Integração com AD - Squidguard ou Dansguardian?
-
Na verdade se eu deixo apontando para 127.0.0.1 na 3128 nada acontece, cai na mensagem que o navegador não pode ser aberta, eu tenho que apontar para o ip 10.0.0.1 que é ele mesmo na rede pela 3128 ai vai, só que acessa somente as paginas que eu libero no squid :-\
O squid responde na 3128 se você marcar a loopback nas configurações do squid ;)
o dansguardian já vem com alguma blacklist?
Mńima mas vem
Não sei se no meu caso eu tenho que usar a aba access list, group e users, mesmo querendo criar os grupos somente no AD.
Use a configuração do ad e crie os grupos com o mesmo nome.
No horario agendado, o script atualiza a lista de users com a lista do ad.
att,
Marcello Coutinho -
O squid responde na 3128 se você marcar a loopback nas configurações do squid ;)
Marcello…
tenho o mesmo problema descrito pelo colega... mesmo a interface loopback estando marcada no squid...[]s
-
Respeitando a seqüência de instalação, marque na configuração do squid apenas a interface loopback e no dansguardian marque a interface lan preservando a comunicação com o squid na 127.0.0.1porta 3128.
Tente inicar o squid e o dansguardian via console/ssh para identificar possíveis erros de configuração
-
Respeitando a seqüência de instalação, marque na configuração do squid apenas a interface loopback e no dansguardian marque a interface lan preservando a comunicação com o squid na 127.0.0.1porta 3128.
Tente inicar o squid e o dansguardian via console/ssh para identificar possíveis erros de configuração
fiz como descrito, startei os serviços via ssh e nenhuma mensagem de erro foi gerada, (nem com o loopback marcado no squid e inserido no dans , nem com a lan/loopback marcados no squid e a lan inserida no dans)…
Anyway... está funcionando , apenas com o ip do pfsense inserido no dans.. -
Anyway… está funcionando , apenas com o ip do pfsense inserido no dans..
Neste caso, para evitar que os usuarios pulem o dansguardian, não deixe de criar uma regra na lan impedindo a comunicação direta entre as estações e o squid.
-
Anyway… está funcionando , apenas com o ip do pfsense inserido no dans..
Neste caso, para evitar que os usuarios pulem o dansguardian, não deixe de criar uma regra na lan impedindo a comunicação direta entre as estações e o squid.
blz… regra criada...
[]s
-
Marcello,
Voltei novamente a configuração antes da instalação do dans, e tentei fazer com que o squid rodasse no loopback port 3128 e sem sucesso, só funciona na lan na porta 3128. Tentei marcar lookback como disse mas nao deu certo. Eu fiz uma alteração no squid.inc que foi;
external_acl_type ldap_group children=30 %LOGIN /usr/local/libexec/squid/squid_ldap_group -v 3 -R -b "dc=redeinterna,dc=net" -D "cn=Administrador,cn=Users,dc=redeinterna,dc=net" -w "pwd1admin" -f "(&(objectclass=person) (sAMAccountName=%v) (memberof=cn=%a,ou=Internet,dc=redeinterna,dc=net))" -h 10.0.0.2 -p 389
Eu teria que adicionar algo como http_acess deny all ou http_acess allow all e deixar o dans fazer o resto?
Acredito que resolvendo essa questão o dansguardian irá funcionar :) -
Voltei novamente a configuração antes da instalação do dans, e tentei fazer com que o squid rodasse no loopback port 3128 e sem sucesso, só funciona na lan na porta 3128. Tentei marcar lookback como disse mas nao deu certo. Eu fiz uma alteração no squid.inc que foi;
Colocando o squid na loopback, só daemons que estão no próprio pfsense conseguem se comunicar com ele.
A configuração que uso(portanto sei que funciona) e recomendo é a seguinte:
usuario –-> dansguardian@ip_da_lan ---> squid@127.0.0.1 ---> internet
att,
Marcello Coutinho -
Ola a Todos,
Bom só para fechar o Tópico… Após de diversas tentativas sem sucesso e o tempo curto para a implementação, resolvi deixar o pfsense fazendo somente o papel de firewall e subi um Debian para rodar o squid + Squidguard + AD, que rodou sem dificuldades.
Valeu a todos pela ajuda!!
-
marcello….
como eu conseguiria ver os logs do processo de autenticação pelo squid??? quero saber se o squid conseguiu conectar ao AD mas em todo log que olho (system, squid...) não veja nada relacionado... Caso
o processo de conexão ao AD esteja configurado incorretamente alguma notificação é feita via log???[]s
-
O cache.log do squid é o log a ser analisado para encontrar erros na autenticação.
-
Walter, recomendo utilizar o squidGuard visto que o Dansguardian não é tão simples de implementar para iniciantes, apanhei muito e depois de tudo pronto, percebi que ele não filtrava subdomínios no modo whitelist, por exemplo: talk.google.com; se você libera o google.com, o talk.google.com também está liberado; já no squidGuard isso não acontece.
Tenho um squid autenticado no AD com squidGuard rodando, se precisar de ajuda caso queria insistir, é só falar.