{"id":2542,"date":"2024-09-16T10:34:46","date_gmt":"2024-09-16T08:34:46","guid":{"rendered":"http:\/\/clark.tipistrani.it\/?p=2542"},"modified":"2024-09-16T10:34:46","modified_gmt":"2024-09-16T08:34:46","slug":"squid-una-modifica-per-evitare-che-siano-effettuate-connessioni-non-autorizzate","status":"publish","type":"post","link":"http:\/\/clark.tipistrani.it\/?p=2542","title":{"rendered":"Squid una modifica per evitare che siano effettuate connessioni non autorizzate."},"content":{"rendered":"<p>Tempo di grandi cambiamenti in azienda a breve partir\u00e0 la realizzazione di VLAN dedicate, sino ad oggi un po per comodit\u00e0 un po per innocenza sciocca abbiamo gestito tutto sotto un unica LAN dando i permessi da AD, con l&#8217;avvento di NIS2 del GDPO, dell&#8217;industria 4.0 e chi pi\u00f9 ne pi\u00f9 ne metta si \u00e8 reso necessario mettere in pista questa cosa.<\/p>\n<p>Per\u00f2 per il momento si trattava di impedire l&#8217;accesso ad internet ad alcune macchine e quindi ho dovuto trovare una soluzione che non fosse invasiva in modo inaccettabile ma che servisse allo scopo.<br \/>\nLe strade erano due la prima era di bloccare sul firewall in uscita sulle porta 80 e 443 da quelle macchine che erano comunque poche, la seconda agire tramite proxy che mi pareva una soluzione un po pi\u00f9 pulita quindi mi sono messo in caccia e ho trovato questa opzione per squid\u00a0 &#8211;require-membership-of=dominio\\gruppo che era esattamente quel che mi serviva visto che il nostro proxy usa\u00a0 auth_param ntlm program \/usr\/bin\/ntlm_auth &#8211;helper-protocol=squid-2.5-ntlmssp e auth_param basic program \/usr\/bin\/ntlm_auth &#8211;helper-protocol=squid-2.5-basic per l&#8217;autenticazione.<\/p>\n<p>Quindi su AD mi sono creato il gruppo Internet_access e ci ho messo dentro tutte le login che possono accedere a internet, e ho aggiunto alle due stringhe di autenticazione l&#8217;opzione &#8211;require-membership-of=INTRANET\\Internet_access ma non c&#8217;\u00e8 stato verso di farlo funzionare, loggandomi come utente ammesso mi chiedeva utente e password e pur dandogli valori corretti non mi permetteva l&#8217;accesso, ci ho davvero lavorato su molto ma non riuscivo a trovare un sistema per farlo funzionare.<\/p>\n<p>La ricerca in internet mi ha portato a questo link<\/p>\n<p><a href=\"https:\/\/lists.squid-cache.org\/pipermail\/squid-users\/2019-February\/020201.html\">https:\/\/lists.squid-cache.org\/pipermail\/squid-users\/2019-February\/020201.html<\/a><\/p>\n<p>Che sostanzialmente diceva la stessa cosa degli altri link che avevo studiato ma proponeva anche di usare il SID del gruppo da ricavarsi con wbinfo -n INTRANET\\Internet_access che restituisce S-1-5-21-4195839646-2535273969-1743056692-5106<\/p>\n<p>Onestamente molto scettico ho provato con questa grammatica e invece con non poca sorpresa nella forma senza gli &#8220;&#8221; ad inizio e fine ha funzionato a dovere<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Tempo di grandi cambiamenti in azienda a breve partir\u00e0 la realizzazione di VLAN dedicate, sino ad oggi un po per comodit\u00e0 un po per innocenza sciocca abbiamo gestito tutto sotto un unica LAN dando i permessi da AD, con l&#8217;avvento di NIS2 del GDPO, dell&#8217;industria 4.0 e chi pi\u00f9 ne pi\u00f9 ne metta si \u00e8 [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8,290,6],"tags":[43,70],"class_list":["post-2542","post","type-post","status-publish","format-standard","hentry","category-linux","category-proxy-3","category-work","tag-proxy-2","tag-squid"],"_links":{"self":[{"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=\/wp\/v2\/posts\/2542","targetHints":{"allow":["GET"]}}],"collection":[{"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2542"}],"version-history":[{"count":1,"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=\/wp\/v2\/posts\/2542\/revisions"}],"predecessor-version":[{"id":2543,"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=\/wp\/v2\/posts\/2542\/revisions\/2543"}],"wp:attachment":[{"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2542"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2542"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/clark.tipistrani.it\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2542"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}