squid + openldap

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
Avatar utente
teme
Linux 2.x
Linux 2.x
Messaggi: 362
Iscritto il: mar 27 gen 2004, 0:00
Contatta:

squid + openldap

Messaggio da teme »

Salve,
vorrei fare un gateway che richieda delle credenziali di accesso (username e password) per gli utenti che si collegano in internet.
Leggendo e facendomi consigliare, sono giunto alla conclusione di usare squid + openldap.
Ho installato squid e sembra funziona, provando con il bloccare di alcuni siti...
Ho successivamente installato opensldap...
Nel file di configurazione slapd.conf ho inserito:

Codice: Seleziona tutto

database        bdb
suffix          "dc=example,dc=com"
rootdn          "cn=root,dc=example,dc=com"
rootpw         {SSHA}rootpw creata con il tool slappasswd
Nel file di configurazione di squid ho messo, oltre la configurazione generale:

Codice: Seleziona tutto

auth_param basic program /usr/local/libexec/squid/squid_ldap_auth -b \
dc=example
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 30 minutes
Lanciando i demoni, e dando un ps -aux ho:

Codice: Seleziona tutto

root     11103  0.3  2.0  11412  3968 ?        Ss   13:12   0:00 /usr/libexec/slapd
root     11104  0.0  2.0  11412  3968 ?        S    13:12   0:00 /usr/libexec/slapd
root     11105  0.0  2.0  11412  3968 ?        S    13:12   0:00 /usr/libexec/slapd
root     11107  0.0  0.6   3828  1196 ?        Ss   13:12   0:00 squid
teme     11109  8.5  2.3   6304  4468 ?        S    13:12   0:00 (squid)
teme     11110  1.0  0.5   3992   976 ?        Ss   13:12   0:00 (squid_ldap_auth) -b dc=example
teme     11111  0.5  0.5   3992   976 ?        Ss   13:12   0:00 (squid_ldap_auth) -b dc=example
teme     11112  0.5  0.5   3992   976 ?        Ss   13:12   0:00 (squid_ldap_auth) -b dc=example
teme     11113  1.0  0.5   3992   976 ?        Ss   13:12   0:00 (squid_ldap_auth) -b dc=example
teme     11114  0.5  0.5   3992   976 ?        Ss   13:12   0:00 (squid_ldap_auth) -b dc=example
teme     11115  0.0  0.1   1320   272 ?        Ss   13:12   0:00 (unlinkd)
Collegandomi da un browser, impostando la porta di squid, non mi viene chiesta nessuna password, però squid funziona perchè mi blocca i siti che gli ho impostato.

Ho anche lanciato un netstat -na | grep 3128 e ho, oltre a squid,

Codice: Seleziona tutto

tcp        0      0 0.0.0.0:3128            0.0.0.0:*               LISTEN     
tcp        0      0 10.0.0.1:3128           10.0.0.20:3948          TIME_WAIT  
tcp        0      0 10.0.0.1:3128           10.0.0.20:3951          TIME_WAIT  
tcp        0      0 10.0.0.1:3128           10.0.0.20:3950          TIME_WAIT
Ho anche tentato di dare il suddetto comando quando provo ad aprire qualche pagina, e in pratica quelle porte che sono in TIME_WAIT, cambiano in ESTABLISHED.

Credo quindi che tutto stia funzionando, ma allora cosa mi sono dimenticato di fare per avere una finestra di autenticazione?
C'entra per caso qualcosa con il comando slapadd?

Grazie e a presto

Avatar utente
krisis
Linux 4.x
Linux 4.x
Messaggi: 1120
Iscritto il: mar 25 gen 2005, 0:00
Distribuzione: debian
Località: Roma

Messaggio da krisis »

Ti sei dimenticato di richiedere l'autenticazione agli ip della tua rete. Vedi il conf che ti ho passato ieri.

Avatar utente
teme
Linux 2.x
Linux 2.x
Messaggi: 362
Iscritto il: mar 27 gen 2004, 0:00
Contatta:

Messaggio da teme »

krisi me lo ripasseresti? Purtroppo ero da un altro pc e quindi non potevo loggare :D
Inoltre dici che ci sono vicino?

Avatar utente
teme
Linux 2.x
Linux 2.x
Messaggi: 362
Iscritto il: mar 27 gen 2004, 0:00
Contatta:

Messaggio da teme »

Perfetto, bastava inserire queste acl per avere la "finestrella di autenticazione"

Codice: Seleziona tutto

acl password proxy_auth REQUIRED
http_access allow password
http_access deny all
Ora mi compare la richiesta di username e password...
Sapete per caso come creare un database di password? E per caso esiste un front-end per l'inserimento degli utenti, anche semmai via browser? Quest'ultima cosa sarebbe molto buona perchè saranno destinate più persone per la gestione degli utenti, e per di più il pc non sarà accessibile a nessuno tranne me (che bel bunker :o )

thefalcon
Linux 0.x
Linux 0.x
Messaggi: 11
Iscritto il: mer 16 nov 2005, 11:21

Messaggio da thefalcon »

Io invece per l'autenticazione ed il filtraggio degli utenti uso SquidGuard.

Che vantaggi se ne derivano usando il sistema di autenticazione openldap invece ?

Grazie.

Avatar utente
teme
Linux 2.x
Linux 2.x
Messaggi: 362
Iscritto il: mar 27 gen 2004, 0:00
Contatta:

Messaggio da teme »

Reffifico, sono passato con l'autenticazione ncsa, e anche se per il momento quella basic è in chiaro, mi va bene cosi....ci sono molti strumenti web da poterci usare a riguardo

Rispondi