Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с squidNT

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28

Открыть новую тему     Написать ответ в эту тему

spawel

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Бинарники squid/2.7.STABLE8 от 13.03.2010 :
2.7.STABLE8 или тоже самое
2.7.STABLE8-bin-DELAYP
 
"минимальный" конфиг
 
 
Первое сообщение

Всего записей: 4 | Зарегистр. 02-01-2006 | Отправлено: 19:56 21-01-2006 | Исправлено: ndch, 09:53 14-09-2013
daniyl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго дня!
 
(squid-2.7.STABLE6)
У меня работает "авторизация" на уровне групп в AD, описано в squid.conf вот так:
(запрос о авторизации у пользователя не выскакивает, этого мне не нужно)
 
==========================================================
auth_param ntlm program c:/squid/libexec/mswin_ntlm_auth.exe -v
auth_param ntlm children 5
auth_param ntlm keep_alive off
#
auth_param basic credentialsttl 2 minutes
authenticate_cache_garbage_interval 2 minutes
authenticate_ttl 2 minutes
#
external_acl_type NT_local_group children=5 negative_ttl=0 %LOGIN c:/squid/libexec/mswin_check_lm_group.exe -G -d -c
#
acl IntrestUsers external NT_local_group {Имя группы в AD}
acl password proxy_auth REQUIRED
#
.....
acl my url_regex -i "c:/squid/rules/my/my.allow"
http_access allow my_intresta password IntrestUsers
.....
==========================================================
 
Возможно будут идеи по оптимизации, или просто для кого сгодится...
С уважением.

Всего записей: 53 | Зарегистр. 06-01-2006 | Отправлено: 15:39 04-05-2011 | Исправлено: daniyl, 15:41 04-05-2011
AdminAleksin

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую профи этого раздела, и софта. Не могу побороть squid чтобы работал стабильно. Уже пробовал больше памяти выделять, выключал NOD32 и другие способы что советовали в схожих темах.
У меня проблема squid толи заваливается толи не совсем корректно настроен из моего не большого опыта. Суть в следующем у пользователей Интернета практически нету, он появляется на 1-ну минуту максимум затем пропадает (невозможно отобразить страницу), затем ждем и обновляем страницу вроде появился но не надолго и так постоянно. В сети 30 машин, канал на модеме 10мб на 1.5 мб. Проблем с модемом нет и каналом так как сам сижу когда выключен squid абсолютно без каких бы то ни было проблем.
 
squid.conf
 
http_port 172.18.6.2:3128
icp_port 0
hierarchy_stoplist cqi-bin ?
cache_mem 512 MB
 
#выделил место на диске для кэша
#cache_dir 100 4096
#cache_dir ufs /usr/local/squid/cache 1024 10 128
#cache_dir ufs /var/spool/squid 10240 16 256
 
maximum_object_size 4096 KB
minimum_object_size 0 KB
maximum_object_size_in_memory 8 KB
cache_access_log c:/squid/var/logs/access.log
 
visible_hostname MAIN
 
refresh_pattern ^ftp:        1440    20%    10080
refresh_pattern ^qopher:    1440    0%    1440
refresh_pattern .        0    20%    4320
 
acl all src 0.0.0.0/0.0.0.0
acl Safe_ports port 80        # http
acl Safe_ports port 21        # ftp
acl Safe_ports port 443 444 563 543 4443 4445 5190 5445   # https, snews
acl CONNECT method CONNECT
acl allowed_sites dstdomain "c:\squid\etc\allowed_sites.conf"
acl limited_IP src "c:\squid\etc\limited_IP.conf"
acl localhost src 127.0.0.0/8
acl LocalNet src 172.18.6.0/24
acl denied_sites url_regex "c:\squid\etc\denied_ext.conf"
acl LocalNetTime  time M T W H F A 00:00-19:30
 
#списки доступа
acl admins src 172.18.6.2/32
#acl admins src 172.18.6.147/32
acl LocalNet src 172.18.6.0/24
 
#права доступа
http_access allow admins
http_access allow LocalNet
 
#блокируем скачивание мах 5МБ для LocalNet
#reply_body_max_size 5000000 allow LocalNet
#reply_body_max_size 0 deny all
 
#создаем 2 пула 1 и 3 уровня (всего бывает 3 вида)
delay_pools 2
delay_class 1 1
delay_class 2 3
 
#зададим принадлежность групп доступа к пулам
delay_access 1 allow admins
delay_access 1 deny all
delay_access 2 allow LocalNet
delay_access 2 deny all
 
 
#параметры пулов
delay_parameters 1 64000/128000 8000/8000
delay_parameters 2 -1/-1 64000/128000 8000/8000
 
 
cache.log
 
Squid Cache (Version 2.6.STABLE18): Terminated abnormally.
CPU Usage: 0.297 seconds = 0.188 user + 0.109 sys
Maximum Resident Size: 9432 KB
Page faults with physical i/o: 2497
2011/05/27 11:34:48| storeDirWriteCleanLogs: Starting...
2011/05/27 11:34:48| WARNING: Closing open FD   14
2011/05/27 11:34:48|   Finished.  Wrote 6350 entries.
2011/05/27 11:34:48|   Took 0.0 seconds (423333.3 entries/sec).
2011/05/27 11:34:49| Starting Squid Cache version 2.6.STABLE18 for i686-pc-winnt...
2011/05/27 11:34:49| Running as squid26 Windows System Service on Windows XP
2011/05/27 11:34:49| Service command line is:  
2011/05/27 11:34:49| Process ID 3076
2011/05/27 11:34:49| With 2048 file descriptors available
2011/05/27 11:34:49| With 2048 CRT stdio descriptors available
2011/05/27 11:34:49| Windows sockets initialized
2011/05/27 11:34:49| Using select for the IO loop
2011/05/27 11:34:49| Performing DNS Tests...
2011/05/27 11:34:49| Successful DNS name lookup tests...
2011/05/27 11:34:49| DNS Socket created at 0.0.0.0, port 4380, FD 5
2011/05/27 11:34:49| Adding nameserver 80.94.225.5 from Registry
2011/05/27 11:34:49| Adding nameserver 80.94.225.254 from Registry
2011/05/27 11:34:49| User-Agent logging is disabled.
2011/05/27 11:34:49| Referer logging is disabled.
2011/05/27 11:34:49| Unlinkd pipe opened on FD 8
2011/05/27 11:34:49| Swap maxSize 102400 KB, estimated 7876 objects
2011/05/27 11:34:49| Target number of buckets: 393
2011/05/27 11:34:49| Using 8192 Store buckets
2011/05/27 11:34:49| Max Mem  size: 524288 KB
2011/05/27 11:34:49| Max Swap size: 102400 KB
2011/05/27 11:34:49| Local cache digest enabled; rebuild/rewrite every 3600/3600 sec
2011/05/27 11:34:49| Rebuilding storage in c:/squid/var/cache (CLEAN)
2011/05/27 11:34:49| Using Least Load store dir selection
2011/05/27 11:34:49| Current Directory is C:\squid\sbin
2011/05/27 11:34:49| Loaded Icons.
2011/05/27 11:34:49| Accepting proxy HTTP connections at 172.18.6.2, port 3128, FD 14.
2011/05/27 11:34:49| Accepting HTCP messages on port 4827, FD 15.
2011/05/27 11:34:49| Accepting SNMP messages on port 3401, FD 16.
2011/05/27 11:34:49| Ready to serve requests.
2011/05/27 11:34:49| Store rebuilding is 64.5% complete
2011/05/27 11:34:49| Done reading c:/squid/var/cache swaplog (6350 entries)
2011/05/27 11:34:49| Finished rebuilding storage from disk.
2011/05/27 11:34:49|      6350 Entries scanned
2011/05/27 11:34:49|         0 Invalid entries.
2011/05/27 11:34:49|         0 With invalid flags.
2011/05/27 11:34:49|      6350 Objects loaded.
2011/05/27 11:34:49|         0 Objects expired.
2011/05/27 11:34:49|         0 Objects cancelled.
2011/05/27 11:34:49|         0 Duplicate URLs purged.
2011/05/27 11:34:49|         0 Swapfile clashes avoided.
2011/05/27 11:34:49|   Took 0.1 seconds (81410.3 objects/sec).
2011/05/27 11:34:49| Beginning Validation Procedure
2011/05/27 11:34:49|   Completed Validation Procedure
2011/05/27 11:34:49|   Validated 6350 Entries
2011/05/27 11:34:49|   store_swap_size = 92184k
2011/05/27 11:34:50| storeLateRelease: released 0 objects
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 1
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 2
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 3
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 4
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 5
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 6
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 7
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 8
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 9
2011/05/27 11:36:02| comm_select: select failure: (10055) WSAENOBUFS, No buffer space available.
2011/05/27 11:36:02| Select loop Error. Retry 10
FATAL: Select Loop failed!

Всего записей: 10 | Зарегистр. 22-12-2009 | Отправлено: 13:04 27-05-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
кэш на винте почему заремлен?
 
Добавлено:
разремли, сделай кэш на винте мег 500, останови службу, удали каталог кэша на винте, пересоздай с поцией  -z.
Релиз сквида 2.6.18 ты взял староватый, возьми 2.6.22 или 2.6.23  
http://squid.acmeconsulting.it/index.html
http://squid.acmeconsulting.it/download/squid-2.6.STABLE23-bin-DELAYP.zip
или вообще возьми 2.7.8  
http://squid.acmeconsulting.it/download/squid-2.7.STABLE8-bin-DELAYP.zip

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11743 | Зарегистр. 10-12-2003 | Отправлено: 17:44 27-05-2011
GayunSN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
не знаю было тут или нет, ибо до конца не дочитал!
думаю полезно будет всем...
 
разобрался почему сквид не авторизует (или криво и не правильно что равно) через группу в АД. целую неделю мучился и догнал как сделать!
обнаружил, что когда запускаю через командную строку (соответственно под своими правами на сервере) работает правильно, а по сервисом когда запускаю - нет (потому что у сервиса права Локальной CИСТЕМЫ)
 
! Squid 2.7.STABLE8 подымался НЕ на КОНТРОЛЛЕРе ДОМЕНА !
 
и я решил проблему так:
 
в оснастке АД "Пользователи и Компьютеры"  
создал учетку для сквида SQUIDService
и добавил ее в группу BUILTIN\Администраторы
 
и на самом сервере добавил в группу Администраторы
 
после создания кэша (squid -z) и регистрации как сервиса (squid -i)
настроил запуск сервиса от имени DOMAIN\SQUIDService
(которая получается Локальный Админ и Админ на Контроллерах Домена)
 
вот мой конфиг:
auth_param ntlm program c:/SQUID/libexec/mswin_ntlm_auth.exe -v -d
auth_param ntlm children 30
#
external_acl_type NT_global_group children=30 %LOGIN c:/SQUID/libexec/mswin_check_lm_group.exe -G -d
acl IoP external NT_global_group InternetOverProxy
acl Worktime time MTWHFA 08:00-19:00
acl all src all
#
http_access deny !Worktime
http_access allow IoP
http_access deny all
#
cache_mem 3 GB
maximum_object_size_in_memory 1 GB
cache_replacement_policy lru    
memory_replacement_policy lru    
minimum_object_size 0 KB
maximum_object_size 100 GB
cache_swap_low 0
cache_swap_high 100
#
cache_access_log c:/squid/var/logs/access.log squid
cache_log c:/squid/var/logs/cache.log
cache_store_log c:/squid/var/logs/store.log
pid_filename c:/squid/var/logs/pid.log
unlinkd_program c:/squid/libexec/unlinkd.exe
#
cache_mgr it@mubis.local
visible_hostname MUBIS
httpd_suppress_version_string on
http_port 192.168.0.4:3128
icp_port 0
htcp_port 0
coredump_dir c:/squid/var/cache
error_directory c:/squid/share/errors/Russian-1251

Всего записей: 12 | Зарегистр. 15-01-2011 | Отправлено: 16:32 08-07-2011
Black_Lung



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Помогите донаcтроить его для Оперы и Firefox.  
При заходе на сайт нужно вводить логин\пароль в домене, пароль вводится правильно и сайт нормально работает через ИЕ. Но с Oперой и Файерфоксом выдается ошибка:
 
"HTTP Error 401.1 - Unauthorized: Access is denied due to invalid credentials.
Internet Information Services (IIS)"
 
 
настройки сквида взяты с этого же форума
 

Цитата:
 
auth_param ntlm program c://squid//libexec//mswin_ntlm_auth.exe  
auth_param ntlm children 4  
auth_param ntlm keep_alive on  
auth_param basic program c://squid//libexec//mswin_auth.exe -O group.local  
auth_param basic children 5  
auth_param basic realm Squid proxy-caching web server  
auth_param basic credentialsttl 2 hours  
auth_param basic casesensitive off  
external_acl_type NT_global_group %LOGIN c://squid//libexec//mswin_check_lm_group.exe -G -D group.local
 
acl password proxy_auth REQUIRED
 


Всего записей: 275 | Зарегистр. 09-10-2008 | Отправлено: 16:16 11-07-2011
GayunSN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
во-первых у тебя IIS выдает ошибку а не сквид
судя по строке  "...Internet Information Services (IIS)"  
 
а во-вторых попробуй
auth_param basic program c://squid//libexec//mswin_auth.exe -O group.local  
сделать
 
auth_param basic program c:/squid/libexec/mswin_auth.exe
 
ибо это программа аунтификации, а за запуск тебя в домен отвечает external_acl_type и и так далее
хотя я целью не ставил мозилов и оперов пускать, пусть ИЕ пользуются (он обновляется и политиками настраивается при необходимости)

Всего записей: 12 | Зарегистр. 15-01-2011 | Отправлено: 16:20 11-07-2011
Black_Lung



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GayunSN
Я сделал как ты написал, но это не помогло, думаю что дело где-то в сквиде потому что если его выключить и заходить напрямую всё работает

Всего записей: 275 | Зарегистр. 09-10-2008 | Отправлено: 17:50 11-07-2011
GayunSN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
напрямую это как?
через NAT чтоли?
 
ну вот это у тебя не сквид ругается "...Internet Information Services (IIS)"  
 
кстати проверил как у тебя - действительно не пускает, видимо NTLM аунтефикация срабатывает, а basic нет
 
здесь я тебе наверно не подскажу.

Всего записей: 12 | Зарегистр. 15-01-2011 | Отправлено: 09:56 13-07-2011
Black_Lung



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
напрямую это как?
типа "direct connect", например в Файрфоксе в настройках сети поставить "без прокси" .

Всего записей: 275 | Зарегистр. 09-10-2008 | Отправлено: 16:37 13-07-2011
GayunSN



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ну я так и понял что через маршрутизацию, через NAT
 
тебе надо как-то БАСИК авторизацию настроить
попробуй NTLM выключить пока
и чисто через басик попытаться
потом включишь назад
 
ниче не подскажу по делу.. позже сам буду делать, у меня через NTML айфон не хочет выходить пока вручную на каждой странице не введешь логин и пароль, а это муторно.

Всего записей: 12 | Зарегистр. 15-01-2011 | Отправлено: 16:44 13-07-2011
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте.  
Сразу о проблеме. Пытаюсь настроить squid по примерам из интернета и есть сложности.
 
В сети есть сервер (контроллер домена) windows 2003 где и стоит squidnt 27 stable 8
 
Вроде всё поставил, работает ( в интернет пускает).
Из установки в squid.conf заремил  
 
# http_access deny all  
в середине конфига и в конце добавил своё
 

Цитата:
 
# Установка аутентификации с использованием программы NTLM-авторизации.
auth_param ntlm program c:/squid/libexec/mswin_ntlm_auth.exe -v
auth_param ntlm children 25
# Установка аутентификации с использованием программы простой авторизации.
auth_param basic program c:/squid/libexec/mswin_auth.exe
auth_param basic children 5
# Установка приглашения для ввода логина и пароля для Basic-авторизации
auth_param basic realm Access to Internet
# Установка дополнительных параметров авторизации
auth_param basic credentialsttl 2 hours
authenticate_cache_garbage_interval 1 hour
authenticate_ttl 1 hour
authenticate_ip_ttl 0 seconds
# Установка проверки членства пользователя в группе
external_acl_type NT_global_group children=25 negative_ttl=0 %LOGIN c:/squid/libexec/mswin_check_lm_group.exe -G -d -c
# Установка правил (списков контроля доступа) для групп пользователей
acl ProxyUsers external NT_global_group InternetUsers
acl ProxyUsersRestrict external NT_global_group InternetUsersRestrict
acl password proxy_auth REQUIRED
# Установка стандартных правил для портов
#acl all src 0.0.0.0/0.0.0.0
#acl manager proto cache_object
#acl localhost src 127.0.0.1/255.255.255.255
#acl to_localhost dst 127.0.0.0/8
acl Safe_ports port 21          # ftp
acl Safe_ports port 70          # gopher
acl Safe_ports port 80          # http
acl Safe_ports port 210         # wais
acl Safe_ports port 280         # http-mgmt
acl Safe_ports port 443         # https
acl Safe_ports port 488         # gss-http
acl Safe_ports port 563         # snews
acl Safe_ports port 591         # filemaker
acl Safe_ports port 777         # multiling http
acl Safe_ports port 1863        # msn
acl Safe_ports port 2042        # mail.ru agent
acl Safe_ports port 5222        # jabber
acl Safe_ports port 5223        # jabber SSL
acl Safe_ports port 1025-65535  # unregistered ports
acl SSL_ports port 443 563 1863 2083 5222 8443
# Устанавливаем правило для метода connect
acl CONNECT method CONNECT
# IP-адреса компьютеров, с которых доступ осуществляется без авторизации (текстовый файл "C:/squid/etc/acls/allow.noauth.ip.acl" с IP-адресами)
# acl Advanced_Computers src "C:/squid/etc/acls/allow.noauth.ip.acl"
# IP-адреса компьютеров, для которых требуется авторизация пользователей  (текстовый файл "C:/squid/etc/acls/allow.clients.ip.acl" с IP-адресами)
# acl Clients_Ip src "C:/squid/etc/acls/allow.clients.ip.acl"
# Правило, которое описывает адреса ограниченного списка сайтов (текстовый файл "C:/squid/etc/acls/allow.restrictedaccess.sites.acl" с регулярными выражениями)
acl Common_Resources url_regex "C:/squid/etc/acls/allow.restrictedaccess.sites.acl"
# Правило, которое описывает, что с ограниченного списка сайтов можно переходить по ссылкам (лучше не использовать)
acl ref_commonresources referer_regex  -i regexp "C:/squid/etc/acls/allow.restrictedaccess.sites.acl"
# Секция, где определяется доступ
# Запрет на использование не разрешённых явно портов
http_access deny !Safe_ports
# Запрет на использование метода CONNECT для портов не указанных в списке SSL_ports
http_access deny CONNECT !SSL_ports
# Без запроса пароля предоставляется доступ компьютерам по правилу Advanced_Computers
# http_access allow Advanced_Computers
# Запросить пароль. Если пользователь попадает в список контроля доступа ProxyUsersRestrict и сайт - в Common_Resources, то дать доступ.
# http_access allow password ProxyUsersRestrict Common_Resources Clients_Ip
# Запросить пароль. Если пользователь попадает в список контроля доступа ProxyUsersRestrict и произошёл переход по ссылке с сайта ref_commonresources, то дать доступ
# http_access allow password ProxyUsersRestrict ref_commonresources Clients_Ip
# Запросить пароль. Если пользователь попадает в список контроля доступа ProxyUsers, то дать доступ.
# http_access allow password ProxyUsers Clients_Ip
# Список запрещённых URL.
acl Banner url_regex "C:/squid/etc/acls/bannerlist.conf"
# Список разрешенных URL.
# acl NoBanner url_regex "C:/squid/etc/acls/nobannerlist.conf"
# Список запрещенных сайтов.
acl denied_sites dstdomain "C:/squid/etc/acls/denied_ext.conf"
# Запретить все явно не разрешённые запросы
http_access deny all
 

 
Создал файл denied_ext.conf но чтобы я туда не писал, ничего не блокирует (службу перезапускал)
 
Реально на сервере 2 сетевые 192.168.0.1 255.255.255.0 и (интернет) 10.0.5.1 255.255.255.0
 
Надо на будущее блокировать, когда надо группу из домена в интернет, закрыть часть сайтов, сделать дозволенные всегда сайты.
Есть у провайдера прокси и желательно либо пользователю, либо IP машины во внутренней сети, т.е. не всем,  дать возможность ходить через него. Прокси у наго с логином и паролем.

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 15:30 08-10-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod
Цитата:
Создал файл denied_ext.conf но чтобы я туда не писал, ничего не блокирует (службу перезапускал)  
 А где же у тебя сама блокировка?
Должно быть строка  http_access deny denied_sites, и стоять она должна раньше той, что разрешает доступ авторизованным юзерам, поскольку сквид применяет акцесс-листы последовательно. Нашел совпадение - дальше не рассматривает.

Цитата:
Есть у провайдера прокси и желательно либо пользователю, либо IP машины во внутренней сети, т.е. не всем,  дать возможность ходить через него.
Проще настроить сквид, чтобы он использовал его как вышестоящий прокси.
 
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 17:19 08-10-2011
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Проще настроить сквид, чтобы он использовал его как вышестоящий прокси.  

Не всем можно (нужно!) через него.
 

Цитата:
http_access deny denied_sites

сейчас постигну мысль и задам вопрос, если не выйдет

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 17:44 08-10-2011
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
и стоять она должна раньше той, что разрешает доступ авторизованным юзерам

Я не понял, какая это строка, методом тыка не выходит

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 00:00 09-10-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vsevolod

Код:
http_access deny CONNECT !SSL_ports
http_access deny !Clients_Ip
http_access deny denied_sites
http_access allow Advanced_Computers  
http_access allow password ProxyUsers  
http_access allow password ProxyUsersRestrict ref_commonresources
http_access deny all  

 Если хочешь, чтобы Advanced_Computers могли ходить и на denied_sites, поменяй эти две строчки местами.

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 11:06 09-10-2011 | Исправлено: vlary, 11:13 09-10-2011
sx1n90

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте.
 
Есть проблема - squid упорно использует хелпер ntlm для basic авторизации.
 
конфиг в принципе такой
 

Код:
 
auth_param ntlm program c:/squid/libexec/mswin_ntlm_auth.exe -d -v
auth_param ntlm children 25
 
auth_param basic program c:/squid/libexec/mswin_auth.exe -O domen
auth_param basic children 5
auth_param basic realm Squid
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off
 
authenticate_cache_garbage_interval 1 hour
authenticate_ttl 1 hour
authenticate_ip_ttl 0 seconds
 
external_acl_type NT_group %LOGIN c:/squid/libexec/mswin_check_ad_group.exe -G -c
 
acl NT_group proxy_auth REQUIRED
 

 
Когда логинится доменный пользователь - все пучком ntlm отрабатывает.
 
Когда логинится недоменный пользователь - начинаются чудеса:
 
Постоянно спрашивается логин и пароль, и в логах видно что squid пытается использовать ntlm хелпер:
 

Код:
 
mswin_ntlm_auth[9688]: checking domain: 'domen', user: 'user'
mswin_ntlm_auth[9688]: Login attempt had result 0
mswin_ntlm_auth[9688]: sending 'NA Параметр задан неверно.' to squid
 

 
Если закомментить ntlm в конфиге, то basic отрабатывает и в запросе пароля есть realm Squid, если же ntlm присутствует - идет постоянно запрос логина и пароля realm Squid уже не фигурирует.
 
Пробовал на всех версиях 2.7 и на 2.6.23

Всего записей: 3 | Зарегистр. 19-07-2008 | Отправлено: 17:51 11-11-2011 | Исправлено: sx1n90, 17:52 11-11-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sx1n90 Совершенно аналогичную проблему недавно в теме SQUID (только под *nix) описывал г-н Alukardd: Ссылка
Видимо, кривизна какая-то при применении сразу двух схем авторизации.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 23:43 11-11-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
оО
а меня там убеждали в косяки 3-ей ветки...

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 09:54 12-11-2011
sx1n90

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ответы.
 
Выяснил еще одну деталь - если этот же squid запустить на win XP - все работает.
Получается бок в 2008 винде. Копаю дальше.  
 
Добавлено:
Ну вроде разобрался.
 
Дело в том что мелкомягкие намутили с NTLM2 и теперь пока не создашь на клиентах в реестре в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa параметр под названием LmCompatibilityLevel типа DWORD и присвоить ему значение “1"; (для Vista и выше). В инете на эту тему много сообщений, но все касаются ntlm-авторизации. У меня же ntlm работает без проблем, а вот basic без этого напильника не работает.

Всего записей: 3 | Зарегистр. 19-07-2008 | Отправлено: 12:10 14-11-2011 | Исправлено: sx1n90, 16:24 14-11-2011
anahaym

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Добрый вечер. поиском не нашёл свою проблему. У меня при работе через SquidNT 3.0 все браузеры начинают задумываться и долго долго показывают пустую страницу. И лишь изредка открывается страница.
конфиг:

Цитата:
auth_param ntlm program c:/squid/libexec/mswin_ntlm_auth.exe -v
auth_param ntlm children 15
auth_param ntlm keep_alive on
external_acl_type NT_global_group children=15 negative_ttl=0 %LOGIN c:/squid/libexec/mswin_check_lm_group.exe -G -d -c
acl all src 0.0.0.0/0.0.0.0
acl localnet src 192.168.0.0/16
acl FULLACCESS external NT_global_group "c:/squid/etc/acl-group/fullaccess.txt"
acl password proxy_auth REQUIRED
http_access allow localnet password FULLACCESS
http_access deny all

кеш выключен.
ОС 2008 R2, Клиент 2008 R2
в логах поочередно то TCP_MISS/200, то TCP_DENIED/407  
Сам прокси сервер на виртуальной машине.
хост core i7-2600 3.4 GHz 8 GB RAM (2 GB for VM)
Спасибо.

Всего записей: 586 | Зарегистр. 24-03-2007 | Отправлено: 19:37 30-11-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Проблема с squidNT


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru