Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Proxy filter SquidGuard: Groups Access Control List (ACL)Groups ACL

    Scheduled Pinned Locked Moved Portuguese
    12 Posts 2 Posters 1.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      mcury Rebel Alliance @Thiago Teixeira
      last edited by

      @thiago-teixeira Funcionava antes e parou de funcionar do nada, sem alteração na configuração ou updates?
      Como está o filtro na parte de grupos?
      Tem algum log relevante do Squid ou do sistema?
      Qual versão do pfsense está usando?

      dead on arrival, nowhere to be found.

      T 1 Reply Last reply Reply Quote 0
      • T
        Thiago Teixeira @mcury
        last edited by

        @mcury Grato pelo seu feedback. É uma instalação nova, está ignorando a ACL de grupo, considerando apenas ACL COMUM.

        a2213d4d-a8b4-4817-8676-8f78b25a2a9c-acl.jpg

        M 1 Reply Last reply Reply Quote 0
        • M
          mcury Rebel Alliance @Thiago Teixeira
          last edited by

          Como está o filtro na parte de grupos?
          Vejo que o IP de origem é 10.179.130.127 e o usuário é teste.
          Então você habilitou autenticação no Squid?

          Precisamos de maiores detalhes para entender o problema, estou praticamente usando o tato aqui...

          dead on arrival, nowhere to be found.

          T 1 Reply Last reply Reply Quote 0
          • stephenw10S stephenw10 moved this topic from General pfSense Questions on
          • T
            Thiago Teixeira @mcury
            last edited by

            @mcury ce4b40c6-275e-470c-b02b-71efc2a4beaa-image.png

            9e20a52d-aa25-4a3a-b276-2fffc31da49d-image.png

            2a7ce01e-e7f9-4fe4-92d5-d90c90024b6c-image.png

            c29fff97-8f23-47e6-9851-db37435bfc19-image.png

            9340b0c6-1c1c-4dd2-8cee-4c84e61f7693-image.png

            Exatamente, o usuário é TESTE e está já no grupo do AD. Na prática, ele autentica no Chrome normalmente, mas só pegas as ACL COMUM e não ACL DO GRUPO

            M 1 Reply Last reply Reply Quote 0
            • M
              mcury Rebel Alliance @Thiago Teixeira
              last edited by mcury

              @thiago-teixeira então você está fazendo consulta LDAP no AD.
              Outros grupos funcionam ou é só esse que está com problema?

              Dá uma lida nisso e vê se te interessa: https://journeyofthegeek.com/2017/12/30/pfsense-squid-kerberos/
              Aqui não tem popup de autenticação, é por ticket Kerberos que é gerado quando o usuário faz login.

              Voltando pro LDAP, tenta assim:
              Qualquer coisa tenta sem a porta, e depois tenta a porta 389.
              Altera os valores de acordo com a sua rede aí.

              ldapusersearch ldap://192.168.xxx.xxx:3268/DC=Empresa,DC=local?sAMAccountName?sub?(&(sAMAccountName=%s)(memberOf=CN=Proxy-Adm%2cOU=Servicos%2cOU=TI%2cOU=Empresa%2cDC=Empresa%2cDC=local))

              Edit: Como você está usando ldap e não ldaps, você pode capturar pacotes para ver o que está acontecendo.

              dead on arrival, nowhere to be found.

              T 1 Reply Last reply Reply Quote 0
              • T
                Thiago Teixeira @mcury
                last edited by

                @mcury realmente na minha configuração está sem porta, no entanto, a comunicação com AD existe está sincronizado. E qual porta devo fazer o teste?

                M 1 Reply Last reply Reply Quote 0
                • M
                  mcury Rebel Alliance @Thiago Teixeira
                  last edited by

                  @thiago-teixeira Tenta na 3268, e caso não funcione, tenta na 389.
                  A captura de pacote nessas portas durante o teste pode trazer o erro pra você.

                  A configuração no samba é a mesma pro squid quando em relação ao AD.
                  No samba, dá para habilitar o debug pra ver o que acontece durante a consulta, não sei se no caso do Windows Server dá para habilitar o debug, portanto acho que a captura pode esclarecer o que está acontecendo.

                  dead on arrival, nowhere to be found.

                  T 1 Reply Last reply Reply Quote 0
                  • T
                    Thiago Teixeira @mcury
                    last edited by

                    @mcury ee100808-e91a-4336-91b4-90897daa6b4a-image.png

                    Desculpe-me a informação anterior, na verdade, já estava com a porta configurada.

                    M 1 Reply Last reply Reply Quote 0
                    • M
                      mcury Rebel Alliance @Thiago Teixeira
                      last edited by

                      @thiago-teixeira ldapusersearch ldap://192.168.xxx.xxx:3268, estou falando no squidguard.

                      dead on arrival, nowhere to be found.

                      T 1 Reply Last reply Reply Quote 0
                      • T
                        Thiago Teixeira @mcury
                        last edited by

                        @mcury a9fd5a92-8202-4aff-a5bf-999fced5bdcb-image.png

                        Ele só enxerga o grupo "default" ou seja da ACL COMUM, não busca pelo grupo que está no AD, coloquei as portas que indicou e não funcionou ainda....

                        M 1 Reply Last reply Reply Quote 0
                        • M
                          mcury Rebel Alliance @Thiago Teixeira
                          last edited by

                          @thiago-teixeira E você fez a captura de pacotes?
                          Sem debug no AD, a melhor forma é a captura, você vai ver a pesquisa no AD, a resposta do AD e etc

                          dead on arrival, nowhere to be found.

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.