Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Bloquear youtube https modo transparente

    Scheduled Pinned Locked Moved Español
    19 Posts 7 Posters 11.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      Sudwind
      last edited by

      gracias bellera por su respuesta, podria usted guiarme a configurar esa regla?
      atento a su respuesta

      1 Reply Last reply Reply Quote 0
      • belleraB
        bellera
        last edited by

        Algo así:

        > IPv4 TCP LAN net        * *  80 * * Cualquier destino http
        > IPv4 TCP LAN net        * * 443 * * Cualquier destino https
        > IPv4 UDP resolver_fuera * *  53 * * Cualquier DNS externo
        

        siendo resolver_fuera un alias de IPs con las máquinas que pueden ir a resolver fuera.

        1 Reply Last reply Reply Quote 0
        • S
          Sudwind
          last edited by

          voy a probar y le comento como me fue, pero luego de hacer la consulta anterior probé en un pc con windows y me basto con cambiar los dns en esa maquina para poder tener salida a https pero no http. la idea es que si una maquina no tiene una regla para salir no lo pueda hacer. alomejor estoy haciendo algo mal. voy a probar las reglas que me sugieres y le comento.
          muchas gracias por su ayuda

          edit: adjunto imagen de la config del firewall
          https://drive.google.com/file/d/0B2PWuHtuXRntcUZwemgxbFJPWkU/edit?usp=sharing

          1 Reply Last reply Reply Quote 0
          • belleraB
            bellera
            last edited by

            Tienes que desactivar las reglas Default

            Están permitiendo todo. Van bien para una instalación inicial, pero si quieres limitar lo que hacen los usuarios deben desactivarse.

            Además, están por delante del resto. Las reglas se ejecutan según orden. Las que están detrás no sirven de nada si por delante hay una que permite todo.

            1 Reply Last reply Reply Quote 0
            • A
              acriollo
              last edited by

              Hola.

              Lo que hice yo recientemente fue declarar un alias con las ips de los usuarios que quería el cliente que no estuvieran filtrados y lo que hice fue hacer un desvío de las peticiones del puerto 53 de dbs hacia los servidores de DNs de Google.

              Lo míos se puede hacer haciendo uso de opendns. Filtras a todos mandándolos a opendns y a los privilegiados los mandas a los dbs de Google.

              Funciona bastante bien.

              1 Reply Last reply Reply Quote 0
              • S
                Sudwind
                last edited by

                gracias por sus respuestas.
                seguí al pie de la letra sus instrucciones y funciono. me base en una configuración que encontré en el foro, que hizo otra persona

                https://drive.google.com/file/d/0B2PWuHtuXRntenROeElYU29sNUE/edit?usp=sharing

                el problema que tengo ahora es que aun puedo cambiar los dns en una maquina y tener salida por https  :-.

                1 Reply Last reply Reply Quote 0
                • belleraB
                  bellera
                  last edited by

                  Un cosa es la resolución de nombres (DNS) y otra la navegación. No debería afectar.

                  Las reglas parecen correctas excepto en detalles.

                  Por ejemplo, http y https son siempre TCP. Nunca UDP. Y dns siempre suele ser UDP. Pero bueno, eso ya es hilar fino.

                  Lo que está menos claro es que autorizas como destino 3128 para proxy.

                  ¿Acaso tus máquinas están usando un proxy externo? ¿Está pfSense haciendo de proxy?

                  1 Reply Last reply Reply Quote 0
                  • S
                    Sudwind
                    last edited by

                    pfsense esta haciendo de proxy

                    1 Reply Last reply Reply Quote 0
                    • A
                      acriollo
                      last edited by

                      Solo deniega el trafico para todos el trafico DNS que no vaya al pfsense y antes permite el tráfico DNS a los privilegiados a los DNS que quieras usar.

                      Saludos

                      1 Reply Last reply Reply Quote 0
                      • S
                        Sudwind
                        last edited by

                        no entiendo  :-, podría hacer pasar maquinas de mi red a otro dns establecido (ejemplo google o opendns) y no por pfsense, por medio de una regla ???

                        1 Reply Last reply Reply Quote 0
                        • A
                          acriollo
                          last edited by

                          Lo que puedes hacer es qe a tus usuarios restringidos les des solo acceso al DNS local ( al del pfsense ) y a los privilegiados les permitas acceder a otro DNS como opendns o google DNS.

                          • permites el acceso a los privilegiados a 8.8.8.8 ( o cualquier otro )
                          • permites el acceso al DNS local a los restringidos
                          • Cierras todo el trafico de DNS al internet.

                          espero te sirva

                          1 Reply Last reply Reply Quote 0
                          • E
                            erdosain9
                            last edited by

                            Solo deniega el trafico para todos el trafico DNS que no vaya al pfsense

                            Y esto cómo lo hago?

                            1 Reply Last reply Reply Quote 0
                            • A
                              amnarl
                              last edited by

                              Saludos mi estimado la forma mas segura es bloquear absolutamente todo y empezar como dice el maestro bellera  a autorizar lo necesario por ejemplo podrias crear aliases de los clientes que pueden usar el dns y no habilitar el dns para toda la subred, lo ves??? esta seria la forma mas certera y segura de establacer los filtros necesarios para controlar la seguridad. Estamos a tu orden

                              Configuracion y puesta en marcha de servers incluyendo pfsense en areas de produccion, para administrar y proveer servicios . Servicio tecnico presencial y online. Reparacion y mantenimiento de computadores. Instalacion y actualizacion de sistemas (Linux, Windows,Os/2) Conectividad a internet en zonas del Estado Lara donde no hay red cableada.
                              http://www.linkedin.com/pub/amnarlyei-goitia/66/b2/722

                              1 Reply Last reply Reply Quote 0
                              • First post
                                Last post
                              Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.