The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"squid_kerb_auth gss_acquire_cred() failed"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Настройка Squid и других прокси серверов (Аутентификация)
Изначальное сообщение [ Отслеживать ]

"squid_kerb_auth gss_acquire_cred() failed"  +/
Сообщение от Ninjatrasher (ok) on 09-Апр-15, 16:34 
Добрый день.

На виртуальной машине стоит сквид, была авторизация по керберосу, все работало хорошо, но сегодня каким то образом все сломалось.

В cache.log пишется:


ERROR: Negotiate Authentication validating user. Result: {result=BH, notes={message: gss_acquire_cred() failed: Unspecified GSS failure.  Minor code may provide more information. ; }}

пересоздал на сервере кейтаб, проверил на машине

root@vs-nvo01-prx01:/usr/local/squid/var/logs# kinit -V -k -t /etc/squid.keytab  HTTP/prx01.domain.com@domain.COM
Using default cache: /tmp/krb5cc_0
Using principal: HTTP/vs-nvo01-prx01.domain.com@domain.COM
Using keytab: /etc/squid.keytab
Authenticated to Kerberos v5

Конфиг сквида не менял, вот кусок, где описана авторизация:


auth_param negotiate program /usr/local/squid/libexec/squid_kerb_auth -s HTTP/prx01.domain.com@DOMAIN.COM
auth_param negotiate children 70
auth_param negotiate keep_alive on

Вот часть krb5.conf


[libdefaults]

default_realm = YLRUS.COM
ticket_lifetieme = 24h
dns_lookup_realm = false
dns_lookup_kdc = false
kdc_timesync = 1
ccache_type = 4
forwardable = yes
rdns = no
# proxiable = true
default_keytab_name = /etc/squid.keytab
default_tgs_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
default_tkt_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
permitted_enctypes = rc4-hmac aes256-cts-hmac-sha1-96 aes128-cts-hmac-sha1-96
clock_skew = 300

[realms]

YLRUS.COM = {
kdc = S-MSK00-GDC01.YLRUS.COM
kdc = S-NVO01-DC01.YLRUS.COM
admin_server = S-MSK00-GDC01.YLRUS.COM
admin_server = S-NVO01-DC01.YLRUS.COM
default_domain = YLRUS.COM
}

[domain_realm]

.ylrus.com = YLRUS.COM
ylrus.com = YLRUS.COM

так же вот описания скрипта, который запускает сквид


NAME=squid3
DESC="Squid HTTP Proxy 3.x"
KBR5_KTNAME=/etc/squid.keytab
export KRB5_KTNAME
DAEMON=/usr/local/squid/sbin/squid
PIDFILE=/var/run/$NAME.pid
CONFIG=/usr/local/squid/etc/squid.conf

Подскажи в чем может быть дело, куда копать?

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "squid_kerb_auth gss_acquire_cred() failed"  +/
Сообщение от Павел Самсонов on 09-Апр-15, 18:56 
Системное время правильное?
>[оверквотинг удален]
>
 
> NAME=squid3
> DESC="Squid HTTP Proxy 3.x"
> KBR5_KTNAME=/etc/squid.keytab
> export KRB5_KTNAME
> DAEMON=/usr/local/squid/sbin/squid
> PIDFILE=/var/run/$NAME.pid
> CONFIG=/usr/local/squid/etc/squid.conf
>

> Подскажи в чем может быть дело, куда копать?

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "squid_kerb_auth gss_acquire_cred() failed"  +/
Сообщение от Ninjatrasher (ok) on 10-Апр-15, 16:01 
>[оверквотинг удален]
>>
 
>> NAME=squid3
>> DESC="Squid HTTP Proxy 3.x"
>> KBR5_KTNAME=/etc/squid.keytab
>> export KRB5_KTNAME
>> DAEMON=/usr/local/squid/sbin/squid
>> PIDFILE=/var/run/$NAME.pid
>> CONFIG=/usr/local/squid/etc/squid.conf
>>

>> Подскажи в чем может быть дело, куда копать?

время правильно. днс записи есть.

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "squid_kerb_auth gss_acquire_cred() failed"  +/
Сообщение от ruata on 13-Апр-15, 08:50 
Возможно прошло 30 дней и закончился срок действия пароля учетной записи в AD
Здесь есть пример для обновления
http://wiki.squid-cache.org/ConfigExamples/Authenticate/Wind...
msktutil --auto-update --verbose --computer-name squidproxy-k
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Спонсоры:
Слёрм
Inferno Solutions
Hosting by Ihor
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2019 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру