<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Cвязка SQUID+NTLM(AD)]]></title><description><![CDATA[<p dir="auto">Может кто знает или кто-то уже делал нужна связка SQUID+NTLM(AD). Тему по SQUID+LDAP+AD читал, во первых, не получилось, видимо потому что server 2008 и во вторых очень нужна прозрачная авторизация, постоянное окно ввода для авторизации уже надоела.<br />
Возможно ли сделать такую связку на pfsense или может кто подслушал разговоры разрабов на эту тему? В будущем планируется такое или можно забыть?</p>
<p dir="auto">Платформа 2.1, но на продакшине только стабильную.</p>
]]></description><link>https://forum.netgate.com/topic/52604/cвязка-squid-ntlm-ad</link><generator>RSS for Node</generator><lastBuildDate>Mon, 15 Jun 2026 07:38:25 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/52604.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 01 Feb 2013 23:16:01 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Cвязка SQUID+NTLM(AD) on Tue, 19 Mar 2013 05:03:35 GMT]]></title><description><![CDATA[<p dir="auto">Появилась новая идея.<br />
Есть для kerio скрипт прозрачной аутентификации. http://sysadmins.ru/topic371781.html<br />
имеем:<br />
Шлюз, можно даже без прокси<br />
распространенный скрипт в домене по средством ГПО.<br />
Пользователь входит в домен и одновременно идентифицируется по средством скрипта на шлюзе. Шлюз сопоставляет имя и ip адрес пользователя и дальше уже работает с ip адресом пользователя. А в отчете будет отражаться имя пользователя.</p>
<p dir="auto">Вообще можно даже сделать так аутентификация на самом шлюзе, шлюз записывает имя=IP и открывает доступ в интернет безо всяких прокси. а ipcad мог бы считать трафик ну и т.д.</p>
]]></description><link>https://forum.netgate.com/post/385208</link><guid isPermaLink="true">https://forum.netgate.com/post/385208</guid><dc:creator><![CDATA[intronet]]></dc:creator><pubDate>Tue, 19 Mar 2013 05:03:35 GMT</pubDate></item><item><title><![CDATA[Reply to Cвязка SQUID+NTLM(AD) on Mon, 04 Mar 2013 00:53:11 GMT]]></title><description><![CDATA[<p dir="auto">В общем мои мечты по прозрачной аутентификации и "полному" доступу в интернет пока не осуществимы. Задача такая, делается прозрачный прокси, пользователь логинится на своей машине и у него всё работает без дополнительного ввода логина и пароля, причем те программы которые не умеют работать с прокси тоже бы работали.<br />
Решение задачи: подсчёт трафика по IP.<br />
Настройка http://forum.pfsense.org/index.php/topic,21394.0.html<br />
Да, задача усложняется еще тем что ip раздается по DHCP но это не беда, привинчиваем ip+mac и первая проблема решена.<br />
Проблема номер 2: на одном компьютере работает больше чем один пользователь, в принципе в sarg можно посмотреть по времени сколько накачено за определенное время, зайти на тот компьютер в журнал безопасности и посмотреть кто в это время работал, так мы получим информацию точно о пользователе.<br />
Проблема номер 3 смена IP: запрещаем в политике GPO настройку сети. Подмена IP, например возьмем usergate там аутентификацию можно сделать по IP+mac, в pfsense есть ли это я не знаю, еще пока не настраивал.<br />
Проблема номер 4: как вы знаете технологии не стоят на месте и сейчас всё больше и больше устройств беспроводного доступа, как быть с ними, интернета же тоже хочется получить, но тем самым у вас появляется неравенство перед пользователями которые аутентифицировались и анонимами, в принципе способов можно придумать много, я выделю парочку более подходящих для решения этой задачи.<br />
1 Диапазон DHCP адресов, раздаем столько адресов сколько у нас машин, и так как mac у нас привинчен к IP то нет опасений что IP выдастся какой-нибудь левой машине. А для анонимов можно выделить особые IP либо по DHCP либо статику и с минимальной пропускной способность, и я бы советовал отделить проводную сеть от беспроводной, хотя бы различными подсетями, например сеть у вас 192.168.х.х, а анонимам 10.х.х.х.<br />
Способ номер 2, так же выдаем IP либо статика, либо DHCP но с какой-нибудь аутентификацией насильным обрывом связи через определенный промежуток времени.<br />
Так как интернет у меня безлимитный и достаточно скоростной так что мне особо не приходится замарачиваться на счет подсчета трафика. И всем того же желаю.</p>
<p dir="auto">Ну вот как то так, есть у кого какие идеи может быть? По упрощению этой схемы.</p>
]]></description><link>https://forum.netgate.com/post/382471</link><guid isPermaLink="true">https://forum.netgate.com/post/382471</guid><dc:creator><![CDATA[intronet]]></dc:creator><pubDate>Mon, 04 Mar 2013 00:53:11 GMT</pubDate></item></channel></rss>