Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Filtro SSL - PfSense 2.3.1 + Squid + SquidGuard

    Scheduled Pinned Locked Moved Portuguese
    11 Posts 5 Posters 2.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • 106659121 Offline
      10665912
      last edited by

      Bom dia campeão.

      Tem sim, lá em Proxy Server você pode habilitar a interceptação SSL…Porém dois detalhes, o primeiro deles é que você vai precisar ter um CA criado e o segundo é que você vai precisar instalar o certificado digital nas estações de trabalho para que a interceptação funcione.

      Um abraço.

      Milton Araújo
      Consultor em Tecnologia da Informação
      Especialista em tecnologias Microsoft, VMware e ferramentas OpenSource e apaixonado por boas práticas.

      1 Reply Last reply Reply Quote 0
      • A Offline
        andrefreire
        last edited by

        Boa tarde !

        Estou com o mesmo problema.

        Ativo o "SSL Man in Teh Midle Filtering" e faço o bloqueio de paginas HTTPS e bloqueia normal. Porém se bloqueio sites HTTPS pelo SquidGuard não funciona.

        Vou ter então que manter duas listas de sites bloqueados. HTTP pelo squidguard e HTTPS pelo squid?

        1 Reply Last reply Reply Quote 0
        • 106659121 Offline
          10665912
          last edited by

          André.

          O CA está instalado estação de trabalho? Se não estiver realmente não vai funcionar… Outra coisa qual está sendo a checagem que está sendo feita em "Remote Cert Checks" e Certificate Adapt?

          Milton Araújo
          Consultor em Tecnologia da Informação
          Especialista em tecnologias Microsoft, VMware e ferramentas OpenSource e apaixonado por boas práticas.

          1 Reply Last reply Reply Quote 0
          • S Offline
            sandrosls
            last edited by

            Bom dia pessoal.

            Então…no meu caso eu fiz tudo conforme descrito nos procedimentos existentes no forum.

            Criei a CA;
            Instalei o certificado na máquina;
            Habilitei SSL;

            Não está funcionando corretamente.

            Obrigado.

            1 Reply Last reply Reply Quote 0
            • A Offline
              andrefreire
              last edited by

              Bom dia !

              CA criada e instalada nas estações. Se eu colocar os sites que quero bloquear nas balcklists do próprio squid tudo funciona só não funciona quando faço o bloqueio pelo squidguard.

              Remote Cert Checks =  Accept remote server ceritficate with errors

              Certificate Adapt = Sets the "Not After"

              Grato

              1 Reply Last reply Reply Quote 0
              • 106659121 Offline
                10665912
                last edited by

                Bom dia.

                Uma outra sugestão seria você desabilitar a interceptação SSL e desabilitar o proxy transparente. Ele vai bloquear… só não vai mostrar a mensagem de erro para sites HTTPS, daí você não terá inclusive a necessidade de instalar o certificado nas estações de trabalho ou até mesmo de criar.

                Milton Araújo
                Consultor em Tecnologia da Informação
                Especialista em tecnologias Microsoft, VMware e ferramentas OpenSource e apaixonado por boas práticas.

                1 Reply Last reply Reply Quote 0
                • M Offline
                  McLaw
                  last edited by

                  Bom dia, sandrosls!!

                  vc poderia manda as configuração do seu squid+squidguard via print?

                  Abs

                  @sandrosls:

                  Bom dia pessoal.

                  Estou com o PfSense 2.3.1 + Squid + SquidGuard autenticando no AD. Tudo funcionando. Agora estou querendo filtrar os acessos via SSL. Tentei fazer habilitando o "SSL Man In the Middle Filtering" seguindo os tutorias disponíveis porém não funcionou. Vi que funciona no proxy transparente.

                  Não tem como funcionar no proxy autenticado?

                  Grato desde já.

                  1 Reply Last reply Reply Quote 0
                  • A Offline
                    andrefreire
                    last edited by

                    Boa tarde !

                    Milton,

                    Dessa forma estou trabalhando agora. Só queria colocar o HTTPS pra funcionar junto com o squidguard.

                    Att,

                    1 Reply Last reply Reply Quote 0
                    • S Offline
                      sandrosls
                      last edited by

                      Boa tarde!

                      Meu proxy não é transparente e também está bloqueando https, porém não mostra a tela de bloqueio.

                      Quando eu faço as configurações necessárias para o filtro SSL, ele bloqueia mas não mostra a tela também.

                      Gostaria de ter o filtro SSL funcionando, para além de exibir a tela de bloqueio, eu poder analisar o pacote, pois futuramente pretendo pensar em alguma solução para conseguir liberar canais  específicos do youtube.

                      Seguem prints.

                      Obrigado.

                      youtube_erro.png
                      youtube_erro.png_thumb
                      squid.png
                      squid.png_thumb

                      1 Reply Last reply Reply Quote 0
                      • A Offline
                        aroldobossoni
                        last edited by

                        @sandrosls:

                        Boa tarde!

                        Meu proxy não é transparente e também está bloqueando https, porém não mostra a tela de bloqueio.

                        Quando eu faço as configurações necessárias para o filtro SSL, ele bloqueia mas não mostra a tela também.

                        Gostaria de ter o filtro SSL funcionando, para além de exibir a tela de bloqueio, eu poder analisar o pacote, pois futuramente pretendo pensar em alguma solução para conseguir liberar canais  específicos do youtube.

                        Seguem prints.

                        Obrigado.

                        Estou com o um PfSense em homologação que também está dando esse mesmo erro.
                        Já fiz muitas tentativas e parece que é bug e não má configuração.

                        Se você for olhar nos detalhes do certificado vai ver que o certificar que está sendo emitido para o endereço "http" e somente "http" não tem um domínio completo ou uma URL completa.
                        O Squid está com o horário em UTC 0 e o resto do sistemas estão em UTC -3 o squid não está aplicando o fuso horário.
                        Acho que o horário não é o problema acho que o squid está com bug e está gerando certificados com endereços errados.

                        chrome.png
                        chrome.png_thumb
                        firefox.png
                        firefox.png_thumb

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.