Portál AbcLinuxu, 13. května 2025 18:48

Dotaz: Squid + autentikace z Active Directory (W2003)

30.5.2006 10:27 mex2
Squid + autentikace z Active Directory (W2003)
Přečteno: 530×
Odpovědět | Admin
Rozchodil jsem autentikaci uživatelů Squid proxy serveru proti Domain controleru s Active Directory (Win2003 Server). Verze linuxu Mandriva 2006, OpenSUSE 10, Squid 2.5.STABLE10. Jako autentikační modul používám squid_ldap_auth.

Část squid.conf: auth_param basic program /usr/lib/squid/squid_ldap_auth -b "OU=Users,OU=mesto,DC=domena3,DC=domena2,DC=com" -D "CN=LDAP USER,OU=Normal Users ,OU=Users,OU=mesto,DC=domena3,DC=domena2,DC=com" -w "heslo" -f sAMAccountName=%s -h ldapserver

Autentikace chodí bez problému, problém ale je, že komunikace běží po síti v plaintextu, nešifrovaně. Bohužel nejsem správcem AD. Správce AD mi na můj dotaz, jestli je možné použít LDAP+SSL odpověděl toto: "LDAPS is not configured on any DCs. We would need to install Certificates or to buy them. In NU we also use Squid with LDAP-Authentication. We use the unencrypted way. Keep in mind that you have both servers on the same switch in your server room." Server AD i server Squid sice jsou v jedné místnosti, na jednom switchi, komunikace ale běží jako plaintext už od PC browseru.

Pokud použiju v příkazu squid_ldap_auth parametr -Z, dostanu hlášku: Could not Activate TLS connection.

Dá se nějak zabezpečit aspoň komunikace mezi PC browserem a Squid proxy?
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

31.5.2006 09:50 docture | skóre: 8 | Praha
Rozbalit Rozbalit vše Re: Squid + autentikace z Active Directory (W2003)
Odpovědět | | Sbalit | Link | Blokovat | Admin
Zkus autentizaci pomoci NTLM - to uz je sifrovana komunikace: NTLM zajišťuje důvěrnost (šifrování) a integritu (podpisování) zpráv (přenášených dat). Přes LDAP máš ověřování určitě jednodušší, ale jde o nezabezpečený protokol - což jak vidno se Ti správně nelíbí.

David.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.