Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
928 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  20  21  22  23  24  25  26  27
Auteur Sujet :

ldap / samba - guide - CA MARCHE !! WIKI dispo

n°905413
Moumouss
Posté le 20-04-2007 à 16:18:48  profilanswer
 

Reprise du message précédent :
:( dis moi ke tu vas m'aider..... :)

mood
Publicité
Posté le 20-04-2007 à 16:18:48  profilanswer
 

n°905419
rodolphedj
Posté le 20-04-2007 à 16:28:21  profilanswer
 

Le plus simple est de faire une ACL par groupe via un parefeu sur le proxy.
Là c'est sûr !
 
C'est ce que je t'expliquais la première fois.
 

  • 1er CAS


Si tu as beaucoup de sites à gérer :
 
Tu dois utiliser squidGuard, cependant il ne sait pas gérer les groupes par authentification depuis squid.
Tu dois donc resaisir tous les logins utilisateurs spéciaux dans une liste propre à SuidGuard.
 
Côté squid, il ne s'occupe que de récupérer le login et password via auth basic ou ntlm.
 
Côté squidguard, selon l'utilisateur, il pourra aller sur tel site ou non.
 
Dans squidguard, tu fais ce que tu veux :
A°) tous restreints par défaut
puis autorisation par groupe utilisateur...
 
B °) tous autorisés par défaut
puis restrictions par groupe utilisateur...
 
 

  • 2nd CAS


Tu peux faire des ACL sur Squid via le groupe.
 
 
 
Dans le squid.conf :
 
# Auth LDAP
auth_param basic program /usr/lib/squid/ldap_auth -h 127.0.0.1 -D "cn=applications,dc=mon_arbre" -w secret -b "ou=squid_users,dc=mon_arbre" -f (&(objectclass=account)(uid=%s))
auth_param basic realm Authentification requise !
auth_param basic children 10
auth_param basic credentialsttl 2 hours
acl ldapauth proxy_auth REQUIRED
http_access deny !ldapauth
 
# On trie
external_acl_type ldap %LOGIN  /usr/lib/squid/squid_ldap_group -h 127.0.0.1 -D "cn=applications,dc=mon_arbre" -w secret -b "ou=squid_users,dc=mon_arbre" -f (&(objectclass=account)(uid=%v)(entryDN=uid=%v,cn=%a,ou=squid_users,dc=mon_arbre))
 
# Ensuite les ACL des groupes
acl vip external ldap vip
acl normal external ldap normal
acl full_vip external ldap full_vip
 
#et enfin les http_access associes
http_access allow normal sites_autorises
http_access allow full_vip
http_access allow vip !no_exe
 
 
 
 :hello: bonne reflexion pendant le weekend  :sol:  
 
 
P.S : moi je préfére le 1er cas, c'est moi automatique, mais plus souple.

n°905422
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 20-04-2007 à 16:34:53  profilanswer
 

rodolphedj a écrit :

Le plus simple est de faire une ACL par groupe via un parefeu sur le proxy.

  • 2nd CAS


Tu peux faire des ACL sur Squid via le groupe.
Dans le squid.conf :

 

# Auth LDAP
auth_param basic program /usr/lib/squid/ldap_auth -h 127.0.0.1 -D "cn=applications,dc=mon_arbre" -w secret -b "ou=squid_users,dc=mon_arbre" -f (&(objectclass=account)(uid=%s))
auth_param basic realm Authentification requise !
auth_param basic children 10
auth_param basic credentialsttl 2 hours
acl ldapauth proxy_auth REQUIRED
http_access deny !ldapauth

 

# On trie
external_acl_type ldap %LOGIN  /usr/lib/squid/squid_ldap_group -h 127.0.0.1 -D "cn=applications,dc=mon_arbre" -w secret -b "ou=squid_users,dc=mon_arbre" -f (&(objectclass=account)(uid=%v)(entryDN=uid=%v,cn=%a,ou=squid_users,dc=mon_arbre))

 

# Ensuite les ACL des groupes
acl vip external ldap vip
acl normal external ldap normal
acl full_vip external ldap full_vip

 

#et enfin les http_access associes
http_access allow normal sites_autorises
http_access allow full_vip
http_access allow vip !no_exe

  

:hello: bonne reflexion pendant le weekend  :sol:

 


P.S : moi je préfére le 1er cas, c'est moi automatique, mais plus souple.

 

tiens, je sais où tu as pêché cette doc [:cupra]


Message édité par black_lord le 20-04-2007 à 16:35:17

---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°905427
rodolphedj
Posté le 20-04-2007 à 16:44:38  profilanswer
 
n°905428
Moumouss
Posté le 20-04-2007 à 16:45:45  profilanswer
 

wé je pense que je vais m'arréter là moi aussi !! vive le Week-end
 
mais heuuuuu en revenant a ce que tu disais :) ya un truc ki me chiffone !!
 
tu dis  "Tu peux faire des ACLs sur Squid via le groupe."  
 
 
Je suis d'accord mais, ce ke je veux restreindre n'est pas vraiment un groupe.  
c'est pluôt un attribut qui est affécté à un ou des utilisateurs.
 
Puis-je tout de meme utiliser cette methode !!! je sais pas, j'essayerai kan meme lundi
 
Faudrait ke je demande ou est situé l'attribut en kestion dans l'annuaire.
Enfin bon, on reprend cette discussion lundi dés la premiere heure :D
 
++ et bon W-e

n°905430
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 20-04-2007 à 16:47:00  profilanswer
 


[:cupra]
 

Spoiler :

je l'ai écrite


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°905431
rodolphedj
Posté le 20-04-2007 à 16:49:04  profilanswer
 

J'avais compris.
 
Par contre le site est HS, je l'ai récupéré via le cache de google.

n°905434
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 20-04-2007 à 16:52:46  profilanswer
 

rodolphedj a écrit :

J'avais compris.
 
Par contre le site est HS, je l'ai récupéré via le cache de google.


oui je sais, je le remettrai peut être en route un jour. Sinon la doc est dispo sur le site de GCU


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°906206
Moumouss
Posté le 23-04-2007 à 08:41:47  profilanswer
 

rodolphedj a écrit :


# On trie
external_acl_type ldap %LOGIN  /usr/lib/squid/squid_ldap_group -h 127.0.0.1 -D "cn=applications,dc=mon_arbre" -w secret -b "ou=squid_users,dc=mon_arbre" -f (&(objectclass=account)(uid=%v)(entryDN=uid=%v,cn=%a,ou=squid_users,dc=mon_arbre))


 
Salut!! Me revoilà  :)  
C'est reparti pour une semaine de folie!! :cry:  
Peux-tu m'expliquer la commande ci dessus !!
 
En faite, on pointe notre "filtre" sur "l'application" en question  ===>>"cn=applications,dc=mon_arbre"  
c'est bien çà ?!!
 
aprés ==> -w secret ca signifie quoi çà ?!!  :??: (un mot de passe ou quelque chose comme çà)
ensuite ==> -b "ou=squid_users,dc=mon_arbre" pointe sur les uilisateur qui auront le droit d'utiliser l'aplication ?? oui non ??  :??:  :??:  
 
Et pour finir -f (&(objectclass=account)(uid=%v)(entryDN=uid=%v,cn=%a,ou=squid_users,dc=mon_arbre))
 
la je pige pas grand chose, apparemment pour moi, le début serait çà, (&(objectclass=person)(uid=%v)
apres je sais pas koi mettre !!
 
merci encore pour tes explications !!
++


Message édité par Moumouss le 23-04-2007 à 08:46:28
n°906238
rodolphedj
Posté le 23-04-2007 à 11:55:42  profilanswer
 

Essaye de regarder le man, sinon cet excellent exemple de squid et AD :
http://forums.gentoo.org/viewtopic-t-361301.html

mood
Publicité
Posté le 23-04-2007 à 11:55:42  profilanswer
 

n°906446
Moumouss
Posté le 24-04-2007 à 08:50:40  profilanswer
 

salut !!
J'ai regardé le site que tu as mis, mais hélas il ne ma pas apporter beaucoup :-(
 
Ca concerne plus, pour une installation et configuration de samba, squid, kerberos !!
Je l'ai déja fais, ya pas si longtemp ke çà !! :) Installation samba, configuration de kerberos, winbind, AD, et tout le tralala!!
 
Maintenant, je travail sur un openLDAP, et le probleme que je me pose depuis le début !!!!!!  
 
Est-ce que j'utilise le bon soft, autrement dit, est-c'que "squid_ldap_group" est bien approprié a ce que je veux faire !!
Et ce que je veux faire c'est, je le répéte encore et encore,:) des ACLs sur des personnes qui ont un type d'attribut précis dans leur profile !!
 
Voila ce que j'ai mis dans mon squid !!
pour la verification de authentification je n'en ai pas besoin, j'ai donc rien mis de tout çà !
 
 
 
 
 
#EXTERNAL ACL POUR WBINFO_GROUP
external_acl_type ldap %LOGIN /usr/local/squid/libexec/squid_ldap_group -h adresseserver -b "dc=monarbre" -f "(&(uid=%v)(le_type_dattribut=%a, dc=monarbre))"
 
#ACL en question
acl attribut external ldap www
 
#Accepte UNIQUEMENT ceux avec l'attribut www
http_access allow attribut
http_access deny all
 
 
Voila, je répete encore une fois, mon but est pas d'autoriser des personnes appartenant a un groupe précis dallé sur le net, mais autoriser des personnes ayant un attribut précis. (dans mon cas, tout ceux qui ont "le_type_dattribut=www" )
 
 
des idées ?? :)


Message édité par Moumouss le 24-04-2007 à 08:52:35
n°906474
Moumouss
Posté le 24-04-2007 à 10:36:12  profilanswer
 

RE :)
Yeear, j'ai trouvé un site qui met çà :
 
ldap_auth
#
# Recherche dans la branche ou=people,dc=alex,dc=fr si
# l'utilisateur possède l'attribut "description" (choisissez celui
# que vous désirez) avec la valeur "internet".
 
http://arnofear.free.fr/linux/temp [...] o=5&page=1
 
Voila çà commande :
 
#auth_param basic program /usr/lib/squid/squid_ldap_auth -b ou=people,dc=alex,dc=fr -f (&(uid=%s)(description=internet)) ldaps://srv2.alex.fr ldaps://srv6.alex.fr
 
 
 
Donc a priori ou peut faire des ACL sur des attributs et non pas UNIQUEMENT sur les groupe !!
ouuuff j'ai pas perdu mon temps, je continu mes recherches !!  
++


Message édité par Moumouss le 24-04-2007 à 10:37:26
n°906475
rodolphedj
Posté le 24-04-2007 à 10:39:50  profilanswer
 

Tiens nous au courant  :hello:

n°906479
Moumouss
Posté le 24-04-2007 à 10:55:40  profilanswer
 

Alors la je pige pas !!
j'ai passer cette comande et voila resultat!!
 
---------------------------------------------------------------------------------------------
[root@serveur squid-2.5.STABLE14]# /usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(produit=www)" -h serveurldap
 
ERR
/usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(produit=www)" -h serveurldap
OK
---------------------------------------------------------------------------------------------
 
 
 
Lorque je passe la premiere commande et qu'ensuite j'appuie sur "entrée", rien ne se passe!!
J'appuie une nouvelle fois sur "entrée" il me met "ERR", mais ne me remet tjrs pas sur sur le prompt tant que je fais pas "ctrl+c"
Je retape donc la meme commande et la il me met "OK" !!!!
 
Pour avoir confirmation, je change mon type de "produit" et j'en met un bidon et la il me met "ERR"
Ce qui signifie qu'il a bien trouvé l'attribut ke je lui est spécifié dans l'annuaire !!
C'est bon çà !!
 
Mais pk il attend ke je lui redonne la commande ?!!!

n°906481
rodolphedj
Posté le 24-04-2007 à 10:58:49  profilanswer
 

Je pense qu'il attend un couple LOGIN ET PASSWORD sur la même ligne
ex : DOMAIN\supertoto monPassword
 
Esssaye de mettre -d (pour débug)


Message édité par rodolphedj le 24-04-2007 à 10:59:35
n°906487
Moumouss
Posté le 24-04-2007 à 11:11:06  profilanswer
 

Le premier test avec un "produit" qui existe bien !! Je rentre alors des identifiants déclaré dans l'annuaire, tout est ok !!
Ensuite je rentre un login et mdp bidon, hélas il me ok ossi  
 
-------------------------------------------------------------------------------------------
[root@server squid-2.5.STABLE14]# /usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(produit=www)" -h serveurldap -d 255
admin admin
Connected OK
group filter '(produit=www)', searchbase 'dc=test'
OK
 
[root@server squid-2.5.STABLE14]# /usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(produit=www)" -h serveurldap -d 255
jksdfj skldjf
Connected OK
group filter '(produit=www)', searchbase 'dc=test''
OK
 
 
 
Le deuxieme test avec un "produit" bidon,  Je rentre alors des identifiants déclaré dans l'annuaire, "Err"
Ensuite je rentre un login et mdp bidon, "Err" aussi  
 
 
-------------------------------------------------------------------------------------------
[root@server squid-2.5.STABLE14]# /usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(produit=qsjdf)" -h serveurldap -d 255
E48583 2312
Connected OK
group filter '(produit=qsjdf)', searchbase 'dc=test'
ERR
 
[root@server squid-2.5.STABLE14]# /usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(produit=qsjdf)" -h serveurldap -d 255
admin admin
Connected OK
group filter '(produit=qsjdf)', searchbase 'dc=test'
ERR
ca signifie koi ce bordel !!


Message édité par Moumouss le 24-04-2007 à 11:17:10
n°906490
Moumouss
Posté le 24-04-2007 à 11:15:17  profilanswer
 

Apparement le filtre fonctionne bien !!  
c-a-d qu'il trouve bien le produit que je lui est spécifié, et lorsque c'est pas le cas, il me renvoie erreur !!
 
Maintenant pour les login-mdp, j'ai limpression qu'il s'en tape. Il veut juste des valeurs quelconque. Et quelque soit ces valeurs, il verifira uniquement l'attribut spécifié

n°906529
Moumouss
Posté le 24-04-2007 à 12:32:02  profilanswer
 

Bon j'avance petit à petit, et je pense que j'y suis presque.
A mon avis mon filtre fonctionne trés bien, maintenant le probleme vient de l'authentification.
Lorsque je lance un navigateur web, une fenetre s'ouvre pour m'authentifier, mais je n'arrive pas à le faire!!
 
VOila lérreur dans le log :
 
user filter '(uid=test)', searchbase 'ou=profils, dc=test'
attempting to authenticate user 'uid=test,ou=profils,dc=test'
 
lorsque je lance la meme commande autrement dans un shell
 
 
[root@server squid-2.5.STABLE14]# /usr/local/squid/libexec/squid_ldap_auth -b "ou=profils, dc=test" -f "(uid=%s)" -h serveurldap -d 255
test test
user filter '(uid=test)', searchbase 'ou=profils, dc=test'
attempting to authenticate user 'uid=test,ou=profils,dc=test'
ERR Success
 
 
je comprend pas "ERR Sucess"
 
 
voila ce que j'ai dans mon squid.conf
 
 
auth_param basic program /usr/local/squid/libexec/squid_ldap_auth -b "ou=profils, dc=test" -f "(uid=%s)" -h serveurldap -d 255
auth_param basic realm t'es QUI ??!
auth_param basic children 150
auth_param basic credentialsttl 2 hours
 
 
external_acl_type ldap %LOGIN /usr/local/squid/libexec/squid_ldap_group -b "ou=profils, dc=test" -f "(&(uid=%v)(produit=www))" -h serveurldap -d 255
 
 
 
acl ldapauth proxy_auth REQUIRED
acl groupe external ldap test
 
 
 
http_access allow groupe ldapauth
http_access deny all

n°906780
Moumouss
Posté le 25-04-2007 à 08:48:06  profilanswer
 

C'est bien ce que je disais plus haut !!  
J'y suis presque,:p il me manque l'authentification via l'annuaire openLDAP.
J'ai trouvé çà sur le net
http://hsc.fr/ressources/breves/annex/openldapauth.pl
 
Les infos concernant le fichier sont là, dans la rubriique "intégration dans squid"
http://hsc.fr/ressources/breves/openldap.html.fr
 
Je trouve qu'il manque trop d'explications, et donc je pige pas! :pt1cable:  Mais à mon avis ca pourrait bien mettre utile. Si kkun comprend, qu'il crie bien fort que je l'entende :)
 
biz' :p


Message édité par Moumouss le 25-04-2007 à 08:49:59
n°906815
Moumouss
Posté le 25-04-2007 à 12:05:05  profilanswer
 

Question Subsidiaire :  
Peut ton utiliser des ACLs externes sans avoir a authentifier ?
 
Pourquoi cette question !!  
Parceke j'utilise une ACL externe ki demande kon lui entre 2 parametres ! si ces 2 parametres sont trouvés alors on autorise un site web.
 
Le probleme est que je ne vais pas entré a la main, tout les parametres ki peuvent avoir le droit d'utiliser ce site web! D'ou l'intéret normalement de s'authentifier.
 
Voyez par vous même
 
J'ai tester une ACL externe en lui spécifiant 2 variable (%v et %a) c'est deux variable sont dans le fichier  "/usr/local/squid/etc/produit/produits"
 
-----------------------------------------------------------------------------------------------------------
external_acl_type nt_group ttl=0 concurrency=5 %LOGIN /usr/local/squid/libexec/squid_ldap_group -b "dc=test" -f "(&(uid=%v)(Produit=%a))" -h serverldap -d 255
acl produit external nt_group "/usr/local/squid/etc/produit/produits"
 
http_access allow produit
http_access deny all
-----------------------------------------------------------------------------------------------------------
 
Jen reviens à ma question, dois-je obligatoirement authentifier les utilisateurs, car cette methode là ne fonctionne pas, ou alors pi t'être que je my suis mal pris
 
plizzzzz


Message édité par Moumouss le 25-04-2007 à 12:14:01
n°906836
M300A
Sehr hopfen, vielen IBU, wow!
Posté le 25-04-2007 à 13:31:37  profilanswer
 

[JE CONNAIS PAS DU TOUT SQUID-LDAP]
 
Cependant quand je vois ta conf, je pense voir ce qui ne va pas.
 
Tu demande à squid de rechercher des attributs dans l'annuaire, cependant squid ne se "bind" pas sur le serveur LDAP.
 
Comment veux-tu qu'il vérifie les attributs des utilisateurs si il n'est pas connecté à l'annuaire ?
 
Soit tu authentifie tes utilisateurs sur l'annuaire et ils peuvent donc lire leurs attributs, soit tu connecte squid de façon globale et permanente à l'annuaire avec un compte qui peut lire les attributs des utilisateurs (ton admin de l'annuaire).

n°906853
rodolphedj
Posté le 25-04-2007 à 14:08:03  profilanswer
 

Tout dépend de l'ACL :-) de LDAP
Mais tu as sans doute raison.

n°906904
Moumouss
Posté le 25-04-2007 à 16:23:18  profilanswer
 

Ok merci pour vos réponses !!
 
Voila un peu le topo !!
 
Lorsque l'utilisateur ouvre un page web, une fenetre d'authentification apparait, (un peu chiant:() mais pour l'instant on va procéder par étape. L'utilisateur entre donc son login et son mot de passe. (Mais évidement ca se complique sinon ca serait trop facile :) ce login et mdp sont différents de ceux utiliser pour l'ouverture de session, mais jy reviendrai plutart). LOL  :lol:
 
Bref ces identifiants (uid et mdp) sont déclarés dans un annuaire openldap.
 
 
voila donc ma config d'authentification dans squid :
 
---------------------------------------------------------------------------------------------------------
auth_param basic program /usr/local/squid/libexec/squid_ldap_auth -b "ou=comptes, ou=profils, dc=test" -f "(uid=%s)" -h serverldap -d 255
auth_param basic realm t'es QUI ??!
auth_param basic children 150
auth_param basic credentialsttl 2 hours
---------------------------------------------------------------------------------------------------------
 
L'authentification fonctionne bien.
 
 
Aprés l'authentification je veux faire appel a une acl externe. Une acl qui je voudrai bien autorise ou non l'accés a un site en fonction de l'uid rentré lors de l'authentification !! (vous me suivez) :)  
Mais ATTENTION il faut que cette uid ai aussi un attribut précis (par exemple produit=www) qui est déclarer dans l'annuaire openLDAP.
Si cette personne autrement dit cet "uid" repond a ces criteres alors maintenant on affiche la page.
 
Ceci fonctionne aussi :) héhé :)
 
Voila ma config pour l'ACL externe dans squid
 
---------------------------------------------------------------------------------------------------------external_acl_type nt_group ttl=0 concurrency=5 %LOGIN /usr/local/squid/libexec/squid_ldap_group -b "ou=comptes, ou=profils, dc=test" -f "(&(uid=%v)(produit=%a))" -h serverldap -d 255
 
acl role external nt_group "/usr/local/squid/etc/produit/produits"
acl ldapauth proxy_auth REQUIRED
 
http_access allow ldapauth role
http_access deny all
---------------------------------------------------------------------------------------------------------
 
Dans le fichier "/usr/local/squid/etc/produit/produits" j'ai inséré tout les produits qu'il peut avoir dans l'annuaire OpenLDAP. Comme çà, lors de la lecture, il va matché chaques produits avec "l'uid" qui s'est authentifié.
 
Et parmis tout ces produits, il y en a qu'un qui correspond à l'uid.
Bref ceci fonctionne bien aussi. :)
 
 
J'ai donc fait ce que tu m'a conseillé, autrement dit authentifier les utilisateurs sur l'annuaire.
Mais l'inconvéniant est qu'une fenetre d'authentification s'ouvre!!:(
 

M300A a écrit :


soit tu connecte squid de façon globale et permanente à l'annuaire avec un compte qui peut lire les attributs des utilisateurs (ton admin de l'annuaire).


 
comment procéderais-tu avec l'autre methode, quel ligne dois je rajouter et ou ?
 
Sinon pour l'instant je continue sur cette lancé, mais alors comment faire une authentification transparente (donc plus de fenetre à l'ouverture de la page web).
 
Vive la sécurité :) et merci à vous


Message édité par Moumouss le 25-04-2007 à 16:29:40
n°906912
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 25-04-2007 à 17:01:11  profilanswer
 

M300A a écrit :

[JE CONNAIS PAS DU TOUT SQUID-LDAP]
 
Cependant quand je vois ta conf, je pense voir ce qui ne va pas.
 
Tu demande à squid de rechercher des attributs dans l'annuaire, cependant squid ne se "bind" pas sur le serveur LDAP.
 
Comment veux-tu qu'il vérifie les attributs des utilisateurs si il n'est pas connecté à l'annuaire ?
 
Soit tu authentifie tes utilisateurs sur l'annuaire et ils peuvent donc lire leurs attributs, soit tu connecte squid de façon globale et permanente à l'annuaire avec un compte qui peut lire les attributs des utilisateurs (ton admin de l'annuaire).


 
en fait, tu n'as pas le choix : tu le bindes au départ, et il a des processus fils qui tournent pour les requêtes. C'est aussi pour cela que je binde avec un user dédié (applications), sinon ton pass admin LDAP se balade en clair dans le ps :)


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°906976
M300A
Sehr hopfen, vielen IBU, wow!
Posté le 25-04-2007 à 20:33:58  profilanswer
 

T'as fais un compte spécifique qui se bind avec le read sur tout l'annuaire ?
 
Tu peux aider le monsieur plus haut à faire ça ? ;)

n°906986
dam1330
...
Posté le 25-04-2007 à 20:47:30  profilanswer
 

tu peux tres bien utiliser le cn par defaut qui est "admin" et qui a tous les droits sur l'annuaire.
 
Et ensuite affiner quand ca  marchera

n°907150
Moumouss
Posté le 26-04-2007 à 08:49:16  profilanswer
 

ok ok, on va pas trop vite siou plait !!! :)
 
Actuellement comme je l'ai mis plus haut, j'arrive a verifier les utilisateurs qui s'authentifient lors de l'ouverture du navigateur via une petite fenetre.
Mais je n'ai renseigné nulle part, un admin qui a tout les droits !!! Apparement l'annuaire n'est pas sécuriser de se coté, là :( est ce propre a openLDAP??? (jen sais rien) parceque je sais ke du coté de Active Directory, je devais effectivement "bindé" avec un compte admin !!
 
Les utilisateurs s'authentifie bien, mais ce qui est 'chiant' c'est la fernetre d'ouverture!
Alors comment puis-je faire pour l'enlever ?
Je sais que tu coté windows, le protocole NTLM peut etre utiliser, pour une authentification transparente !
Mais coté linux, ca se passe comment ?
 
merci


Message édité par Moumouss le 26-04-2007 à 08:52:26
n°907155
rodolphedj
Posté le 26-04-2007 à 09:54:04  profilanswer
 

avec un domaine sous Linux, tu peux essayer d'utiliser aussi le protocole NTLM si squid le supporte dans sa version compilée.


Message édité par rodolphedj le 26-04-2007 à 09:54:15
n°907190
Moumouss
Posté le 26-04-2007 à 11:25:50  profilanswer
 

Amis LDAP salut !!:p
Pour ce qui est du protocol NTLM, je regarderai çà aprés, je prefere que tout fonctionne avec une fenetre d'authentification. Ensuite je passerai a cette étape. :)
 
Mais voila qu'un autre probleme survient,  :fou: je ne peux pas afficher mes pages web situées en local.
J'ai ce message qui apparait
 
 
----------------------------------------------------------
503 SERVICE UNAVAILABLE
failed to resolve the name of server "nom" to connect
----------------------------------------------------------
 
Pourtant le site fonctionne bien si je ne passe pas par le proxy.
Ce qui revient à dire que le proxy n'arrive pas a traduire le nom en adress IP !!
En cherchant sur le net, j'ai vu qu'il fallait renseigné à squid ceci :
 
---------------------------------
dns_nameservers ip_serveur_dns
dns_timeout 2 minutes
hosts_file /etc/host
---------------------------------
 
 
Mais ca ne fonctionne pas non plus :(
j'ai verifié le fichier resolv.conf, et j'ai bien l'adresse ip du serveur DNS  
 
--------------------------
nameserver ip_serveur_dns
--------------------------
 
Ce qui est bizard aussi, c'est que lorsque je rentre dans la barre d'adresse l' IP associée au nom! ca ne fonctionne pas non plus ?
 
D'ou vient ce probleme ?
une idée !!!
 
PS : En tout cas, merci encore. Si jarrive a tout faire fonctionnait je vous mettrai, toutes les étapes par lequelles je suis passé :)


Message édité par Moumouss le 26-04-2007 à 11:29:50
n°907192
rodolphedj
Posté le 26-04-2007 à 11:31:55  profilanswer
 

1- Est ce que le ping fonctionne vers cette ip depuis le serveur ?
2- Vérifie les logs de squid avant de modifier la conf. tu as peut être un DENY ??

n°907196
Moumouss
Posté le 26-04-2007 à 11:35:11  profilanswer
 

1- Le ping fonctionne bien sur la machine client, et sur le serveur du proxy
2 - Il n'y a pas de DENY dans le log :)
TCP_MISS/503 370 GET  
 

n°907198
Moumouss
Posté le 26-04-2007 à 11:40:54  profilanswer
 

J'ai trouvé çà !!!
 
The 503 code indicates that the server is temporarily unable to process the  
client's request. A server overloaded may use this code to let the client  
know that it can retry the request later.  
 
bizar bizard :)
 

n°907226
rodolphedj
Posté le 26-04-2007 à 12:33:58  profilanswer
 

le serveur web ne doit pas fonctionner.
c'est tout...

n°907227
Moumouss
Posté le 26-04-2007 à 12:35:00  profilanswer
 

si si  :p  
 
Bon jvais manger !!
++


Message édité par Moumouss le 26-04-2007 à 12:35:33
n°907380
dam1330
...
Posté le 26-04-2007 à 17:00:00  profilanswer
 

dites, au depart ce topic a pour sujet samba / ldap, ca serait plus judicieux de faire un autre topic squid + ldap.
On commence a avoir du mal a se retrouver sur le topic.
 
Si quelqu'un peut rediger une doc complete quant a la mise en place de cette solution ca serait cool (sur le wiki par exemple)

n°907626
Moumouss
Posté le 27-04-2007 à 09:59:06  profilanswer
 

dam1330 a écrit :

dites, au depart ce topic a pour sujet samba / ldap, ca serait plus judicieux de faire un autre topic squid + ldap.
On commence a avoir du mal a se retrouver sur le topic.
 
Si quelqu'un peut rediger une doc complete quant a la mise en place de cette solution ca serait cool (sur le wiki par exemple)


 
Effectivement, il faudrait refaire un topic, je m'en chargerai une fois que tout fonctionne ! PROMIS  
 
 
C'est bon les gens !! Ca fonctionne !!:)  :kaola:  
Le fait que je ne pouvais pas afficher mes pages intranet venait du serveur IIS  qui n'était pas configuré en accés anonyme !! :) merci rodolphedj de m'avoir fais chercher dans cette direction  :jap:  
 
Il ne me reste plus que l'authentification transparente maintenant  :cry: !!
 
Des idées !! :wahoo:  
Comment dois-je procéder ?
 
Utiliser le protocole NTLM !! oui mais à ce que je sais, ce protocol ne fonctionne que du coté microsoft c-a-d avec Active DIrectory !!
 
Dans mon cas, les utilisateurs sont déclarés sur openLDAP !!
Y'a til un moyen ??


Message édité par Moumouss le 27-04-2007 à 10:00:41
n°907633
Moumouss
Posté le 27-04-2007 à 10:05:41  profilanswer
 

M300A a écrit :


Soit tu authentifie tes utilisateurs sur l'annuaire et ils peuvent donc lire leurs attributs, soit tu connecte squid de façon globale et permanente à l'annuaire avec un compte qui peut lire les attributs des utilisateurs (ton admin de l'annuaire).


 
Ok !!
comment faire alors, pour que le proxy soit connecté de façon permanante à l'annuaire ?
 

n°907738
Moumouss
Posté le 27-04-2007 à 14:25:18  profilanswer
 

plizzz :(

n°907748
Moumouss
Posté le 27-04-2007 à 15:01:26  profilanswer
 

J'ai beau cherché partout, j'ai testé plusieurs type de fichier d'authentification propre à squid et à chaque fois j'ai la fenêtre d'authentification qui s'ouvre dans le navigateur.
 
Selon moi, il est impossible de faire une authentification transparente sans passer par le protocole NTLM !!
 
Donc ce qui signifie ke du coté d'un annuaire OpenLDAP, c'est impossible C'EST MALIN !! le seul moyen de le faire est de se tourner du coté microsoft !! :(

n°907753
Moumouss
Posté le 27-04-2007 à 15:25:38  profilanswer
 

Question débile !! :p
 
Que signifie le début de cette ligne là :
 
#external_acl_type ldap ttl=0 concurrency=5 %LOGIN  
 
- On fait appel a une acl Externe : external_acl_type
- Le nom de cette ACL : ldap
- Je sais pas : ttl=0
- Je sais pas : concurrency=5
- On recupére le login que l'on a rentré avant cette acl externe (pas sur du tout) : %LOGIN
 
 
corrigez moi plizzz :(
 
LAISSER TOMBER ma question tout est là !!!
http://www.visolve.com/squid/squid [...] upport.php


Message édité par Moumouss le 27-04-2007 à 15:46:41
n°907829
M300A
Sehr hopfen, vielen IBU, wow!
Posté le 27-04-2007 à 19:14:38  profilanswer
 

tu nous envois tes confs quand ça marche hein? :)

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  20  21  22  23  24  25  26  27

Aller à :
Ajouter une réponse
 

Sujets relatifs
Samba qui marche presque pas ...petit souci samba...
Combat de titan partage samba et windows 2000 serverLinux SUse 10.0 dispo. : y'en aura pour tout le monde !
session sambaRED HAT 9 et Open LDAP
postfix+cyrus-imap+ldap : problème autocreatesamba et user windows
[samba] lenteur à d'ouverture du partage via XP 
Plus de sujets relatifs à : ldap / samba - guide - CA MARCHE !! WIKI dispo


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR