debes tener bien tu resolución inversa y directa en lo personal nunca lo pude poner en producción para kerberos en el ambiente se cuentan con 2 dominios en relación de confianza y por alguna razon por mas que quemaba lineas de hosts en el squid aveces buscaba donde no era (algo en el realm), aun me falta mucho conocimiento técnico pero te digo que para ntlm funciona siempre y cuando tu resolv se haga solo por dc a través del dns del dominio no por un tercero, vi varios métodos pero en funcionamiento ntlm -->instalar samba y configurar el smb -- subir al dominio
smb
local master = no
workgroup = CORP.NCONSULT
security = ads
realm = CORP.NCONSULT.COM
winbind uid = 10000-20000
winbind gid = 10000-20000
winbind use default domain = yes
winbind enum users = yes
winbind enum groups = yes
load printers = no
printing = bsd
printcap name = /dev/null
disable spoolss = yes
auth_param ntlm program /usr/bin/ntlm_auth --diagnostics --helper-protocol=squid-2.5-ntlmssp --domain=CORP.NCONSULT
auth_param ntlm children 256 startup=5 idle=1
auth_param ntlm keep_alive off
external_acl_type ldap_group children-max=30 %LOGIN /usr/lib/squid3/ext_ldap_group_acl -R -b "dc=CORP.NCONSULT,dc=COM" -D "usuario@CORP.NCONSULT.COM" -w "password" -f "(&(objectclass=person)(sAMAccountName=%v)(memberof=cn=%g,OU=Grupos Navegacion,OU=aqui los grupos ,dc=CORP.NCONSULT,dc=COM))" -h dc1.CORP.NCONSULT.COM (prefiero la ip)
acl auth proxy_auth REQUIRED
acl g_ng_pruebas external ldap_group ng_del_directorio
http_access deny !auth
http_access allow g_ng_pruebas acl permitidas denegadas
te deseo mucha suerte