Автор Тема: Автоматическая настройка прокси на машинах и блокировка доступа в интернет  (Прочитано 3639 раз)

Оффлайн OokaMi

  • Начинающий
  • *
  • Сообщений: 20
Добрового времени суток! Столкнулся со следующей задачей и решил спросить совета у бывалых:

ШС: версия 5.0.1
WS: Linux Master
Все компьютеры объеденены в домен, учетки у всех доменные, локальных учеток на компьютерах нет.

Требуется: Запретить доступ к интернету всем не авторизированным, вести статистику авторизированных пользователей, гибко запрещать\разрешать пользователям выходить в интернет вообще и на определенные ресурсы в частности.

Итак, чтобы статистика хоть как-то велась я настроил "обычную" проксю с РАМ авторизацией, без возможности прозрачного прокси. На тестовой машинке все заработало, в интернет пустило после ввода доменной учетки. Я стало быть обрадовался, но не тут то было, т.к. соседний компьютер под управлением WinXP спокойно шарится в интернете, а ШС не ухом не рылом, думаю ладно... Но это еще не все разочарования которые меня ждали, залогинившись под другой доменной учеткой и открыв мозилу, он снова с легкостью полез в интернет, а ШС все так же не в курсе таких вещей, оказалось, что в линукс для каждой учетки свои параметры прокси и по дефолту стоит в Мозиле "не использовать прокси"... Немного проясню ситуацию: в школе 90+ компьютеров, соответственно практически столько же учеток, нужно чтобы любой человек мог подойти к любому компьютеру, выбрать себя из списка пользователей, ввести пароль и спокойно работать в интернете или где ему там нужно, а у меня велась статистика по пользователям кто сколько скачал.

Отсюда резонные вопросы:

1. Как мне запретить интернет ВСЕМ не зависимо от OS, а разрешить его только для авторизованных пользователей через прокси.
2. Как железно настроить в Линукс Мастере ходить в интернет только через прокси не зависимо от того, под какой учеткой залогинились на машине.


Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Так у вас видно разрешён выход помимо прокси.

Оффлайн OokaMi

  • Начинающий
  • *
  • Сообщений: 20
Капитан на страже?  :) Видно разрешен, вопрос в этом и стоит, где мне его запретить?

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Так, я не в курсе, где он у вас разрешён.
Вы даже топологию сети не описали. Может у есть вас прямая связь с роутером, или что там у вас, через который осуществляется выход в интернет.

Оффлайн OokaMi

  • Начинающий
  • *
  • Сообщений: 20
Да, черт, мой косяк.

Топология банальна: есть сервер в котором 2 лана:
Внутренний: 192.168.0.1
Внешний: 83.137.217.238

Интернет приходит оптикой и через конвертер сразу в сервак. Подключение типа Static Ip, без всяких заморочек. Из сервера уходит на свитчи.

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Попробуйте отключить форвардинг на сервере, если он включён. /etc/net/sysctl.conf,  net.ipv4.ip_forward = 0, или запретить его через NAT.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 926
    • Домашняя страница
    • Email
Капитан на страже?  :) Видно разрешен, вопрос в этом и стоит, где мне его запретить?
Очевидно, в правилах NAT. Можно вообще закрыть NAT (режим «Шлюз» сменить на «Роутер»).
Андрей Черепанов (cas@)

Оффлайн OokaMi

  • Начинающий
  • *
  • Сообщений: 20
Поменял ip форвардинг, интернет прикрылся, спасибо.

Второй вопрос про настройку прокси остается открытым? Какие мысли? Либо это вообще не реализуется?

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 926
    • Домашняя страница
    • Email
Второй вопрос про настройку прокси остается открытым?
Включите режим PAM (а не Kerberos+PAM) в параметрах настройки прокси-сервера (как вы и сделали уже). Именно на нём будет работать. Вы не написали, заработала ли аутентификация.

P.S. Firefox кэширует учётные данные прокси-сервера. Для изменения нужно перезапустить Firefox.
« Последнее редактирование: 01.12.2010 14:22:02 от Skull »
Андрей Черепанов (cas@)

Оффлайн OokaMi

  • Начинающий
  • *
  • Сообщений: 20
Судя по всему немного не поняли вопроса. Вся аутентификация работает, стоит режим PAM и все функционирует. Вопрос заключается в глобальном конфигурировании OS. Надо сделать чтобы по умолчанию, при заходе под любой доменной учеткой стоял режим выхода через проксю. Сейчас же при первом заходе с новой доменной учетки выставляется режим "не использовать прокси", что меня категорически не устраивает.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 19 926
    • Домашняя страница
    • Email
Выдаваемые керберосовские тикеты не влияют на браузеры. Не думаю, что их можно приучить.
Андрей Черепанов (cas@)

Оффлайн shandl

  • Завсегдатай
  • *
  • Сообщений: 150
    • www.shandl.narod.ru
    • Email
Судя по всему немного не поняли вопроса. Вся аутентификация работает, стоит режим PAM и все функционирует. Вопрос заключается в глобальном конфигурировании OS. Надо сделать чтобы по умолчанию, при заходе под любой доменной учеткой стоял режим выхода через проксю. Сейчас же при первом заходе с новой доменной учетки выставляется режим "не использовать прокси", что меня категорически не устраивает.
Если Мастер, то я настраивал так: FireFox по умолчанию имеет настройки "Использовать системные настроки прокси". Но эти настройки он берет не из файлов, которые настраиваются, например через центр управления системой (на те он вообще не смотрит :) ), а из настроек KDE для пользователя, то есть тех, которые настраиваются через Настройка - параметры системы. Тут как раз можно и указать вручную прокси. После этого скопировать файлик kioslaverc из /home/текущий пользователь/.kde4/share/config в соответствующую папку в /etc/skel/.kde4/share/config. После этого у всех новых входящих в систему пользователей будет в настройках прописан прокси и файрфокс по умолчанию будет использовать эти настройки. Если нужно поменять настройки в пользователях, которые уже имеют хомки на данном компе - то ручками или скриптом поменять у них соответствующие файлы kioslaverc на нужный.
Месяц "Маму" по галактике попоем - и воздух купим!
(Кин-Дза!-Дза!)