SQUİD PROXY ÜZERİNDEN USERNAME & PASSWORD AÇMA ve KULLANICILARA ATAMA

'Black Warrior

Yaşayan Forum Efsanesi
8 Ocak 2013
12,132
5
E5
Bu makalemde sizlerle Squid proxy üzerinde user’lara güvenlik amaçlı username ve password sordurma işlemini anlatmaya çalışacağım.Bu işlemi özetlersek , firmanızda Squid Proxy kullanıyorsunuz. Tüm user’ların GPO ile İnternet Explorer’larına squid’in IP’sini proxy olarak dağıttınız. Güvenlik açısından explorer açan bir kullanıcıya username password sorulsun istiyorsunuz. Aşağıdaki işlemleri sırasıyla yaparak bunu sağlayabilirsiniz.
Öncelikle /etc/squid.conf dosyamızı nano veya bir text editor ile açıyoruz. Squid.conf dosyamızda 273. satırından başlayan 5 satırın başındaki # işaretini kaldırarak aktif hale getiriyoruz.
auth_param basic program /usr/lib/squid/pam_auth : Denetimi yapan modulün yolu .
auth_param basic children 5 : Aynı anda çalışabilecek pam_auth modülü. Eğer kullanıcı adı password denetimlerinde problem olursa bu sayıyı arttırabilirsiniz.
auth_param basic realm Squid proxy-caching web server : Açılan Pop up ta serverin adı yazar.
auth_param basic credentialsttl 2 hours : Login süresini belirlediğiniz alandır.
auth_param basic casesensitive off : Büyük ve küçük harf ayırırımı yapmaz auth.
Bu işlemleri yaptıktan sonra ;
569. satırda acl password proxy_auth REQUIRED ifadesinin başındaki # işaretini kaldırıyoruz. Böylelikle bu da aktif oluyor. Artık web sayfalarına girişte kullanıcı denetimi yapılmış olacak.
Örnek bir kural yazalım :
acl localnet src 10.1.0.0/24
localnet isimli access list yazdım burada .
acl ifadesi sabit bir ifade,olmak zorunda .
localnet diye ben isim verdim. Src ifadedesi ise kural tipini belirtiyor.
Ben source adresse göre kural yazdıgımdan src kullandım.
Src yerine gelebilecek pek çok ifade var. Time ,destdomain vs gibi.

http_access allow localnet
Burda da localnet isimli acces liste allow vermiş oluyorum.
http_access yine sabit bir ifade.
Artık 10.1.0.0/24 ağından gelen her hangi bir ip için allow verilmiş olacak böylelikle…
Yukardaki 2 satırı , squid.conf dosyasının 610. Satırındaki # http_access deny all satırının bir üstüne ekleyin.
Şimdi can alıcı nokta :
Ben şöyle yazsaydım eğer yukardaki iki satırlık kuralı :
acl localnet src 10.1.0.0/24
http_access allow localnet password
Artık 10.1.0.0/24 ağından gelen bir ip için ekranda popup açılacak kullanıcı adı ve şifre soracaktı.
Yani işin açıkçası ; once bir takım kurallar yazmamız gerek sonrasında ise yazdıgımız kurala password sordurmamız gerek.
Squid.conf dosyasında ki satırlar değiştirilir.
# auth_param negotiate keep_alive on
#
#Recommended minimum configuration per scheme:
#auth_param negotiate program <uncomment and complete this line to activate>
#auth_param negotiate children 5
#auth_param negotiate keep_alive on
#auth_param ntlm program <uncomment and complete this line to activate>
#auth_param ntlm children 5
#auth_param ntlm keep_alive on
#auth_param digest program <uncomment and complete this line>
#auth_param digest children 5
#auth_param digest realm Squid proxy-caching web server
#auth_param digest nonce_garbage_interval 5 minutes
#auth_param digest nonce_max_duration 30 minutes
#auth_param digest nonce_max_count 50
auth_param basic program /usr/lib64/squid/ncsa_auth /etc/squid/squid_passwd
auth_param basic children 50
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off

Squid.conf dosyasına tekrar aşağıda ki satırlar eklenir.
acl localnet src 10.1.0.0/24
http_access allow localnet password
acl baglanti_sayisi maxconn 50
http_access deny baglanti_sayisi

Squid.conf’a aşağıda ki satırlar putty ile eklenir.
[root@ufuk ]# touch /etc/squid/squid_passwd
[root@ufuk ]# chmod o+r /etc/squid/squid_passwd
Kullanıcı Ekleme ;
[root@ufuk ]# htpasswd /etc/squid/squid_passwd ufuk ---- kullanıcı ismi ufuk --- New password: Re-type new password: Adding password for user ufuk [root@ufuk tmp]# Yeni şifre 2 defa girilir. Bu işlemler sonrası tüm userlara Squid üzerinden username ve password atanmış oldu.
Önemli , oluşan kullanıcılar linux sunucunuzun üstünde barınmaktadır.
Bu yapıyı Squid ve Dansguardian’ın birlikte çalıştığı bir ortamda’da kullanabilirsiniz.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.