#1051: Не работает авторизация HTTP Basic на Linux
Отредактирована: 809 дней назадСимптомы
Не проходит прозрачная аутентификация в домене Linux ( ALD Pro, Astra ) через HTTP Basic. Авторизацию настраиваем с использованием программы curl на клиенте с ОС Linux по инструкции - https://support.usergate.com/ru/kb/version/6x/usergate-6/452-polzovateli-linux
Решение
Авторизация HTTP Basic с доменной учетной записью ALDPro не работает, т.к. в настройках сервера авторизации на NGFW UserGate загружен keytab файл и проверка учетной записи пользователя выполняется с использованием Kerberos, а у Kerberos тикета для тестовой учетной записи истёк срок действия.
Если на NGFW добавить сервер авторизации для ALDpro без keytab и добавить данный сервер в профиле аутентификации, используемом в Captive-портале, то авторизация HTTP Basic работает.
Для того, чтобы работала авторизации, когда в LDAP-коннекторе загружен keytab файл, необходимо обновить тикет для пользователя. (подключиться к ALDPro и выполнить в командной строке: kinit "Имя пользователя", где Имя пользователя - логин учетной записи, после этого ввести пароль для данной учётной записи, затем используя команду klist убедиться, что время действия тикета обновилось)
Корректные ключи для авторизации HTTP Basic с помощью curl на ОС Linux :
Для запроса на http-ресурс
curl -U [User@domain](mailto:u200004636-jenkins@devzone.local):password -x IP-NGFW:8090 <http://cbr.ru> -vvv
Для запроса https и без проверки сертфиката
curl -U [User@domain](mailto:u200004636-jenkins@devzone.local):password -x IP-NGFW:8090 <https://cbr.ru> -vvvk
Например
curl -I -U [test1@usergate.local](mailto:u200004636-jenkins@devzone.local):1qazXSW@ -x 192.168.11.3:8090 <http://cbr.ru> -vvv
Причина
- У Kerberos тикета для тестовой учетной записи истек срок действия
- Клиент некорректно указывает ключи в команде curl