DansGuardian 2.12.0.3 pkg 0.1.8 disponível para pfSense
-
A configuração do plugin está na segunda aba do dansguardian.
Quando a configuração do ad no dansguardian esta correta, os usuarios do grupo aparecem.
-
A configuração está no modo basic, sendo que mesmo assim não aparece os usuários do grupo no dansguardian… Sabe onde pode ser o problema?
-
A configuração está no modo basic, sendo que mesmo assim não aparece os usuários do grupo no dansguardian… Sabe onde pode ser o problema?
Você esta configurando os browser dos usuários para acessar diretamente o dansguardian?
você consegue ver a autenticação nos logs do squid e do dansguardian?
-
Pessoal, eu tenho um squid rodando belezinha, depois de apanhar bastante no post http://forum.pfsense.org/index.php/topic,47532.0.html
Agora estou querendo colocar o dans.
Minha dúvida é a seguinte. Em um ambiente de testes eu só consegui fazer ele funcionar habilitando a autenticação NTLM. Mas se quem está fazendo a autenticação é o squid, ele não deveria ficar como 'none' ?
Outra dúvida é com relação as bloqueios. No ambiente de testes, quando ele bloqueava um site, eu não conseguia identificar a causa para poder fazer a liberação.
A última; hoje meu servidor está com uso de memória a 50%. Colocar o dans vai aumentar muito isso ?
Desde já muito obrigado.
-
Minha dúvida é a seguinte. Em um ambiente de testes eu só consegui fazer ele funcionar habilitando a autenticação NTLM. Mas se quem está fazendo a autenticação é o squid, ele não deveria ficar como 'none' ?
o plugin de autenticação do dansguardian passa a requisição para o squid.
usuario -> dansguardian -> squid
Outra dúvida é com relação as bloqueios. No ambiente de testes, quando ele bloqueava um site, eu não conseguia identificar a causa para poder fazer a liberação.
Se você escolher o tipo de log para o padrão do dansguardian, o motivo do bloqueio vai aparecer nos logs.
A última; hoje meu servidor está com uso de memória a 50%. Colocar o dans vai aumentar muito isso ?
Aumenta o consume de cpu, mas tenho quase certeza que não vai esgotar usa maquina ;)
-
Quote from: danpeal on April 12, 2012, 07:49:52 am
A configuração está no modo basic, sendo que mesmo assim não aparece os usuários do grupo no dansguardian… Sabe onde pode ser o problema?Você esta configurando os browser dos usuários para acessar diretamente o dansguardian?
você consegue ver a autenticação nos logs do squid e do dansguardian?
Resposta:
Marcello,
Estou sim configurando os broswer dos usuarios para acessar direto do dansguardian e não estou conseguindo ver a autenticação nos logs do dansguardian, mas nos logs do squid está aparecendo certinho o ip, site e usuario. Parece ser alguma configuraçao realmente do dansguardian.
Quais sao os passos para configurar corretamente o dansguardian por grupo no ad? Procurei nos tópicos já mencionados e tudo que achei fiz no servidor.
-
Quais sao os passos para configurar corretamente o dansguardian por grupo no ad? Procurei nos tópicos já mencionados e tudo que achei fiz no servidor.
Estou usando ele em modo sanduíche porque minha autenticação é via kerberos.
No fórum internacional, alguém relatou que conseguiu configurar alterando parâmetros de identificação do usuário no winbind. Não encontrei o post para passar o link.
-
O modo sanduiche que vc menciona é quando ingressa o pfsense no ad via samba+windbind?
-
O modo sanduiche que vc menciona é quando ingressa o pfsense no ad via samba+windbind?
O modo sanduiche é quando você usa um dansguardian entre dois squids.
squid+autenticação -> dansguardian -> squid+cache
Eu ainda coloco uma fatia de queijo no meu sanduíche para melhorar a performance do cache.
squid+autenticação -> dansguardian -> varnish trabalhando em modo reverso -> squid+cache
-
Vou tentar simular este erro quando tiver tempo.
Agradeço o feedback -
Boa noite Marcello,
Parece que descobri onde está o problema, a autenticação do squid pelo modo LDAP está ok, o do dansguardian também. Não sei se vc lembra que eu abri anteriormente o questionamento sobre o dansguardian nao aparecer os usuarios do grupo do AD. Então através dos logs consegui botar para funcionar em partes. Percebi que toda vez que marco a opção do "Do not use the DNS Forwarder as a DNS server for the firewall" no menu "system" na aba "general setup" o dansguardian consegue enxergar os usuários do grupo do AD. Sendo que quando está opção está marcada, o squid perdi a autenticação com o AD e fica apresentando o seguinte erro: "squid_ldap_auth: WARNING, LDAP search error 'Operations error". E toda vez que ele apresenta esse erro, fica pedindo repetidas vezes usuário e senha mesmo estando certo. Quando a opção acima está desmarcada, o squid volta a funcionar mas o dansguardian não enxerga os usuários do AD. Sabe dizer o que pode ser isso?
-
Resolvido!!!
Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.
Valeu Marcello!
-
Resolvido!!!
Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.
Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.
-
Resolvido!!!
Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.
Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.
eu adoraria esses screens…..
ficar lendo páginas e páginas de conversa no fórum é complicado.... -
Resolvido!!!
Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.
Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.
eu adoraria esses screens…..
ficar lendo páginas e páginas de conversa no fórum é complicado....Você e toda a torcida brasileira (pra não cair no lugar comum da torcida corinthiana). ;D
-
Resolvido!!!
Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.
Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.
eu adoraria esses screens…..
ficar lendo páginas e páginas de conversa no fórum é complicado....Estarei postando os screens…
-
ficar lendo páginas e páginas de conversa no fórum é complicado….
Sem querer dar uma de "chatonildo", ler páginas de manuais e tópicos em fórums é o mínimo que se espera de um syadmin que realmente sabe o que está fazendo. Não tem jeito, faz parte do "negócio" e é bom que seja assim!
Sysadmin preguiçoso tem "vida" curta… ;)
Abraços!
Jack -
fiz oque o danpeal falou e realmente funcionou!
gostaria de saber se há um modo de fazer a busca do grupo recursivamente, por exemplo, um grupo e subgrupo - Financeiro -> Diretores, assim, buscar os usuarios do grupo "Diretores".Outra coisa, consigo autenticar e navego normal mesmo com um usuario que não esta cadastrando em nenhum grupo do DG, coloquei o default pra "banned" mais ai o navegador nem mesmo pede o usuario e senha e bloqueia tudo, como faço para deixar o acesso negado por default e liberar apenas para os grupos?
Coloquei o "Report Language= ptbrazilian" mas o "Report File" continua em inglês, claro que consigo modificar e colocar em português, mas o certo não seria ele modificar isso automaticamente?
Abçs!
-
fiz oque o danpeal falou e realmente funcionou!
gostaria de saber se há um modo de fazer a busca do grupo recursivamente, por exemplo, um grupo e subgrupo - Financeiro -> Diretores, assim, buscar os usuarios do grupo "Diretores".O ldap search, até onde testei é recursivo. Crie um grupo diretores e veja se ele consegue importar.
Outra coisa, consigo autenticar e navego normal mesmo com um usuario que não esta cadastrando em nenhum grupo do DG, coloquei o default pra "banned" mais ai o navegador nem mesmo pede o usuario e senha e bloqueia tudo, como faço para deixar o acesso negado por default e liberar apenas para os grupos?
Defina o grupo default como filtered e na aba sites dentro de access lists,coloque ** no campo config
#Blanket Block. To block all sites except those in the
#exceptionsitelist and greysitelist files, remove
#the # from the next line to leave only a '':
#Coloquei o "Report Language= ptbrazilian" mas o "Report File" continua em inglês, claro que consigo modificar e colocar em português, mas o certo não seria ele modificar isso automaticamente?
Nem tudo está traduzido no dansguardian, você pode tentar excluir o conteúdo da mensagem de erro para ele carregar o arquivo padrão novamente(não esqueça de fazer um backup).
-
O ldap search, até onde testei é recursivo. Crie um grupo diretores e veja se ele consegue importar.
bom eu ja fiz esse teste, ele busca os grupos membros do grupo "Financeiro" mas não os usuarios desses grupos membros.
descomentei o "**" no config mas ai o navegador nem chega a pedir as credenciais e o DG manda essa msg "Sítio proibido: Bloqueio geral está ativo e aquele sítio não está na lista livre."
Se ele pedisse a autenticação eu poderia testar se ele esta buscando os usuários do grupo "diretores".