• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

[Resolvido] Proxy Squid e NAT Outbound

Scheduled Pinned Locked Moved Portuguese
13 Posts 5 Posters 3.2k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • B
    brunok
    last edited by Nov 1, 2016, 10:44 AM

    @ivanildogalvao:

    Olá Senhores, tem um pfSense e vários IP públicos da operadora, preciso que uma máquina saia sempre por um determinado IP publico, sei que crio uma VIP Proxy ARP com o IP publico que quero e depois um NAT Outbound com origem IPdaMáquina/32 traduzindo para o VIP, ok.

    Só que o pfSense está com Squid + SquidGuard e com isso a máquina sai para a internet sempre com o IP do Proxy e não com o do NAT Outbound, claro que se tirar a máquina do Proxy, funciona, mas não quero fazer isso, por causa das políticas de Webfilter.

    Como consigo resolver esta questão ?

    Desde já, muito obrigado.

    Se há uma regra de NAT Outbound, pode notar que tráfego diferente das portas 80 e 443, estão saindo corretamente pela regra.

    Mas, o proxy joga tudo pro default gateway (navegação).

    Para resolver, você precisa indicar no squid.conf que tal ip src deve sair pelo gateway Y. Esta configuração é feita em "Custom Options".

    Procure pela TAG TCP_OUTGOING_ADDRESS do Squid.  ;)

    1 Reply Last reply Reply Quote 1
    • T
      tomaswaldow
      last edited by Nov 1, 2016, 1:39 PM

      http://www.squid-cache.org/Doc/config/tcp_outgoing_address/

      Aqui da uma idéia.

      Tomas @ 2W Consultoria

      1 Reply Last reply Reply Quote 0
      • I
        Itg
        last edited by Nov 1, 2016, 2:45 PM

        Certo. Mas no caso o Gateway é o mesmo, o que preciso é que a máquina se apresenta lá fora com o IP do VIP, que quando o usuário entrar no www.meuip.com.br por exemplo, não apareça o IP da WAN do pfSense, mas sim o do VIP que é outro IP publico do range.

        Seria fazendo esta alteração mesmo no Squid.conf ?

        Obrigado pelo apoio.

        1 Reply Last reply Reply Quote 0
        • B
          brunok
          last edited by Nov 4, 2016, 11:26 AM

          Se a regra de NAT Out estiver ativa, o tráfego já está passando pelo local desejado.

          Porém, o tráfego passando pelo proxy, vai entregar no default gateway.

          Acredito que, configurando a tag, com o ip do VIP, resolva o seu problema.

          1 Reply Last reply Reply Quote 0
          • S
            sigor
            last edited by Nov 6, 2016, 2:38 PM

            Boa tarde a todos do Forum! :D

            Sou novo aqui mais pesquiso bastante…hehe
            Ivanildo dê uma olhada nesse Link que vai resolver seus problemas...

            https://forum.pfsense.org/index.php?topic=52942.0

            1 Reply Last reply Reply Quote 0
            • S
              sigor
              last edited by Nov 30, 2016, 11:43 AM

              Bruno fiz esse senário do Ivanildo, porém não consegui exito! :-[
              Como configura a tag, com o ip do VIP?
              Como seria essa configuração? Pode dar mais detalhes
              Posso por pra rede toda ou apenas pra alguns ips específicos?

              1 Reply Last reply Reply Quote 0
              • K
                kelsen
                last edited by Dec 2, 2016, 5:48 PM

                Basta adicionar as diretivas abaixo na custom options do squid. Observe que na ACL vc configura o ip da maquina que irá sair pelo IP VIP. Na segunda diretiva vc coloca o IP VIP configurado e o nome da acl (ip_maquina_local).

                acl ip_maquina_local src 192.168.0.1/32
                tcp_outgoing_address IP_VIP ip_maquina_local
                
                1 Reply Last reply Reply Quote 0
                • I
                  Itg
                  last edited by Dec 18, 2016, 2:44 AM

                  Pessoal, quero agradecer a todos os que se disporão a me ajudar, irei fazer os testes amanhã, pois me envolvi com várias outras atividades e acabei dando uma pausa neste assunto.

                  Postarei aqui o resultado em breve.

                  Abs a todos !

                  1 Reply Last reply Reply Quote 0
                  • B
                    brunok
                    last edited by Dec 19, 2016, 9:55 AM

                    Eu não cheguei a testar com ip válido do VIP, mas tem esta tentativa também:

                    tcp_outgoing_address 127.0.0.1

                    E deixar o NAT_Outbound cuidar do resto.

                    1 Reply Last reply Reply Quote 0
                    • S
                      sigor
                      last edited by Dec 24, 2016, 6:39 PM

                      Obrigado Kelsen e Brunok, mas nenhuma das opções deram certo. Continua saindo com o IP da Wan do Pfsense. Fiz outra configuração só que agora usando NAT 1:1, e Regras Wan; deu certo com sites http, ou seja na porta 80; só que, os sites https(443), continuam saindo com IP da Wan! :(

                      1 Reply Last reply Reply Quote 0
                      • S
                        sigor
                        last edited by Feb 16, 2017, 12:23 PM

                        Olá amigos, consegui fazer essa configuração, mas de um modo diferente; não usando o NAT Outbound e sim o 1:1, VIP, regras na Wan e as diretivas citadas pelo nosso amigo Kelsen:

                        acl ip_maquina_local src 192.168.0.1/32
                        tcp_outgoing_address IP_VIP ip_maquina_local

                        Obrigado a todos que ajudaram!! ;) :D

                        1 Reply Last reply Reply Quote 0
                        • S
                          sigor
                          last edited by Jun 6, 2017, 3:32 PM

                          Olá amigos do forum, sei que este tópico ja tá meio antigo, mas aproveitando as dicas postas nele, queria saber; e se eu quisesse colocar minha range de IPs inteira…tipo: 172.16....../24(Lan) para sair com a range de IPs 10.14....../24(Wan), IP Real? Como eu faria essa regra na ACL?

                          1 Reply Last reply Reply Quote 1
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                            This community forum collects and processes your personal information.
                            consent.not_received