Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Squid 3.3.10 para pfsense 2.0 e 2.1 com filtro de SSL/HTTPS

    Scheduled Pinned Locked Moved Portuguese
    593 Posts 129 Posters 385.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      secoloko
      last edited by

      Olá!

      Quando colocamos um Domínio ex:"gmail.com" no campo Bypass proxy for these destination IPs do Squid, o site 'gmail.com' deveria ser acessado sem passar pelo proxy correto?

      Se o site não passa pelo squid, então o Certificado não é utilizado.

      Porém ao digitar 'www.gmail.com' no navegador o certificado que está sendo carregado continua sendo o meu.
      Já limpei o cache, reiniciei o servidor e o problema persiste, é como se a opção Bypass proxy for these destination IPs não estivesse funcionando adequadamente.

      Enfim, acredito que a solução esteja unicamente em possibilitar a criação de uma lista de domínios que não irão utilizar o certificado.

      O resto está perfeito.

      Utilizei os seguintes comandos:
      always_direct allow all
      ssl_bump server-first all

      Estou utilizando:
      Pfsense 2.2.2-RELEASE (i386)
      squid3 3.4.10_2 pkg 0.2.8
      squidGuard 1.4_7 pkg v.1.9.14

      1 Reply Last reply Reply Quote 0
      • H
        holiveira
        last edited by

        Olá você deve ter confundido o campo. Este campo que mencionou, só aceita endereços IP válidos, ou seja, se deseja que um determinado IP da sua rede não passe pelo proxy, você informa neste campo.

        Para obter o efeito que deseja, vá em: Proxy Server > ACLs > Whitelist. Os domínios que informar neste campo não iram passar pelo proxy.

        @secoloko:

        Olá!

        Quando colocamos um Domínio ex:"gmail.com" no campo Bypass proxy for these destination IPs do Squid, o site 'gmail.com' deveria ser acessado sem passar pelo proxy correto?

        Se o site não passa pelo squid, então o Certificado não é utilizado.

        Porém ao digitar 'www.gmail.com' no navegador o certificado que está sendo carregado continua sendo o meu.
        Já limpei o cache, reiniciei o servidor e o problema persiste, é como se a opção Bypass proxy for these destination IPs não estivesse funcionando adequadamente.

        Enfim, acredito que a solução esteja unicamente em possibilitar a criação de uma lista de domínios que não irão utilizar o certificado.

        O resto está perfeito.

        Utilizei os seguintes comandos:
        always_direct allow all
        ssl_bump server-first all

        Estou utilizando:
        Pfsense 2.2.2-RELEASE (i386)
        squid3 3.4.10_2 pkg 0.2.8
        squidGuard 1.4_7 pkg v.1.9.14

        1 Reply Last reply Reply Quote 0
        • S
          secoloko
          last edited by

          holiveira

          Eu já coloquei o gmail.com na whitelist, mas continua carregando o meu certificado ao invés do certificado do Google Inc.

          No Bypass proxy for these destination IPs devo colocar a Range de IP's do gmail.com, certo? Mas se eu colocar a range de ip's do gmail não vou conseguir monitorar o youtube e o Google, certo?

          @holiveira:

          Olá você deve ter confundido o campo. Este campo que mencionou, só aceita endereços IP válidos, ou seja, se deseja que um determinado IP da sua rede não passe pelo proxy, você informa neste campo.

          Para obter o efeito que deseja, vá em: Proxy Server > ACLs > Whitelist. Os domínios que informar neste campo não iram passar pelo proxy.

          @secoloko:

          Olá!

          Quando colocamos um Domínio ex:"gmail.com" no campo Bypass proxy for these destination IPs do Squid, o site 'gmail.com' deveria ser acessado sem passar pelo proxy correto?

          Se o site não passa pelo squid, então o Certificado não é utilizado.

          Porém ao digitar 'www.gmail.com' no navegador o certificado que está sendo carregado continua sendo o meu.
          Já limpei o cache, reiniciei o servidor e o problema persiste, é como se a opção Bypass proxy for these destination IPs não estivesse funcionando adequadamente.

          Enfim, acredito que a solução esteja unicamente em possibilitar a criação de uma lista de domínios que não irão utilizar o certificado.

          O resto está perfeito.

          Utilizei os seguintes comandos:
          always_direct allow all
          ssl_bump server-first all

          Estou utilizando:
          Pfsense 2.2.2-RELEASE (i386)
          squid3 3.4.10_2 pkg 0.2.8
          squidGuard 1.4_7 pkg v.1.9.14

          1 Reply Last reply Reply Quote 0
          • marcellocM
            marcelloc
            last edited by

            @secoloko:

            Olá!

            Quando colocamos um Domínio ex:"gmail.com" no campo Bypass proxy for these destination IPs do Squid, o site 'gmail.com' deveria ser acessado sem passar pelo proxy correto?

            @holiveira:

            Olá você deve ter confundido o campo. Este campo que mencionou, só aceita endereços IP válidos, ou seja, se deseja que um determinado IP da sua rede não passe pelo proxy, você informa neste campo.

            Para obter o efeito que deseja, vá em: Proxy Server > ACLs > Whitelist. Os domínios que informar neste campo não iram passar pelo proxy.

            @secoloko:

            holiveira

            Eu já coloquei o gmail.com na whitelist, mas continua carregando o meu certificado ao invés do certificado do Google Inc.

            No Bypass proxy for these destination IPs devo colocar a Range de IP's do gmail.com, certo? Mas se eu colocar a range de ip's do gmail não vou conseguir monitorar o youtube e o Google, certo?

            O campo Bypass proxy for these destination IPs aceita hosts, ips ou alias de firewall mas não domínios. Para incluir o domínio gmail.com na  whitelist, você precisa usar o wildcard do squid para especificar que é qualquer host dentro dele, tente colocar um ponto na frente do gmail.com nessa whitelist e testa novamente.

            Treinamentos de Elite: http://sys-squad.com

            Help a community developer! ;D

            1 Reply Last reply Reply Quote 0
            • S
              secoloko
              last edited by

              @marcelloc:

              O campo Bypass proxy for these destination IPs aceita hosts, ips ou alias de firewall mas não domínios. Para incluir o domínio gmail.com na  whitelist, você precisa usar o wildcard do squid para especificar que é qualquer host dentro dele, tente colocar um ponto na frente do gmail.com nessa whitelist e testa novamente.

              Obrigado primeiramente pela atenção.
              Não faço ideia do que seja o wildcard do squid e muito menos como fazer isso.  ;D

              Colocando somente um (.) na frente dos domínios, não deu certo. A whitelist do squid3 não está funcionando e continua carregando o meu certificado.

              .gmail.com
              .facebook.com
              .itau.com.br

              1 Reply Last reply Reply Quote 0
              • S
                secoloko
                last edited by

                @JuniorAndrade:

                Cria um Aliases Modo "Host" Passproxy e poem no ByPass Proxy "Squid" as URL : gmail.com gmail.com.br

                A solução estava na minha frente. Caiu a ficha. :D

                Agora o Gmail tá bombando!!!!

                1 Reply Last reply Reply Quote 0
                • tiagopesantosT
                  tiagopesantos
                  last edited by

                  Olá pessoal, atualizei o Pfsense aqui da versao 2.1.5 para 2.2.2, percebi que o squid 3 e squidguard ficam com o serviço parado, ambos funcionam por demanda nesta nova versão do PF ?
                  obrigado.

                  1 Reply Last reply Reply Quote 0
                  • E
                    eumesmoluiz
                    last edited by

                    Pessoal, a partir de qual versão nao precisa instalar as bibliotecas ???

                    1 Reply Last reply Reply Quote 0
                    • marcellocM
                      marcelloc
                      last edited by

                      @eumesmoluiz:

                      Pessoal, a partir de qual versão nao precisa instalar as bibliotecas ???

                      A partir do pfsense 2.2

                      Treinamentos de Elite: http://sys-squad.com

                      Help a community developer! ;D

                      1 Reply Last reply Reply Quote 0
                      • J
                        josafar
                        last edited by

                        ainda precisar preencher before auth ??

                        1 Reply Last reply Reply Quote 0
                        • E
                          erick.denner
                          last edited by

                          Tenho que configurar algum repositório para conseguir instalar essa versão do squid?

                          1 Reply Last reply Reply Quote 0
                          • marcellocM
                            marcelloc
                            last edited by

                            @erick.denner:

                            Tenho que configurar algum repositório para conseguir instalar essa versão do squid?

                            Não.

                            Treinamentos de Elite: http://sys-squad.com

                            Help a community developer! ;D

                            1 Reply Last reply Reply Quote 0
                            • E
                              eumesmoluiz
                              last edited by

                              Grato pela resposta Marcelo

                              1 Reply Last reply Reply Quote 0
                              • J
                                josafar
                                last edited by

                                Marcelloc ainda precisar preencher before auth ??

                                1 Reply Last reply Reply Quote 0
                                • marcellocM
                                  marcelloc
                                  last edited by

                                  @josafar:

                                  Marcelloc ainda precisar preencher before auth ??

                                  De configuração de patch, nada. Para alguns métodos de autenticação e acls personalizadas sim.

                                  Treinamentos de Elite: http://sys-squad.com

                                  Help a community developer! ;D

                                  1 Reply Last reply Reply Quote 0
                                  • J
                                    josafar
                                    last edited by

                                    marcelooc vc poderia fazer algumas explicaçoes para ssl baseada nas versoes 2.2.2

                                    os procedimentos que mudaram por favor

                                    1 Reply Last reply Reply Quote 0
                                    • marcellocM
                                      marcelloc
                                      last edited by

                                      @josafar:

                                      marcelooc vc poderia fazer algumas explicaçoes para ssl baseada nas versoes 2.2.2

                                      Simples:

                                      • Instale o pacote

                                      • Crie o certificado CA

                                      • Habilite o serviço

                                      • Instale o certificado nas estações / navegadores

                                      • Use

                                      Treinamentos de Elite: http://sys-squad.com

                                      Help a community developer! ;D

                                      1 Reply Last reply Reply Quote 0
                                      • G
                                        gilles.villeneuve
                                        last edited by

                                        Olá Marcelo, boa tarde.
                                        Fiz exatamente esse procedimento mas não rolou, o pacote é o squid3?
                                        Fica com Deus.
                                        Att.,

                                        1 Reply Last reply Reply Quote 0
                                        • marcellocM
                                          marcelloc
                                          last edited by

                                          @gilles.villeneuve:

                                          o pacote é o squid3?

                                          Na 2.2 sim, na 2.1 é o squid3-dev.

                                          Treinamentos de Elite: http://sys-squad.com

                                          Help a community developer! ;D

                                          1 Reply Last reply Reply Quote 0
                                          • E
                                            Erfur
                                            last edited by

                                            Basta criar alias para o endereço do google.com.br e gmail.com e colocar no bypass que para de dar erro de certificado no google chrome.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.