如果 Kaspersky Web Traffic Security 是從 RPM 或 DEB 軟體套件安裝到即用型作業系統,則這些說明適用。
如果您要用名稱包含根網域名稱 .local
的網域來配置身分驗證,您必須完成以下步驟以便作業系統準備進行正確的 Kerberos 身分驗證。
要為 Kerberos 身分驗證配置 Squid 服務:
update-crypto-policies --set LEGACY
chown squid:squid /etc/squid/squid.keytab
chmod 400 /etc/squid/squid.keytab
chown proxy:proxy /etc/squid/squid.keytab
chmod 400 /etc/squid/squid.keytab
預設情況下,krb5.keytab 檔案擁有者為超級使用者。
auth_param negotiate program /usr/lib64/squid/negotiate_kerberos_auth -k /etc/squid/squid.keytab -s HTTP/<託管 Squid 服務的伺服器名稱>@<大寫的 realm Active Directory 網域名稱>
auth_param negotiate children 100 startup=0 idle=10
auth_param negotiate keep_alive on
acl authenticated_user proxy_auth REQUIRED
http_access deny !authenticated_user
auth_param negotiate program /usr/sbin/negotiate_kerberos_auth -k /etc/squid/squid.keytab -s HTTP/<託管 Squid 服務的伺服器名稱>@<大寫的 realm Active Directory 網域名稱>
auth_param negotiate children 100 startup=0 idle=10
auth_param negotiate keep_alive on
acl authenticated_user proxy_auth REQUIRED
http_access deny !authenticated_user
auth_param negotiate program /usr/lib/squid/negotiate_kerberos_auth -k /etc/squid/squid.keytab -s HTTP/<託管 Squid 服務的伺服器名稱>@<大寫的 realm Active Directory 網域名稱>
auth_param negotiate children 100 startup=0 idle=10
auth_param negotiate keep_alive on
acl authenticated_user proxy_auth REQUIRED
http_access deny !authenticated_user
-d
參數新增到第一個字串。auth_param negotiate program /usr/lib64/squid/negotiate_kerberos_auth -d -k /etc/squid/squid.keytab -s HTTP/<託管 Squid 服務的伺服器名稱>@<realm Active Directory 網域名稱>
auth_param negotiate program /usr/sbin/negotiate_kerberos_auth -d -k /etc/squid/squid.keytab -s HTTP/<託管 Squid 服務的伺服器名稱>@<大寫的 realm Active Directory>
auth_param negotiate program /usr/lib/squid/negotiate_kerberos_auth -d -k /etc/squid/squid.keytab -s HTTP/<託管 Squid 服務的伺服器名稱>@<大寫的 realm Active Directory 網域名稱>
調試事件將被寫入檔案 /var/log/squid/cache.log。
KRB5RCACHETYPE=none
KRB5RCACHETYPE=none
[Service]
Environment=KRB5RCACHETYPE=none
systemctl daemon-reload
預設啟用重播快取
重播快取提供了更可靠的防護,但是會降低應用程式的效能。
service squid restart
Squid 服務现在已配置,可使用 Kerberos 身分驗證。
頁面頂端