LINUX.ORG.RU

pfSense squid active directory

 , ,


0

1

Здравствуйте! Уверен Русско говорящие специалисты всех умней!

pfSense 2.4.4-RELEASE (amd64) FreeBSD 11.2-RELEASE-p3

Squid 0.4.44_7 Зависимые пакеты squidclamav-6.16  squid_radius_auth-1.10  squid-3.5.27_3  c-icap-modules-0.5.2 

Суть в чем настраиваю авторизацию по домену, потихоньку со скрипом но продвигаюсь к цели, настраивал по этой статье Сюда!

И столкнулся с проблемой как я понял при получении билета возникают ошибки, и скорей всего связанные с датой, т.е сама дата на сервере верна синхронизируется с доменом, а вот при получении билета дата 01.01.1970 03:00:00 как такое может быть мне совсем не ясно. поднимал тему тут пока один сдался, другие не отвечают.

Время на сервере

/root: date
Thu Nov 29 11:36:27 MSK 2018
Вот такая картина в логе cache
01.01.1970 03:00:00	negotiate_kerberos_auth: WARNING: received type 1 NTLM token
01.01.1970 03:00:00	negotiate_kerberos_auth: DEBUG: Decode 'TlRMTVNTUAABAAAAl4II4gAAAAAAAAAAAAAAAAAAAAAKAO5CAAAADw==' (decoded length: 40).
01.01.1970 03:00:00	negotiate_kerberos_auth: DEBUG: Got 'YR TlRMTVNTUAABAAAAl4II4gAAAAAAAAAAAAAAAAAAAAAKAO5CAAAADw==' from squid (length: 59).
01.01.1970 03:00:00	negotiate_kerberos_auth: INFO: Changed keytab to MEMORY:negotiate_kerberos_auth_8623
01.01.1970 03:00:00	negotiate_kerberos_auth: INFO: Setting keytab to /home/squid.keytab
01.01.1970 03:00:00	negotiate_kerberos_auth: INFO: Starting version 3.0.4sq
29.11.2018 11:43:07	Starting new negotiateauthenticator helpers...
29.11.2018 11:42:54	pinger: Initialising ICMP pinger ...
29.11.2018 11:42:53	Service Name: squid
29.11.2018 11:42:53	Starting Squid Cache version 3.5.27 for amd64-portbld-freebsd11.2... 

Вот такая картина в логе доступа

date	                         IP	   stats	           address	                user   pool
29.11.2018 11:43:47	10.20.1.110	TCP_DENIED/407	http://ts.eset.com/query/chsquery.php	-	-
29.11.2018 11:43:47	10.20.1.110	TCP_DENIED/407	http://ts.eset.com/query/chsquery.php	-	-
29.11.2018 11:43:07	10.20.1.115	TCP_DENIED/407	go.microsoft.com:443	-



Последнее исправление: Mirror (всего исправлений: 1)

И даже ни кто не подскажет что смотреть? 1. Проделывал все еще раз, 2. Проверял конфиг сквид 3. Перезагружал, 4. Смотрел иные ошибки Все вроде в норме.

Кто профи по сквиду? что может быть не так?

Mirror
() автор топика
Ответ на: комментарий от Mirror

Там в каментах под статьей же ваша ошибка есть. Вот это пробовали?

chanceellis says: March 20, 2018 at 4:29 pm

Used your recipe and everything worked perfectly! I was having issues similar to Samer with the NTLM v1 error. Turned out that Kerberos requires the proxy be set by name not IP address. Updated the browser to use the name and everything worked great! Thanks!

rubic
()

С 01.01.1970 - странно, но не это главное.
Главное то, что у тебе нету даже Kerberos-тикета.

Насторожить тебя должно вот это: WARNING: received type 1 NTLM token

Это означает, что браузер тебе послал NTLM-тикет вместо Kerberos- тикета.

Проверяй, есть для сервиса SPN и настройки браузера (Intergrated Windows authentication всякие). До тех пор, пока клиент не будет тебе посылать Kerberos-тикет, делать что-либо на сервере бессмысленно.

bigbit ★★★★★
()
Ответ на: комментарий от bigbit

в общем пошаманил немного, и действительно как ответил (rubic) нужно было по имени а не по ип так как дальше разобрался keytab регистрировал по имени а не по ип это в дальнейшем можно добавить запись. но наткнулся на другую проблемму

negotiate_kerberos_auth: ERROR: gss_accept_sec_context() failed: Unspecified GSS failure. Minor code may provide more information. Request ticket server HTTP/pr.domain.ru@DOMAIN.RU kvno 12 not found in keytab; keytab is likely out of date

как заметил vno 12 ну а у пользователя, и в созданном keytab vno 5 как быть? пока гуглю но без успешно, может у вас инфа найдется. Спасибо!

Mirror
() автор топика
Ответ на: комментарий от Mirror

алилуйА

В общем удалось решить вопрос с KVNO так чтоб он был одинаковый. Просто добавил машину в ад и пересоздал ключи и только тогда он стал подставлять соответствующий KVNO

Mirror
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.