LINUX.ORG.RU

squid kerberos авторизация,Unspecified GSS failure

 ,


0

1

Добрый день.

На виртуальной машине стоит сквид, была авторизация по керберосу, все работало хорошо, но сегодня каким то образом все сломалось.

В cache.log пишется:

ERROR: Negotiate Authentication validating user. Result: {result=BH, notes={message: gss_acquire_cred() failed: Unspecified GSS failure.  Minor code may provide more information. ; }}

пересоздал на сервере кейтаб, проверил на машине


root@vs-nvo01-prx01:/usr/local/squid/var/logs# kinit -V -k -t /etc/squid.keytab  HTTP/prx01.domain.com@domain.COM
Using default cache: /tmp/krb5cc_0
Using principal: HTTP/vs-nvo01-prx01.domain.com@domain.COM
Using keytab: /etc/squid.keytab
Authenticated to Kerberos v5

Конфиг сквида не менял, вот кусок, где описана авторизация:

auth_param negotiate program /usr/local/squid/libexec/squid_kerb_auth -s HTTP/prx01.domain.com@DOMAIN.COM
auth_param negotiate children 70
auth_param negotiate keep_alive on

Вот часть krb5.conf

[libdefaults]

default_realm = YLRUS.COM
ticket_lifetieme = 24h
dns_lookup_realm = false
dns_lookup_kdc = false
kdc_timesync = 1
ccache_type = 4
forwardable = yes
rdns = no
# proxiable = true
default_keytab_name = /etc/squid.keytab
default_tgs_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
default_tkt_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
permitted_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
clock_skew = 300

[realms]

YLRUS.COM = {
kdc = S-MSK00-GDC01.YLRUS.COM
kdc = S-NVO01-DC01.YLRUS.COM
admin_server = S-MSK00-GDC01.YLRUS.COM
admin_server = S-NVO01-DC01.YLRUS.COM
default_domain = YLRUS.COM
}

[domain_realm]

.ylrus.com = YLRUS.COM
ylrus.com = YLRUS.COM

так же вот описания скрипта, который запускает сквид

NAME=squid3
DESC="Squid HTTP Proxy 3.x"
KBR5_KTNAME=/etc/squid.keytab
export KRB5_KTNAME
DAEMON=/usr/local/squid/sbin/squid
PIDFILE=/var/run/$NAME.pid
CONFIG=/usr/local/squid/etc/squid.conf

Подскажи в чем может быть дело, куда копать?

Ответ на: комментарий от DALDON

время, что на машине со сквидом что на домен контроллере куда лезет сквид одинаковое. в DNS forward \ reverse записи есть.

Ninjatrasher
() автор топика
Ответ на: комментарий от DALDON

да совершенно, полное имя. при этом когда клиент пытается выйти в интернет у него появляется окно ввода логин и пароля

Ninjatrasher
() автор топика
Ответ на: комментарий от no-dashi

вот самое интересное, что я не могу найти этих логов, такое чувство что он не пишутся.

default = FILE:/var/log/krb5lib.log
kdc = FILE:/var/log/krb5kdc.log

Ninjatrasher
() автор топика
Ответ на: комментарий от DALDON

да совершенно верно, этот сквид стоит у нас в филиале, есть так же 2 других сквида для других филиалов с точно такими же настройками там все работает ок.

Возможно все таки проблема, где то на уровне DNS домен контроллера, который стоит в филиале где проблемы сквид.

Ninjatrasher
() автор топика
2 июля 2015 г.
Ответ на: комментарий от Ninjatrasher

опечатка

KBR5_KTNAME=/etc/squid.keytab export KRB5_KTNAME

создаете переменную KBR5_KTNAME а экспортируете KRB5_KTNAME

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.