Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    DansGuardian 2.12.0.3 pkg 0.1.8 disponível para pfSense

    Scheduled Pinned Locked Moved Portuguese
    221 Posts 19 Posters 128.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • marcellocM
      marcelloc
      last edited by

      @danpeal:

      O modo sanduiche que vc menciona é quando ingressa o pfsense no ad via samba+windbind?

      O modo sanduiche é quando você usa um dansguardian entre dois squids.

      squid+autenticação -> dansguardian -> squid+cache

      Eu ainda coloco uma fatia de queijo no meu sanduíche para melhorar a performance do cache.

      squid+autenticação -> dansguardian -> varnish trabalhando em modo reverso -> squid+cache

      Treinamentos de Elite: http://sys-squad.com

      Help a community developer! ;D

      1 Reply Last reply Reply Quote 0
      • marcellocM
        marcelloc
        last edited by

        Vou tentar simular este erro quando tiver tempo.
        Agradeço o feedback

        Treinamentos de Elite: http://sys-squad.com

        Help a community developer! ;D

        1 Reply Last reply Reply Quote 0
        • D
          danpeal
          last edited by

          Boa noite Marcello,

          Parece que descobri onde está o problema, a autenticação do squid pelo modo LDAP está ok, o do dansguardian também. Não sei se vc lembra que eu abri anteriormente o questionamento sobre o dansguardian nao aparecer os usuarios do grupo do AD. Então através dos logs consegui botar para funcionar em partes. Percebi que toda vez que marco a opção do "Do not use the DNS Forwarder as a DNS server for the firewall" no menu "system" na aba "general setup" o dansguardian consegue enxergar os usuários do grupo do AD. Sendo que quando está opção está marcada, o squid perdi a autenticação com o AD e fica apresentando o seguinte erro: "squid_ldap_auth: WARNING, LDAP search error 'Operations error". E toda vez que ele apresenta esse erro, fica pedindo repetidas vezes usuário e senha mesmo estando certo. Quando a opção acima está desmarcada, o squid volta a funcionar mas o dansguardian não enxerga os usuários do AD. Sabe dizer o que pode ser isso?

          1 Reply Last reply Reply Quote 0
          • D
            danpeal
            last edited by

            Resolvido!!!

            Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.

            Valeu Marcello!

            1 Reply Last reply Reply Quote 0
            • marcellocM
              marcelloc
              last edited by

              @danpeal:

              Resolvido!!!

              Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.

              Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.

              Treinamentos de Elite: http://sys-squad.com

              Help a community developer! ;D

              1 Reply Last reply Reply Quote 0
              • R
                rscarselli
                last edited by

                @marcelloc:

                @danpeal:

                Resolvido!!!

                Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.

                Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.

                eu adoraria esses screens…..
                ficar lendo páginas e páginas de conversa no fórum é complicado....

                1 Reply Last reply Reply Quote 0
                • J
                  johnnybe
                  last edited by

                  @rscarselli:

                  @marcelloc:

                  @danpeal:

                  Resolvido!!!

                  Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.

                  Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.

                  eu adoraria esses screens…..
                  ficar lendo páginas e páginas de conversa no fórum é complicado....

                  Você e toda a torcida brasileira (pra não cair no lugar comum da torcida corinthiana).  ;D

                  you would not believe the view up here

                  1 Reply Last reply Reply Quote 0
                  • D
                    danpeal
                    last edited by

                    @rscarselli:

                    @marcelloc:

                    @danpeal:

                    Resolvido!!!

                    Criei as entradas no DNS Forwarder dizendo quem é o AD e no DNS interno criei um registro apontando para o pfsense. Agora o dansguardian enxerga os grupos do AD e esta fazendo filtro por grupo do AD.

                    Posta os screenshots para facilitar o entendimento dos proximos usuários do fórum com a mesma dificuldade.

                    eu adoraria esses screens…..
                    ficar lendo páginas e páginas de conversa no fórum é complicado....

                    Estarei postando os screens…

                    1 Reply Last reply Reply Quote 0
                    • JackLJ
                      JackL
                      last edited by

                      @rscarselli:

                      ficar lendo páginas e páginas de conversa no fórum é complicado….

                      Sem querer dar uma de "chatonildo", ler páginas de manuais e tópicos em fórums é o mínimo que se espera de um syadmin que realmente sabe o que está fazendo. Não tem jeito, faz parte do "negócio" e é bom que seja assim!

                      Sysadmin preguiçoso tem "vida" curta… ;)

                      Abraços!
                      Jack

                      Treinamentos de Elite: http://sys-squad.com
                      Soluções: https://conexti.com.br

                      1 Reply Last reply Reply Quote 0
                      • K
                        kelsen
                        last edited by

                        fiz oque o danpeal falou e realmente funcionou!
                        gostaria de saber se há um modo de fazer a busca do grupo recursivamente, por exemplo, um grupo e subgrupo - Financeiro -> Diretores, assim, buscar os usuarios do grupo "Diretores".

                        Outra coisa, consigo autenticar e navego normal mesmo com um usuario que não esta cadastrando em nenhum grupo do DG, coloquei o default pra "banned" mais ai o navegador nem mesmo pede o usuario e senha e bloqueia tudo, como faço para deixar o acesso negado por default e liberar apenas para os grupos?

                        Coloquei o "Report Language= ptbrazilian" mas o "Report File" continua em inglês, claro que consigo modificar e colocar em português, mas o certo não seria ele modificar isso automaticamente?

                        Abçs!

                        1 Reply Last reply Reply Quote 0
                        • marcellocM
                          marcelloc
                          last edited by

                          @kelsen:

                          fiz oque o danpeal falou e realmente funcionou!
                          gostaria de saber se há um modo de fazer a busca do grupo recursivamente, por exemplo, um grupo e subgrupo - Financeiro -> Diretores, assim, buscar os usuarios do grupo "Diretores".

                          O ldap search, até onde testei é recursivo. Crie um grupo diretores e veja se ele consegue importar.

                          @kelsen:

                          Outra coisa, consigo autenticar e navego normal mesmo com um usuario que não esta cadastrando em nenhum grupo do DG, coloquei o default pra "banned" mais ai o navegador nem mesmo pede o usuario e senha e bloqueia tudo, como faço para deixar o acesso negado por default e liberar apenas para os grupos?

                          Defina o grupo default como filtered e na aba sites dentro de access lists,coloque ** no campo config

                          #Blanket Block.  To block all sites except those in the
                          #exceptionsitelist and greysitelist files, remove
                          #the # from the next line to leave only a '':
                          #

                          @kelsen:

                          Coloquei o "Report Language= ptbrazilian" mas o "Report File" continua em inglês, claro que consigo modificar e colocar em português, mas o certo não seria ele modificar isso automaticamente?

                          Nem tudo está traduzido no dansguardian, você pode tentar excluir o conteúdo da mensagem de erro para ele carregar o arquivo padrão novamente(não esqueça de fazer um backup).

                          Treinamentos de Elite: http://sys-squad.com

                          Help a community developer! ;D

                          1 Reply Last reply Reply Quote 0
                          • K
                            kelsen
                            last edited by

                            @marcelloc:

                            O ldap search, até onde testei é recursivo. Crie um grupo diretores e veja se ele consegue importar.

                            bom eu ja fiz esse teste, ele busca os grupos membros do grupo "Financeiro" mas não os usuarios desses grupos membros.

                            descomentei o "**" no config mas ai o navegador nem chega a pedir as credenciais e o DG manda essa msg "Sítio proibido: Bloqueio geral está ativo e aquele sítio não está na lista livre."

                            Se ele pedisse a autenticação eu poderia testar se ele esta buscando os usuários do grupo "diretores".

                            1 Reply Last reply Reply Quote 0
                            • marcellocM
                              marcelloc
                              last edited by

                              kelsen,
                              Já tentou colocar a página inicial do navegador na whitelist?

                              Aproveitando o post, publiquei uma atualização no dansguardian que reduz consideravelmente o tempo de inicialização no boot para aprox 20 segundos e pelo menos ate onde testei, resolve a questão do serviço parado depois do boot em algumas instalações.

                              Para atualizar, basta reinstalar o pacote. Quem estiver usando o squid3, não esqueça de reinstalar ele também após o dansguardian.

                              att,
                              Marcello Coutinho

                              Treinamentos de Elite: http://sys-squad.com

                              Help a community developer! ;D

                              1 Reply Last reply Reply Quote 0
                              • K
                                kelsen
                                last edited by

                                Marcelloc,

                                Acontece o seguinte, fiz oque vc falou, descomentei o #** do Default, coloquei a pagina inicial na withelist, ai sim ele pede as credenciais, porém so pra pagina inicial, o resto continua bloqueado.
                                      A minha intenção é simplesmente bloquear quem não estiver nos grupos do AD cadastrado no DG, e o mais importante é se é possível buscar usuários dentro de subgrupos (grupo<-subgrupo<-usuário).

                                Abç!

                                1 Reply Last reply Reply Quote 0
                                • marcellocM
                                  marcelloc
                                  last edited by

                                  @kelsen:

                                  Acontece o seguinte, fiz oque vc falou, descomentei o #** do Default, coloquei a pagina inicial na withelist, ai sim ele pede as credenciais, porém so pra pagina inicial, o resto continua bloqueado.

                                  Já olhou se o usuário esta aparecendo nos logs do dansguardian.

                                  @kelsen:

                                  A minha intenção é simplesmente bloquear quem não estiver nos grupos do AD cadastrado no DG, e o mais importante é se é possível buscar usuários dentro de subgrupos (grupo<-subgrupo<-usuário).

                                  Acho que o script busca somente os usuários do grupo, subgrupos não esta contemplado no script.

                                  Treinamentos de Elite: http://sys-squad.com

                                  Help a community developer! ;D

                                  1 Reply Last reply Reply Quote 0
                                  • marcellocM
                                    marcelloc
                                    last edited by

                                    Acabei de subir a versão 1.5.3 do pacote com opções de report por grupo de usuário, url de erro personalizável e senha para bypass temporário dos filtros.

                                    Lembrando que estas opções são nativas do dansguardian, o que fiz nesta versão foi incluir na GUI estas opções.  ;)

                                    att,
                                    Marcello Coutinho

                                    Treinamentos de Elite: http://sys-squad.com

                                    Help a community developer! ;D

                                    1 Reply Last reply Reply Quote 0
                                    • K
                                      kelsen
                                      last edited by

                                      @marcelloc:

                                      @kelsen:

                                      Acontece o seguinte, fiz oque vc falou, descomentei o #** do Default, coloquei a pagina inicial na withelist, ai sim ele pede as credenciais, porém so pra pagina inicial, o resto continua bloqueado.

                                      Já olhou se o usuário esta aparecendo nos logs do dansguardian.

                                      Pelo visto não, olha so o log

                                      2012.5.3 13:30:17 - 192.168.1.2 http://www.google.com.br EXCEPTION Sítio está na lista de exceções. GET 1336 0  1 200 -  Default  - -
                                      2012.5.3 13:30:22 - 192.168.1.2 http://www.google.com.br EXCEPTION Sítio está na lista de exceções. GET 20193 0  1 200 -  Default  - -
                                      2012.5.3 13:30:22 - 192.168.1.2 http://ssl.gstatic.com/gb/images/b_8d5afc09.png DENIED Sítio proibido: Bloqueio geral está ativo e aquele sítio não está na lista livre. GET 0 0  1 403 -  Default  - -
                                      2012.5.3 13:30:22 - 192.168.1.2 http://www.google.com.br/gen_204?atyp=i&ghp=fbg EXCEPTION Sítio está na lista de exceções. GET 0 0  1 204 -  Default  - -
                                      2012.5.3 13:30:22 - 192.168.1.2 http://clients1.google.com.br/generate_204 EXCEPTION Sítio está na lista de exceções. GET 0 0  1 204 -  Default  - -
                                      2012.5.3 13:30:22 - 192.168.1.2 http://www.gstatic.com/inputtools/images/tia.png DENIED Sítio proibido: Bloqueio geral está ativo e aquele sítio não está na lista livre. GET 0 0  1 403 -  Default  - -
                                      2012.5.3 13:30:22 - 192.168.1.2 http://ssl.gstatic.com/gb/js/sem_3fda76275e50af619592c4bc8583bd52.js DENIED Sítio proibido: Bloqueio geral está ativo e aquele sítio não está na lista livre. GET 0 0  1 403 -  Default  - -
                                      2012.5.3 13:30:23 - 192.168.1.2 http://www.google.com.br/csi?v=3&s=webhp&action=&e=17259,18168,36683,37102,37110,37808,38099,38135,38284,38470,38517,38576&ei=nrKiT8XDC8K1twexiOSiCA&imc=3&imn=3&imp=0&rt=xjsls.193,prt.242,ol.280,iml.242,xjses.473,xjsee.621,xjs.661,wsrt.72,cst.0,dnst.0,rqst.174,rspt.174 EXCEPTION Sítio está na lista de exceções. GET 0 0  1 204 -  Default

                                      Acredito que a configuração da aba ldap esteja certa pq ele consegue buscar os usuários, ou é o squid quem autentica e passa pro DG? ainda não estudei bem como o DG funciona.

                                      1 Reply Last reply Reply Quote 0
                                      • marcellocM
                                        marcelloc
                                        last edited by

                                        configura o metodo de autenticação que o dansguardian vai tentar detectar e passar para o squid.

                                        dansguardian -> general -> Auth Plugins

                                        This option handle the extraction of client usernames from various sources, such as Proxy-Authorisation headers and ident servers, enabling requests to be handled according to the settings of the user's filter group

                                        Treinamentos de Elite: http://sys-squad.com

                                        Help a community developer! ;D

                                        1 Reply Last reply Reply Quote 0
                                        • K
                                          kelsen
                                          last edited by

                                          Problema Resolvido,

                                          O plugin estava correto, "Proxy-Basic", o problema é que insisti na questão de buscar usuários de subgrupos e por isso não funcionou, até perceber que era isso. Agora basta estudar um pouco mais como ele funciona, pq algumas regras doida dele ta bloqueando ate o site do Terra dizendo que é pornografico na ponderação dele.
                                                  De qualquer forma, Marcelloc, muito obrigado, desculpa a newbice ai.

                                          1 Reply Last reply Reply Quote 0
                                          • marcellocM
                                            marcelloc
                                            last edited by

                                            Aumenta a pontuação do grupo para 300.

                                            Treinamentos de Elite: http://sys-squad.com

                                            Help a community developer! ;D

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.