Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    [Resolvido] Erro certificado - JusBrasil

    Scheduled Pinned Locked Moved Portuguese
    squidsquidguardssl errorcertificate
    39 Posts 5 Posters 6.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • DaddyGoD
      DaddyGo
      last edited by

      Boa tarde,

      Nossa configuração é praticamente a mesma e não tenho problemas com essas páginas.

      cf56c4f5-011e-457f-ae22-343b07a1617b-image.png

      Portanto, este será um problema de configuração no Squid, acho que o mesmo usa https (MITM)?

      Cats bury it so they can't see it!
      (You know what I mean if you have a cat)

      1 Reply Last reply Reply Quote 0
      • alexandre.angeliA
        alexandre.angeli
        last edited by alexandre.angeli

        Estou utilizando meu pfSense com HTTPS.
        Utilizo filtro SSL, porém não é transparente, faço autenticação via LDAP no meu AD.

        As configurações estão da seguinte forma:

        HTTPS/SSL Interception: Enable
        SSL/MITM Mode: Splice All
        SSL Proxy Port: 3129
        SSL Proxy Compatibility: Modern
        CA: Certificado que utilizo na autenticação do HTTPS do pfSense
        SSL Certificate Children: 100
        Remote Cert Checks: Apenas a primeira opção (Accept remote server certificate with errors)
        Certificate Adapt: As duas primeiras opções (Sets the "Not After" e Sets the "Not Before")

        e00b127b-cca7-4b77-b77e-1420fd4434a2-image.png

        Desde já, muito obrigado pela ajuda.

        1 Reply Last reply Reply Quote 0
        • DaddyGoD
          DaddyGo
          last edited by

          A configuração parece boa à primeira vista, apenas a certificação dessas páginas tem esse problema?
          (originalmente, dois deles certificado Let'sEnc. e um certificado CloudFlare ..)
          Você já tentou personalizar essas páginas?

          tal como:

          e1e81bf3-5452-4574-b250-376edd9002a0-image.png

          Cats bury it so they can't see it!
          (You know what I mean if you have a cat)

          1 Reply Last reply Reply Quote 0
          • alexandre.angeliA
            alexandre.angeli
            last edited by alexandre.angeli

            Eu não consigo entender exatamente o que está sendo feito, portanto não sei como devo montar este custom.

            O que uma linha como essa significa?
            acl splice_it ssl::server_name .akadns.net

            Eu fiz uma específica para a URL do JusBrasil, e não funcionou, continua o mesmo erro, conforme imagem abaixo:
            2.PNG

            Só gostaria de observar que, alguns sites abrem, porém o certificado fica com erro, como na imagem abaixo:
            6215dfde-1e8e-4723-a387-bffd4acfb41d-image.png

            Quando verifico o certificado com erro, como no site https://www.gov.br ele mostra da seguinte forma:
            6452fd1a-2898-4332-86b5-6a9fe76fa1a2-image.png

            1 Reply Last reply Reply Quote 0
            • DaddyGoD
              DaddyGo
              last edited by DaddyGo

              Experimente o certificado interno fazendo diretamente para o Squid, por exemplo (a mim parece que o problema esta com o gov.br cert. transformado):

              79fbdd96-432b-465a-9319-edcac9950dfd-image.png

              9d4fe6df-c52f-462e-af9b-f1c73dbcf019-image.png

              Cats bury it so they can't see it!
              (You know what I mean if you have a cat)

              1 Reply Last reply Reply Quote 1
              • alexandre.angeliA
                alexandre.angeli
                last edited by

                Fiz um certificado, somente para usar no Squid. Mesmo problema.
                para o site gov.br continua apresentando certificado inválido igual na imagem acima e o JusBrasil continua sem acesso.

                Olhando o acesso no arquivo de logs do squid access.log, ele retorna a seguinte mensagem:
                a37f2df9-2ea3-4ed5-a1e2-2cba2b20ac5d-image.png

                1 Reply Last reply Reply Quote 0
                • DaddyGoD
                  DaddyGo
                  last edited by

                  Após a conversão, você verá o certificado Squid no cabeçalho https, não o gov.br, se calhar, aqui está o problema....

                  Bypass Squid: quando abre a página de Portugal, pode ver este:

                  ee70e908-1d9f-48e0-b5d3-dbbffa4ca057-image.png

                  Você tem a opção de experimentar abrir os sites problemáticos a partir de outros ISP?

                  Cats bury it so they can't see it!
                  (You know what I mean if you have a cat)

                  1 Reply Last reply Reply Quote 1
                  • alexandre.angeliA
                    alexandre.angeli
                    last edited by

                    Realizei a troca do provedor de internet e mesmo assim não funcionou.

                    Não entendi quando diz "Após realizar a conversão", converter o que?

                    Sobre o certificado, estou vendo que o seu não mostra o certificado que coloca na CA do Squid. Como naquela imagem do erro de certificado que mostrei do meu, ele da erro e aponta para o certificado que uso lá no Squid, já o seu não, pelo visto está usando o certificado do site mesmo "GlobalSign RSA OV SSL CA 2018".

                    1 Reply Last reply Reply Quote 0
                    • alexandre.angeliA
                      alexandre.angeli
                      last edited by

                      Uma novidade:
                      Acessei o Commom ACL no SquidGuard e para teste coloquei o Default Access [all] como Allow, e isso fez com que os erros parassem, tudo voltou a acessar normal sem erro em certificado.

                      Sei que a resposta pode ser simples "tem algo sendo bloqueado então", mas não faço bloqueio nessa página, por padrão eu coloco "deny para all" e em cada categoria faço as liberações.

                      1 Reply Last reply Reply Quote 0
                      • DaddyGoD
                        DaddyGo
                        last edited by

                        Estou apenas a experimentar em uma VM para que eu possa produzir a tua problema
                        Desliguei o Squid, liguei novamente e sempre funciona ...
                        basta olhar para isso !!!

                        08967548-d52c-4d3e-b0ce-680929f47848-image.png

                        Acho que devemos continuar com o Squid Guard

                        Cats bury it so they can't see it!
                        (You know what I mean if you have a cat)

                        1 Reply Last reply Reply Quote 1
                        • DaddyGoD
                          DaddyGo
                          last edited by

                          Eiiiii sim o SquidGuard, tu chegaste lá um pouco mais cedo ☺

                          Cats bury it so they can't see it!
                          (You know what I mean if you have a cat)

                          1 Reply Last reply Reply Quote 1
                          • alexandre.angeliA
                            alexandre.angeli
                            last edited by

                            Então, já entendi e localizei que o problema está no SquidGuard.

                            O meu é configurado assim:
                            No commom, eu deixo tudo bloqueado, para que as liberações sejam realizadas via a Groups ACL.

                            Na Groups ACL eu liberei tudo e mesmo assim manteve o problema, portanto, defini que o erro ocorre por causa de algum bloqueio realizado pela Commom.

                            Verifiquei o arquivo block.log do SquidGuard e ele retorna a seguinte mensagem:

                            2020-05-15 14:34:11 [35584] Request(default/none/-) www.jusbrasil.com.br:443 10.172.10.107/term-59.grupo.net - CONNECT REDIRECT
                            

                            Como trato uma liberação de algo que não cai em nenhuma categoria?

                            1 Reply Last reply Reply Quote 0
                            • DaddyGoD
                              DaddyGo
                              last edited by

                              @alexandre-angeli said in Erro certificado - JusBrasil:

                              Como trato uma liberação de algo que não cai em nenhuma categoria?

                              Os testes estão ficando cada vez mais interessantes, apenas assista... ... - (dois sites problemáticos estão a funcionar bem na VM e um está com defeito)

                              31fc4a52-4a88-489e-b9d5-33635ffad3c6-image.png

                              Tentaste definir o Modo de compatibilidade de proxy SSL como Intermediário?
                              (será uma boa pergunta e sei que é simples de qualquer maneira)

                              Cats bury it so they can't see it!
                              (You know what I mean if you have a cat)

                              1 Reply Last reply Reply Quote 0
                              • alexandre.angeliA
                                alexandre.angeli
                                last edited by

                                Sim, já tentei alterar para Intermediário, mas o problema persiste.
                                No meu caso, o erro aparece apenas desta forma:
                                fa5b7a7d-57e2-4c2b-ab0b-f855702b1b14-image.png

                                1 Reply Last reply Reply Quote 0
                                • alexandre.angeliA
                                  alexandre.angeli
                                  last edited by

                                  Pelo que estou entendendo, os sites .gov é que dão erro de certificado.

                                  iti.gov.br
                                  871378a4-ddf0-418a-82ec-3ac099d25d2d-image.png

                                  Tentei colocar na Commom a categoria blk_BL_government como WhiteList mas sem solução. E foi até meio bobeira, já que comprovei que o bloqueio não cai em nenhuma categoria.

                                  1 Reply Last reply Reply Quote 0
                                  • DaddyGoD
                                    DaddyGo
                                    last edited by

                                    agora que estava experimentando a configuração do Squid + SGuard, havia um problema semelhante com o Discord, fiz e resolvi com isso:

                                    9bc1d2ba-d889-495d-a21b-c04f9ce5a90a-image.png

                                    Cats bury it so they can't see it!
                                    (You know what I mean if you have a cat)

                                    1 Reply Last reply Reply Quote 0
                                    • DaddyGoD
                                      DaddyGo
                                      last edited by

                                      64c5027d-dd46-455c-968a-8f74eedea0c1-image.png

                                      hmmmmmmm ?????

                                      Cats bury it so they can't see it!
                                      (You know what I mean if you have a cat)

                                      1 Reply Last reply Reply Quote 0
                                      • DaddyGoD
                                        DaddyGo
                                        last edited by

                                        será um erro especial, se você acha que podemos investigar juntos, mas isto vai demorar um pouco

                                        Cats bury it so they can't see it!
                                        (You know what I mean if you have a cat)

                                        1 Reply Last reply Reply Quote 0
                                        • alexandre.angeliA
                                          alexandre.angeli
                                          last edited by

                                          hahahahaha.. Cada vez não consigo entender mais.

                                          Na Whitelist tinha jusbrasil.com.br quando removi, ele passou a funcionar.
                                          Adicionei gov.br e isso resolveu o problema dos certificados dos outros sites, MENOS o gov.br ☺

                                          1 Reply Last reply Reply Quote 0
                                          • DaddyGoD
                                            DaddyGo
                                            last edited by

                                            sim, fica cada vez mais complicado, mas no final será fácil e vamos nos divertir 😂

                                            Cats bury it so they can't see it!
                                            (You know what I mean if you have a cat)

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.