squid 结合LDAP实施带认证的http代理

需求

一般如果从公网接入公司内网需要使用到vpn,但是有时候如果希望某些用户只能访问特定的网站,比如一个合作方的员工,接入了公司内网,我们只希望他能访问一些工时网站,不希望他能访问gitlab,等,如果要在每个系统中区分权限,会显得很麻烦,但我们可以通过http代理的形式,去控制这些用户,能请求哪些网站

架构图

image.png

原理

涉及技术

http隧道

http隧道具体原理较为简单,此处不再重复,自行谷歌即可,squid的http代理使用的就是此项技术,简单来说就是建立起一条tcp隧道,不管中间传输的是https协议,还是ftp协议的文件,代理都不关心,只负责传递数据包

pac脚本

用于控制浏览器行为,比如,想控制浏览器请求*.test.com站点,需要走代理,其他的走本机网络,具体写法此处也不展开,自行谷歌即可,可参考如下的改动就行了

var direct = "DIRECT;";
if (direct == "__DIR" + "ECT__") direct = "DIRECT;";
var proxy = "PROXY 1.1.1.1:9000;DIRECT;"; # 代理地址
var domains = {
        "test.com": 1 # 表示test.com走代理
};

var direct = 'DIRECT;';

var hasOwnProperty = Object.hasOwnProperty;

function FindProxyForURL(url, host) {
    var suffix;
    var pos = host.lastIndexOf('.');
    pos = host.lastIndexOf('.', pos - 1);
    while(1) {
        if (pos <= 0) {
            if (hasOwnProperty.call(domains, host)) {
                return proxy;
            } else {
                return direct;
            }
        }
        suffix = host.substring(pos + 1);
        if (hasOwnProperty.call(domains, suffix)) {
            return proxy;
        }
        pos = host.lastIndexOf('.', pos - 1);
    }
}

流程

  • 浏览器配置pac文件,将gridsum.com的请求引流至代理服务器
  • 代理服务器收到请求后,判断用户是否登录
  • 如果未登陆,则弹出登陆页面,并且判断用户权限
  • 比如A用户是域组Normal,但是Normal这个组没有请求iwork.gridsum.com的权限,
  • 那么就会驳回用户的请求,不建立http隧道

Squid配置

Squid安装使用

yum -y install squid即可,yum安装的已经包含了本例中所涉及到的ldap组件,所以不需要再很麻烦的去重新编译,而且squid编译时间至少15分钟
具体的配置语法,此处也不重复说明,都挺简单,百度即可

配置说明

Ldap准备

  1. ldap我选择的是windows server的AD域,安装也很简单,自行搜索即可
  2. 创建一个ldapreader用户,用于squid接入ldap
  3. 创建私人用户:peng
  4. 创建用户组normal

配置文件

auth_param basic program /usr/lib64/squid/basic_ldap_auth -R -b "dc=testproxy,dc=com" -D "cn=ldapreader,ou=Ops,dc=testproxy,dc=com" -w '123456' -f sAMAccountName=%s -h 10.202.80.11:389

external_acl_type ldap_group ttl=100 %LOGIN /usr/lib64/squid/ext_ldap_group_acl  -R -b "dc=testproxy,dc=com" -D "cn=ldapreader,ou=Ops,dc=testproxy,dc=com" -w '123456' -f "(&(objectclass=person)(sAMAccountName=%v)(memberOf=CN=%a,ou=Ops,dc=testproxy,dc=com))" -h 10.202.80.11:389
auth_param basic children 5 # 用于认证的进程数
auth_param basic realm Web-Proxy # 弹窗时窗口名
auth_param basic credentialsttl 1 minute # 用户ttl有效期,可以理解为,用户不操作后,多长时间从内存中踢出  
acl auth_user proxy_auth REQUIRED
acl test dstdomain work.test.com gitlab.test.com grafana.test.com # 给这几个站点起一个策略别名:test
acl normal_group external ldap_group normal # 给normal组的用户起一个别名:normal_group  
http_access allow normal_group test # 允许normal_group请求test的域名
http_access deny all # 其他的全部deny

效果

使用的时候需要将pac文件配置在ie中,路径:

image.png

此处可以使用本地pac,但是建议找一台web服务器,放在上面,因为,chrome是不支持加载本地pac的

场景1:

希望normal组的员工能请求work.test.com gitlab.test.com grafana.test.com 这几个站点,别的全部deny

acl test dstdomain work.test.com gitlab.test.com grafana.test.com
acl normal_group external ldap_group normal
http_access allow normal_group test # 允许normal_group

请求站点gitlab,会提示需要登陆,输入密码后,如愿进入系统


image.png

但是如果我们使用非normal组的用户登陆就会出现无法访问的情况,符合预期

https安全性验证

我们准备两个站点,都经过squid代理,一个是http,一个是https

http站点抓包

可以看到用户的信息


image.png

https站点

数据是走隧道,而且原生数据就是https加密过的,所以看不到任何信息

image.png

其他问题

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,723评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,003评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,512评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,825评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,874评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,841评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,812评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,582评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,033评论 1 308
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,309评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,450评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,158评论 5 341
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,789评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,409评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,609评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,440评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,357评论 2 352

推荐阅读更多精彩内容

  • Getting Started Burp Suite 是用于攻击web 应用程序的集成平台。它包含了许多工具,并为...
    Eva_chenx阅读 28,675评论 0 14
  • 2系列200 OK请求已成功,请求所希望的响应头或数据体将随此响应返回。201 Created请求已经被实现,而且...
    Y像梦一样自由阅读 3,573评论 1 5
  • HTTP状态码(HTTP Status Code)表示http服务器对与请求HTTP响应状态的3位数字代码。它由 ...
    BeeNoisy阅读 1,784评论 0 8
  • 1xx消息 这一类型的状态码,代表请求已被接受,需要继续处理。这类响应是临时响应,只包含状态行和某些可选的响应头信...
    执着的小蛋挞阅读 149评论 0 0
  • 一叶孤飞 2018.11.28 風静晴朗陽光照, 胜似观亭室藏娇。 遠游踏山享風景, 近坐倾吐寒霜苞。 不見凌花吊...
    一叶孤飞阅读 487评论 26 13