O NTLM é orientado à conexão e, como não há conexão direta entre você e o servidor da web quando você usa o proxy, o NTLM falha. (Há uma conexão entre você e o proxy e uma segunda conexão entre o proxy e o site.)
Se você não pode atualizar para, por exemplo, o Kerberos auth, sua melhor opção é adicionar o servidor à lista de exclusão de proxy na configuração do cliente (arquivo PAC?). Normalmente, os servidores internos na intranet corporativa (que é onde você esperaria a autenticação NTLM) são excluídos do proxy por esse motivo e os clientes se conectam diretamente.
EDITAR
Aparentemente, há uma opção no Squid para autenticação de passagem NTLM: Pinagem de conexão . Disponível a partir da versão 2.6 e superior do Squid e 3.1 e superior.
http_port ... connection-auth[=on|off]
https_port ... connection-auth[=on|off]