#1051: Не работает авторизация HTTP Basic на Linux

Отредактирована: 809 дней назад

Симптомы

Не проходит прозрачная аутентификация в домене Linux ( ALD Pro, Astra ) через HTTP Basic. Авторизацию настраиваем с использованием программы curl на клиенте с ОС Linux по инструкции - https://support.usergate.com/ru/kb/version/6x/usergate-6/452-polzovateli-linux

Решение

Авторизация HTTP Basic с доменной учетной записью ALDPro не работает, т.к. в настройках сервера авторизации на NGFW UserGate загружен keytab файл и проверка учетной записи пользователя выполняется с использованием Kerberos, а у Kerberos тикета для тестовой учетной записи истёк срок действия.

Если на NGFW добавить сервер авторизации для ALDpro без keytab и добавить данный сервер в профиле аутентификации, используемом в Captive-портале, то авторизация HTTP Basic работает.

Для того, чтобы работала авторизации, когда в LDAP-коннекторе загружен keytab файл, необходимо обновить тикет для пользователя. (подключиться к ALDPro и выполнить в командной строке: kinit "Имя пользователя", где Имя пользователя - логин учетной записи, после этого ввести пароль для данной учётной записи, затем используя команду klist убедиться, что время действия тикета обновилось)

Корректные ключи для авторизации HTTP Basic с помощью curl на ОС Linux :

Для запроса на http-ресурс

curl -U [User@domain](mailto:u200004636-jenkins@devzone.local):password -x IP-NGFW:8090 <http://cbr.ru> -vvv

Для запроса https и без проверки сертфиката

curl -U [User@domain](mailto:u200004636-jenkins@devzone.local):password -x IP-NGFW:8090 <https://cbr.ru> -vvvk

Например

curl -I -U [test1@usergate.local](mailto:u200004636-jenkins@devzone.local):1qazXSW@ -x 192.168.11.3:8090 <http://cbr.ru> -vvv

Причина

  1. У Kerberos тикета для тестовой учетной записи истек срок действия
  2. Клиент некорректно указывает ключи в команде curl