Il y a actuellement 184 visiteurs
Vendredi 02 Juin 2023
accueilactualitésdossierscomparer les prixtélécharger gratuitement vos logicielsoffres d'emploiforum informatique
Connexion
Créer un compte

Problème Squidguard source Active Directory

L'informatique, ce n'est pas qu'un PC équipé de Windows. Ce forum est dédié aux utilisateurs de systèmes d'exploitation dérivés d'unix (GNU/Linux, *BSD, etc...) et aux autres OS alternatifs.

Problème Squidguard source Active Directory

Message le 14 Mar 2016 15:16

Bonjour,

Je ne sais pas si quelqu'un peut m'aider mais sait on jamais :

Je suis entrain de mettre en place un proxy avec squid et squidguard avec authentification NTLM sous Centos. L’idée est de filtrer l’accès à certains sites en fonction de l’utilisateur. Le ldap utilisé est Active Direcory.
Pour débuter j’ai donc créé un groupe proxytoutpermis dont les utilisateurs membres doivent avoir accès à tout. Les autres ne doivent pas avoir accès au porno (dans la réalité ce sera plus complexe mais déjà j'aimerais arriver à ce résultat).

Je viens vers vous car j’ai un bug lors de l’utilisation de la recherche de groupe Active Directory sous SquidGuard.

Tout d’abord, je pense que la configuration de samba, winbind, kerberos, ntp etc… est bonne car :
• le serveur centos a pu être intégrer à active directory
• Je peux établir une session avec kinit et je vois ensuite le jeton avec klist
• Lorsque je me logue avec ntlm_auth --username=user --password=password, ça fonctionne j’ai le retour NT_STATUS_OK: Success (0x0).
• Avec winfo –u je vois bien les utilisateurs.
• Dernière chose dans le log /var/log/squid/access.log, je vois bien l’utilisateur (utilisateur testaccess) qui envoie la requête :
1457953924.994 12233 10.234.131.2 TCP_MISS/200 12757 CONNECT www.facebook.com:443 testaccess HIER_DIRECT/179.60.192.36 –

Donc pour moi a priori niveau configuration générale + lien avec Active Directory + authentification NTLM => tout marche bien


Le problème vient du paramétrage de Suidguard. Quand je mets ceci, SquidGuard bug et ne filtre plus rien:
src proxytoutpermis {
ldapusersearch ldap://X.X.X.X:3268/dc=domaine,dc=local ... 2cDC=local)(sAMAccountName=%s))
}


A ce moment là dans /var/log/squid/cache.log j’ai ceci :
2016/03/14 12:12:02 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:02 kid1| Starting new helpers
2016/03/14 12:12:02 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:02 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:02 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:02 kid1| Starting new helpers
2016/03/14 12:12:02 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:02 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:02 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:02 kid1| Starting new helpers
2016/03/14 12:12:02 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:03 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:03 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:03 kid1| Starting new helpers
2016/03/14 12:12:03 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:03 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:03 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:03 kid1| Starting new helpers
2016/03/14 12:12:03 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:04 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:04 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:04 kid1| Starting new helpers
2016/03/14 12:12:04 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:04 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:04 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:04 kid1| Starting new helpers
2016/03/14 12:12:04 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:04 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:04 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:04 kid1| Starting new helpers
2016/03/14 12:12:04 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:04 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:04 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:04 kid1| Starting new helpers
2016/03/14 12:12:04 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes
2016/03/14 12:12:04 kid1| WARNING: redirector #1 exited
2016/03/14 12:12:04 kid1| Too few redirector processes are running (need 1/20)
2016/03/14 12:12:04 kid1| Starting new helpers
2016/03/14 12:12:04 kid1| helperOpenServers: Starting 1/20 'squidGuard' processes


Pour info quand je commente la ligne du ldapusersearch, tout fonctionne de nouveau sans problème (sans la configuration voulue malheureusement). Je ne comprends pas ce qui cloche. Je ne vois pas d’autre log d’erreur explicite.

Merci d’avance.

Bonne journée,
shinobitom
Apprenti(e) Expert(e)
Apprenti(e) Expert(e)
 
Messages: 148
Inscription: 14 Avr 2009 19:06
 


Re: Problème Squidguard source Active Directory

Message le 15 Mar 2016 14:06

salut,
Quelle version de SquidGard ?
Tu as essayé de partir sur des config simples comme en exemple sur la doc en ligne de squidguard, section LDAP ?
=> http://www.squidguard.org/Doc/authentication.html
Et concernant les 1ers paramètres : ldapbinddn, ldapbindpass, ldapcachetime, tu les as également mis dans le squidGuard.conf ?
Avatar de l'utilisateur
CaSa
PC-Infopraticien
PC-Infopraticien
 
Messages: 9028
Inscription: 13 Mai 2003 16:32
Localisation: Sisteron... et jamais loin d'une Debian
 

Re: Problème Squidguard source Active Directory

Message le 17 Mar 2016 10:26

Bonjour CaSa,

Tout d'abord merci de ta réponse.

Ensuite :

- niveau versions :
[root@PROXY-001 ~]# rpm -qa | grep squid
squidGuard-1.4-20.el7.1.x86_64
squid-3.3.8-26.el7.x86_64

-Niveau config simple :
Alors j'ai essayé une config très simple sans authentification où par défaut personne n'a accès aux sites porno. Si quelq'un essaye d'y accéder il est rediriger sur http://www.google.fr. => Ça marche impeccable.
Par contre c'est vrai que j'ai pas essayé une authentification simple avec des utilisateurs locaux. Je vais essayer dans la journée je te tiendrais au courant.

-Voici mon SquidGuard.conf :
La config est simple. Par défaut personne ne peut accéder aux sites porno (sinon redirection vers google), sauf le groupe proxytourpermis qui a accès à tout (Oui je sais ce n'est pas bien, mais avant de faire compliqué j'essaye déjà de faire marcher cela).
#
# CONFIG FILE FOR SQUIDGUARD
#

dbhome /var/squidGuard/db
logdir /var/log/squidGuard

# les règles de filtrage
dest adult {
domainlist adult/domains
urllist adult/urls
expressionlist adult/very_restrictive_expression
logfile /var/log/squid/adult.log
}
dest publicite {
domainlist publicite/domains
urllist publicite/urls
}
dest aggressive {
domainlist aggressive/domains
urllist aggressive/urls
}

#Configuration pour l.authentification LDAP
ldapbinddn CN=admin,OU=OU2,OU=OU1,DC=domaine,DC=com
ldapbindpass motdepasse
#Configuration du cache LDAP
ldapcachetime 300

src AD_Group_permis {
ldapusersearch ldap://x.x.x.x:3268/dc=domaine,dc=com?s ... countName=%s)(memberof=CN=proxytoutpermis%2cOU=OU2%2cOU=OU1%2cDC=domaine%2cDC=com))
}

acl {
AD_Group_permis {
pass all
}
default {
pass !adult !publicite !aggressive all
redirect http://google.fr ##tout ce qui est inderdit est rediriger vers google
}
}


Pour rappel, quand je commente la SRC "AD_Group_permis", je n'ai plus de problèmes. (par contre je n'ai pas le résultat voulu :( )

Merci d'avance pour celui qui me sortira de l'impasse ;)
shinobitom
Apprenti(e) Expert(e)
Apprenti(e) Expert(e)
 
Messages: 148
Inscription: 14 Avr 2009 19:06
 



Sujets similaires

Message Carte mère problème ram
Bonjour,J'ai un soucis avec ma carte mère je n'arrive pas à activer le profil docp, des que je l'active impossible de boot windows et une led orange DRAM s'allume.C'est embêtant car ma ram est prévu pour être utilisé à 6000Mhz mais du coup je ne peux l'utiliser que à 4600Mhz(paramètre par défaut)J'a ...
Réponses: 1

Message problème pilote jeux doom eternal
Bonjour,J'ai installer le jeux doom eternal Mais des que je le lance il me dit saTout mes pilotes sont à jourJ'ai même fais un DDU pour désinstaller/réinstaller pilote NVIDIA & AMDrien ne fonctionne
Réponses: 27

Message Problème de création utilisateur dans MySQL en reseau
Bonjour la communautéJe suis un nouveau utilisateur de la SGBD Mysql, un ami m'en a suggéré dans le cadre de mon travail.Je précise que je suis entrain de créer un programme de gestion des élèves dans l'institution scolaire dans laquelle je travail.Etant nouveau utilisateur de MySql, je suis un peti ...
Réponses: 2

Message Problème avec partage de fichiers en réseau
Bonjour à tous !...Petit nouveau sur ce site, j'ai pu remarquer la qualité des discussions permettant de résoudre les différents problèmes liés à l'informatique.A ce titre, je me "rattache" à vous en espérant également vous faire profiter des quelques connaissances "minimes" que ...
Réponses: 5

Message Problème avec écran Lenovo
Bonjour,J'ai un souci depuis quelques temps avec ce moniteur Lenovo modèle "MTM 2572 MB1" avec le numéro de série : V1VCF02 qui est branché sur une console" Xbox" mais il se met automatiquement en veille et impossible d'avoir l'image, c'est pénible.J'ai essayé de le brancher sur ...
Réponses: 2

Message Problème d'aberration chromatique sur moniteur PC
Bonjour à tous !Je me permet de me tourner vers vous concernant un problème avec mon écran ! J'ai récemment monté un nouveau PC (RTX 4070 Ti avec Processeurs intel i7 13700K sur une carte mère Z790 Gaming X)Avec cette nouvelle config j'ai également fait l'acquisition d'un nouvel écran, un AOC Agon A ...
Réponses: 2

Message Problème d'autorisations d'accès...
Bonjour,Je rencontre un nouveau problème, qui je précise sort de nul part puisque je n'ai rien changé... Maintenant je ne sais plus ouvrir mes images, j'ai ce message d'erreur: "la visionneuse de photos windows ne peut pas ouvrir cette image car vous ne disposez pas des autorisations d'accès ...
Réponses: 31


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité


.: Nous contacter :: Flux RSS :: Données personnelles :.