<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: контроль доступа на основании доменных групп</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html</link>
    <description>Доброго всем времени суток.&lt;br&gt;Сразу к вопросу.&lt;br&gt; &lt;br&gt;Имеем сервер на FreeBSD, стоит ipfw+pf(не спрашивайте почему такая связка, очень удобно, во всяком случае мне нравится очень), но проблема не в этом.&lt;br&gt; &lt;br&gt;На борту стоит squid+ntlm+basic аутентификация пользователей из домена(Active Directory). Так же поставил SAMS.&lt;br&gt;У меня руками прописаны списки запрещенных сайтов и 3 группы пользователей.&lt;br&gt;Группы пользователей: InetUs, InetVIP, InetFull&lt;br&gt;Списки запрета доступа: Access.Denied и еще один список, которые разрешает только некоторые сайта из списка запрещенных для определенной группы.&lt;br&gt;Итак, InetUs - Запрещены все сайты из списка&lt;br&gt;InetVIP - запрещены все сайта из списка запрещенных, но разрешены некоторые из этого же списка&lt;br&gt;InetFull - разрешено все.&lt;br&gt;В Active Directory пользователям назначены группы в зависимости от их разрешений. Из домена авторизация проходит, с SAMS-ом почти разобрался(ну не люблю я подобные вещи, которые работают неизвестно для меня как)&lt;br&gt;В общем все вроде как работает, юзеры ходят, авториза</description>

<item>
    <title>контроль доступа на основании доменных групп (luckyy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#8</link>
    <pubDate>Sun, 06 Oct 2013 23:35:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; http_access allow Medium _acl_Access_Allow_VIP &lt;br&gt;&amp;gt; http_access deny Medium _acl_Access_Denied &lt;br&gt;&amp;gt; http_access allow Low &lt;br&gt;&amp;gt; http_access allow Medium &lt;br&gt;&amp;gt; http_access allow Full &lt;br&gt;&amp;gt; http_access allow localnet &lt;br&gt;&amp;gt; http_access deny !Safe_ports &lt;br&gt;&amp;gt; ...........&lt;br&gt;&amp;gt; Далее все стандартно.&lt;br&gt;&amp;gt; После этого /usr/local/etc/rc.d/squid reload и проверяем, Все работает.&lt;br&gt;&lt;br&gt;интересная задумка, вроде все понятно из ващего конфига, но не могу понять, в конечной связке есть ли sams ? если нет, то что значит эта строчка &lt;br&gt;acl _sams_local_ip dst &quot;/usr/local/etc/squid/local_ip.sams&quot;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (nops)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#7</link>
    <pubDate>Fri, 08 Feb 2013 03:51:44 GMT</pubDate>
    <description>Итак!&lt;br&gt;Всем доброго здравия.&lt;br&gt;Звучал вопрос, в одном из сообщений, как у меня успехи с моей задачей, вот я готов написать.&lt;br&gt;&lt;br&gt;Заработало, что я могу сказать.&lt;br&gt; &lt;br&gt;В Active Directory:&lt;br&gt;Созданы 3 дополнительные группы: &lt;br&gt;InetUs - нельзя запрещенные&lt;br&gt;InetVIP - нельзя запрещенные, кроме небольшого списка разрешенных&lt;br&gt;InetFull - Можно все.&lt;br&gt;&lt;br&gt;На FreeBSD сделано следующее:&lt;br&gt;Ну естественно поднята самба, настроен керберос и конечно же сквид. Описывать полностью конфиги не буду, не к чему, все прекрасно понимают и знают что там написать, а те кто не знают, курите маны или читайте статьи, их полно и все на русском.&lt;br&gt;В squid.conf были удалены все acl-ы и добавлены следующие:&lt;br&gt;&lt;br&gt;# Авторизация в домене по NTLM и Basic для тех, что не смог авторизоваться по ntlm, так происходит.&lt;br&gt;auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp&lt;br&gt;auth_param ntlm children 150&lt;br&gt;auth_param ntlm keep_alive on&lt;br&gt;auth_param basic program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-basic&lt;br&gt;auth_param basi</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (nops)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#6</link>
    <pubDate>Thu, 07 Feb 2013 03:37:21 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Вот допустим у пользователя есть несколько групп, в которые он входит, т.к.&lt;br&gt;&amp;gt;&amp;gt; работает на несколько отделов, скажем: &lt;br&gt;&amp;gt;&amp;gt; 1. Отдел дизайн &lt;br&gt;&amp;gt;&amp;gt; 2. Отдел клеинта1 &lt;br&gt;&amp;gt;&amp;gt; 3. Креативщик &lt;br&gt;&amp;gt;&amp;gt; 4. InetUs &lt;br&gt;&amp;gt;&amp;gt; Получается, что этот пользователь состоит в 4-х группах. Как тут быть?!&lt;br&gt;&amp;gt; Создай в домене отдельные группы непосредственно для интернетов и помести туда сотрудников &lt;br&gt;&amp;gt; в зависимости от их потребности в интернетах. Думаю не стоит привязывать &lt;br&gt;&amp;gt; существующие группы.&lt;br&gt;&lt;br&gt;Да, у меня именно так и сдалено. Созданы 3 доп группы: InetUs, InetVIP, InetFull, соответственно с определенными разрешениями для каждой из груп: запрещено все лишнее, частично разрешено личное и все разрешено соответственно.&lt;br&gt;Каждому из пользователей добавлена одна из групп в зависимости от политики доступа к ресурсам. У меня вопрос в другом, не будет ли конфликтов, если у пользователя несколько групп? Или работает так: Юзает пользователь инет, прокси считывает из домена его группы и перебирает, доходит до первой и пр</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (porcha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#5</link>
    <pubDate>Wed, 06 Feb 2013 04:59:14 GMT</pubDate>
    <description>&amp;gt; Немного не понял.&lt;br&gt;&amp;gt; Вот допустим у пользователя есть несколько групп, в которые он входит, т.к. &lt;br&gt;&amp;gt; работает на несколько отделов, скажем: &lt;br&gt;&amp;gt; 1. Отдел дизайн &lt;br&gt;&amp;gt; 2. Отдел клеинта1 &lt;br&gt;&amp;gt; 3. Креативщик &lt;br&gt;&amp;gt; 4. InetUs &lt;br&gt;&amp;gt; Получается, что этот пользователь состоит в 4-х группах. Как тут быть?!&lt;br&gt;&lt;br&gt;Создай в домене отдельные группы непосредственно для интернетов и помести туда сотрудников в зависимости от их потребности в интернетах. Думаю не стоит привязывать существующие группы.&lt;br&gt;</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (nops)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#4</link>
    <pubDate>Wed, 06 Feb 2013 04:28:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Попробую обязательно. Сейчас встречный еще один вопрос, а если групп несколько, то &lt;br&gt;&amp;gt;&amp;gt; как он не перепутается в списке этих групп?&lt;br&gt;&amp;gt; Все просто, пользователь может занимать только одну группу, т.к. авторизация будет проходить &lt;br&gt;&amp;gt; на AD. Squid будет лишь сопоставлять пользователя и группу.&lt;br&gt;&amp;gt; Пробуйте удачи!&lt;br&gt;&lt;br&gt;Немного не понял.&lt;br&gt;Вот допустим у пользователя есть несколько групп, в которые он входит, т.к. работает на несколько отделов, скажем:&lt;br&gt;1. Отдел дизайн&lt;br&gt;2. Отдел клеинта1&lt;br&gt;3. Креативщик&lt;br&gt;4. InetUs&lt;br&gt;&lt;br&gt;Получается, что этот пользователь состоит в 4-х группах. Как тут быть?!&lt;br&gt;</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (porcha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#3</link>
    <pubDate>Tue, 05 Feb 2013 08:45:13 GMT</pubDate>
    <description>&amp;gt; Попробую обязательно. Сейчас встречный еще один вопрос, а если групп несколько, то &lt;br&gt;&amp;gt; как он не перепутается в списке этих групп?&lt;br&gt;&lt;br&gt;Все просто, пользователь может занимать только одну группу, т.к. авторизация будет проходить на AD. Squid будет лишь сопоставлять пользователя и группу.&lt;br&gt;Пробуйте удачи!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (nops)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#2</link>
    <pubDate>Tue, 05 Feb 2013 08:23:02 GMT</pubDate>
    <description>&amp;gt; Глянь вот эту статейку http://macrodmin.blogspot.ru/2012/07/squid-active-directory.html &lt;br&gt;&amp;gt; возможно я ошибаюсь,но тебе что-то типо такого и нужно.&lt;br&gt;&amp;gt; Если я правильно понял,то ты хочешь чтоб все изменения по по уровню &lt;br&gt;&amp;gt; доступа юзеров происходили путем перемещения их из одной группы в другую &lt;br&gt;&amp;gt; в AD?&lt;br&gt;&lt;br&gt;Да, похоже. Правила я напишу в сквиде, у меня была проблема только автоматом авторизоваться NT-группам, но судя по статье:&lt;br&gt;acl Full external nt_group Internet_Full&lt;br&gt;acl Medium external nt_group Internet_Medium&lt;br&gt;acl Low external nt_group Internet_Low&lt;br&gt;тег nt_group работает как определение группы, которой принадлежит пользователь.&lt;br&gt; &lt;br&gt;Попробую обязательно. Сейчас встречный еще один вопрос, а если групп несколько, то как он не перепутается в списке этих групп?&lt;br&gt;</description>
</item>

<item>
    <title>контроль доступа на основании доменных групп (porcha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/6946.html#1</link>
    <pubDate>Tue, 05 Feb 2013 04:18:57 GMT</pubDate>
    <description>Глянь вот эту статейку http://macrodmin.blogspot.ru/2012/07/squid-active-directory.html возможно я ошибаюсь,но тебе что-то типо такого и нужно.&lt;br&gt;Если я правильно понял,то ты хочешь чтоб все изменения по по уровню доступа юзеров происходили путем перемещения их из одной группы в другую в AD?&lt;br&gt;</description>
</item>

</channel>
</rss>
