Проксируйте аутентификацию Kerberos - сервисные выдачи билетов Kerberos

У меня есть BlueCoat ProxySG, который может аутентифицировать пользователей через Kerberos. Это установлено "Проксировать" так, это требует аутентификации пользователя для каждого нового соединения TCP. У пользователей есть Единая точка входа, и их ПК автоматически передают их данные для входа в систему Windows при запросе сетевыми службами. Проблема, то, что на сайте со многими фоновыми соединениями (www.bbc.com в этом случае), пользователь начнет получать всплывающие окна для учетных данных после так долго (Большая часть страницы, и изображения уже загрузились к этому времени). Я полагаю, что это происходит с каждым пользователем, использующим этот сайт.

В захвате пакетов от ПК Пользователя аутентификация Kerberos, кажется, работает над каждой попыткой подключения (ПОЛУЧИТЕ и СОЕДИНИТЕ запросы), поскольку пользователь передает сервисный билет правильно с ПОЛУЧИТЬ/СОЕДИНИТЬ запросами. Но внезапно начинает обращаться к KDC для нового сервисного билета...., в этом случае это на самом деле ошибки с ошибкой PRE_AUTH_REQUIRED и должен получить новый KRBTGT от KDC прежде, чем делать попытку TGS_REQ для прокси снова. Это - когда всплывающие окна для учетных данных, кажется, происходят.

  • Мое понимание - то, что сервисный билет хранится в лотке Обочины пользователя и может быть снова использован, пока он не должен быть возобновлен (как отмечено возобновить датой на самом билете). Это корректное понимание?
  • Почему прокси внезапно потребовал бы другого билета?
  • BlueCoat ProxySG, как предполагается, автоматически отступает к NTLM, когда Kerberos не работает, почему это не делающий так? (NTLM хорошо работает если не с помощью Kerberos в качестве основного метода аутентификации),

Заранее спасибо!

3
задан 19 October 2015 в 04:44
1 ответ

Как оказалось, проблема была не в Kerberos. Существует две настройки областей аутентификации - 1 для IWA Direct и 1 для IWA BCAAA. В области BCAAA нет аутентификации Kerberos. При подключении к bbc.com пользователь проходит проверку подлинности с использованием области Kerberos. Из-за того, что процесс аутентификации установлен на прокси, он требует аутентификации при каждой новой попытке подключения. Однако фоновый URL-адрес на веб-сайте BBC (возможно, на каком-то рекламном сайте) попал в другое правило политики аутентификации, которое указано перед правилом политики аутентификации Kerberos. Был установлен прокси-IP (авторизация каждые 15 минут с использованием суррогата IP), и были доступны только NTLM и обычная аутентификация. Таким образом, он отображал всплывающее окно авторизации, поскольку остальные сеансы сайта авторизовывались областью Kerberos.

0
ответ дан 3 December 2019 в 08:03

Теги

Похожие вопросы