ответ на: комментарий от sasha999

Хорошо, проблему автора решили. Переходим к следующей.

Юзер Вася имеет в голове мозг и умеет менять IP и MAC своей машины. Дальше что?

Приходим к VPN-авторизации и т.п. При этом, по-видимому, нарушая одно из условий задачи -- привязка к _машине_. Как будем идентифицировать в сети _компьютер_ НЕ по IP/MAC БЕЗ применения умных свитчей?

Obidos ★★★★★
()
Ответ на: комментарий от Obidos

Спасибо большое sasha999 и spirit! Способ spirit стандартнее и проще, но разберусь с обоими вариантами. По поводу замены IP и MAC есть arpwatch и и 'умные' switch-и с поддержкой Port Security. Но последнее это крайний вариант, и софт с железом пока умнее наших юзеров, да и о последствиях сих действий они догадываются ;-)

merlin-shadow
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.