1 (18.02.2014 12:56:45 отредактировано rayden8)

Доброго дня всем.

Вопросы, с которыми я столкнулся, достаточно распространены
1. Стоит squid3 на дебиане. Имеет авторизацию в домене

visible_hostname proxy
http_port 3128

acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.1/32

# Группа операторов по IP
acl inet_op_ip src "/etc/squid3/operator.ip"

#Группа все разрешить
acl adm src "/etc/squid3/adm.ip"

#Список операторов по логину
#acl inet_op_acl proxy_auth -i "/etc/squid3/operator.acl"

#Список операторов сбера по логину
#acl inet_sber_acl proxy_auth -i "/etc/squid3/sber.acl"

#список запрещенный сайтов
acl block url_regex -i "/etc/squid3/block.acl"

#acl block dstdomain "/etc/squid3/block.acl"


#список разрешенных сайтов
acl white url_regex -i "/etc/squid3/white.acl"


acl SSL_ports port 443
acl SSL_ports port 6062
acl SSL_ports port 7777
acl Safe_ports port 80          # http
acl Safe_ports port 21          # ftp
acl Safe_ports port 443         # https
acl Safe_ports port 6062
acl Safe_ports port 22
acl Safe_ports port 7001
acl Safe_ports port 5060
acl Safe_ports port 6080
acl Safe_ports port 10000-20000
acl Safe_ports port 8001
acl Safe_ports port 70          # gopher
acl Safe_ports port 210         # wais
acl Safe_ports port 1025-65535  # unregistered ports
acl Safe_ports port 280         # http-mgmt
acl Safe_ports port 488         # gss-http
acl Safe_ports port 591         # filemaker
acl Safe_ports port 777         # multiling http
acl Safe_ports port 304
acl Safe_ports port 707
acl Safe_ports port 8888
acl Safe_ports port 7777

acl CONNECT method CONNECT


http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access deny to_localhost
http_access allow localhost
url_rewrite_access deny localhost

auth_param basic program /usr/lib/squid3/squid_ldap_auth -R -D squid1@test.local -w 1q2w3e4r5t -f "(&(objectClass=person)(sAMAccountName=%s))" -s sub -u sAMAccountName -b "dc=test,dc=local" -h 172.24.26.6 -v 3

auth_param basic realm "Welcom"
auth_param basic credentialsttl 80 minutes
auth_param basic casesensitive off
acl ldapauth proxy_auth REQUIRED

http_access allow adm
http_access allow inet_sber_ip all !block
http_access deny inet_op_ip all !white
http_access deny administrator all !white
#acl password proxy_auth REQUIRED
http_access allow ldapauth !block

http_access deny all





hierarchy_stoplist cgi-bin.
cache_dir ufs /var/spool/squid3 2048 16 256
maximum_object_size 61440  KB

cache_mem 64 MB
coredump_dir /var/spool/squid3
dns_nameservers 172.24.26.6

Есть скрипт *.pac, который на IE прописывается в сценарий автоматической  настройки

Скрипт и прокси работает, если логины заносить в ACL или IP листы и прописать. Если оставить аксес листы пустыми, то как бы прокси тоже работает, но блокирует сайты block.acl -  ОТСЮДА вопрос - Как разделить по группам пользователей? Пробовал добавлять  http_access deny administrator all !white - выдает ошибку 

2014/02/18 12:10:23| aclParseAclList: ACL name 'administrator' not found.
FATAL: Bungled squid.conf line 72: http_access deny administrator all !white
Squid Cache (Version 3.1.6): Terminated abnormally.
CPU Usage: 0.008 seconds = 0.008 user + 0.000 sys
Maximum Resident Size: 16400 KB
Page faults with physical i/o: 0

Также после авторизации пользователем  в домене, прокся просит отдельную регистрацию в браузере. Можно ил как то это устранить? или другой метод авторизации прокси должен быть?

2. Второй момент, Задаю настройки в АД на IE на вкладку подключение (рисунок 1). Не срабатывает на пользователей. Действие например запретить менять настройки или удалить меню, срабатывает. А надо вот прописать туда скрипт и  чтобы применялся на уровне пользователя.

Может есть какой то параметр ещё, чтобы включить или выключить? Или другой вариант решения этого вопроса в рамках политики.