Portál AbcLinuxu, 7. května 2025 07:31
Řešení dotazu:
Ale kdyz se prihlasim do domeny ktera je na PDC tak to Squid vubec nedetekuje.co myslite tou detekciou?
ntlm_auth
v squid.conf
: "--require-membership-of="DOMAIN+Proxy Users
"
Musite pouzit spravny domain separator. V mojom pripade je separator "+", vy ste ho uviedli ako "\" (myslim ze toto je aj default hodnota "winbind separator" - smb.conf). V prvom rade si to odskusajte cez CLI: /usr/bin/ntlm_auth --username=XXX --require-membership-of="TEST\Domain Users"
ci vas to vobec autentifikuje takto alebo nie.
Druhou moznostou je vyhnut sa pouzitia mena skupiny tym, ze miesto mena uvediete SambaSID danej skupiny.
ntlm_auth
riadku zo squid.conf
. dajte ich do code
tagu.
Tady je prvni radek auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of="TEST\Domain Admins"
Tady je druhej radek #auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of="TEST\S-1-5-21-1167807432-2338222830-1887501724-512"
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of=S-1-5-21-1167807432-2338222830-1887501724-512
Dajte si "wbinfo -g
" a porovnajte nazov skupiny "Domain Users" z tohto vystupu k tomu, co ste zadavali do "--require-membership-of=". Je mozne ze tam najdete nejaky rozdiel.
Druhou vecou (ak by tato prva hypoteza nebola spravna) je moznost, ze zlyhava preklad "sid-to-name" - wbinfo ma na to prepinace aby ste tento preklad overil. Ked totiz zadavate priamo SambaSID, tak winbind ma o robotu menej - nemusi riesit tento resolving.
wbinfo --sid-to-name=S-1-5-21-1167807432-2338222830-1887501724-512
..ci sa nazov skupiny z vystupu zhoduje s tym, co zadavate ako parameter pre ntlm_auth.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.