Доброго дня всем.
Вопросы, с которыми я столкнулся, достаточно распространены
1. Стоит squid3 на дебиане. Имеет авторизацию в домене
visible_hostname proxy
http_port 3128
acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.1/32
# Группа операторов по IP
acl inet_op_ip src "/etc/squid3/operator.ip"
#Группа все разрешить
acl adm src "/etc/squid3/adm.ip"
#Список операторов по логину
#acl inet_op_acl proxy_auth -i "/etc/squid3/operator.acl"
#Список операторов сбера по логину
#acl inet_sber_acl proxy_auth -i "/etc/squid3/sber.acl"
#список запрещенный сайтов
acl block url_regex -i "/etc/squid3/block.acl"
#acl block dstdomain "/etc/squid3/block.acl"
#список разрешенных сайтов
acl white url_regex -i "/etc/squid3/white.acl"
acl SSL_ports port 443
acl SSL_ports port 6062
acl SSL_ports port 7777
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl Safe_ports port 6062
acl Safe_ports port 22
acl Safe_ports port 7001
acl Safe_ports port 5060
acl Safe_ports port 6080
acl Safe_ports port 10000-20000
acl Safe_ports port 8001
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl Safe_ports port 304
acl Safe_ports port 707
acl Safe_ports port 8888
acl Safe_ports port 7777
acl CONNECT method CONNECT
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access deny to_localhost
http_access allow localhost
url_rewrite_access deny localhost
auth_param basic program /usr/lib/squid3/squid_ldap_auth -R -D squid1@test.local -w 1q2w3e4r5t -f "(&(objectClass=person)(sAMAccountName=%s))" -s sub -u sAMAccountName -b "dc=test,dc=local" -h 172.24.26.6 -v 3
auth_param basic realm "Welcom"
auth_param basic credentialsttl 80 minutes
auth_param basic casesensitive off
acl ldapauth proxy_auth REQUIRED
http_access allow adm
http_access allow inet_sber_ip all !block
http_access deny inet_op_ip all !white
http_access deny administrator all !white
#acl password proxy_auth REQUIRED
http_access allow ldapauth !block
http_access deny all
hierarchy_stoplist cgi-bin.
cache_dir ufs /var/spool/squid3 2048 16 256
maximum_object_size 61440 KB
cache_mem 64 MB
coredump_dir /var/spool/squid3
dns_nameservers 172.24.26.6Есть скрипт *.pac, который на IE прописывается в сценарий автоматической настройки
Скрипт и прокси работает, если логины заносить в ACL или IP листы и прописать. Если оставить аксес листы пустыми, то как бы прокси тоже работает, но блокирует сайты block.acl - ОТСЮДА вопрос - Как разделить по группам пользователей? Пробовал добавлять http_access deny administrator all !white - выдает ошибку
2014/02/18 12:10:23| aclParseAclList: ACL name 'administrator' not found.
FATAL: Bungled squid.conf line 72: http_access deny administrator all !white
Squid Cache (Version 3.1.6): Terminated abnormally.
CPU Usage: 0.008 seconds = 0.008 user + 0.000 sys
Maximum Resident Size: 16400 KB
Page faults with physical i/o: 0Также после авторизации пользователем в домене, прокся просит отдельную регистрацию в браузере. Можно ил как то это устранить? или другой метод авторизации прокси должен быть?
2. Второй момент, Задаю настройки в АД на IE на вкладку подключение (рисунок 1). Не срабатывает на пользователей. Действие например запретить менять настройки или удалить меню, срабатывает. А надо вот прописать туда скрипт и чтобы применялся на уровне пользователя.
Может есть какой то параметр ещё, чтобы включить или выключить? Или другой вариант решения этого вопроса в рамках политики.
