Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    [Resolvido] Erro certificado - JusBrasil

    Scheduled Pinned Locked Moved Portuguese
    squidsquidguardssl errorcertificate
    39 Posts 5 Posters 5.3k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • alexandre.angeliA
      alexandre.angeli
      last edited by

      Realizei a troca do provedor de internet e mesmo assim não funcionou.

      Não entendi quando diz "Após realizar a conversão", converter o que?

      Sobre o certificado, estou vendo que o seu não mostra o certificado que coloca na CA do Squid. Como naquela imagem do erro de certificado que mostrei do meu, ele da erro e aponta para o certificado que uso lá no Squid, já o seu não, pelo visto está usando o certificado do site mesmo "GlobalSign RSA OV SSL CA 2018".

      1 Reply Last reply Reply Quote 0
      • alexandre.angeliA
        alexandre.angeli
        last edited by

        Uma novidade:
        Acessei o Commom ACL no SquidGuard e para teste coloquei o Default Access [all] como Allow, e isso fez com que os erros parassem, tudo voltou a acessar normal sem erro em certificado.

        Sei que a resposta pode ser simples "tem algo sendo bloqueado então", mas não faço bloqueio nessa página, por padrão eu coloco "deny para all" e em cada categoria faço as liberações.

        1 Reply Last reply Reply Quote 0
        • DaddyGoD
          DaddyGo
          last edited by

          Estou apenas a experimentar em uma VM para que eu possa produzir a tua problema
          Desliguei o Squid, liguei novamente e sempre funciona ...
          basta olhar para isso !!!

          08967548-d52c-4d3e-b0ce-680929f47848-image.png

          Acho que devemos continuar com o Squid Guard

          Cats bury it so they can't see it!
          (You know what I mean if you have a cat)

          1 Reply Last reply Reply Quote 1
          • DaddyGoD
            DaddyGo
            last edited by

            Eiiiii sim o SquidGuard, tu chegaste lá um pouco mais cedo ☺

            Cats bury it so they can't see it!
            (You know what I mean if you have a cat)

            1 Reply Last reply Reply Quote 1
            • alexandre.angeliA
              alexandre.angeli
              last edited by

              Então, já entendi e localizei que o problema está no SquidGuard.

              O meu é configurado assim:
              No commom, eu deixo tudo bloqueado, para que as liberações sejam realizadas via a Groups ACL.

              Na Groups ACL eu liberei tudo e mesmo assim manteve o problema, portanto, defini que o erro ocorre por causa de algum bloqueio realizado pela Commom.

              Verifiquei o arquivo block.log do SquidGuard e ele retorna a seguinte mensagem:

              2020-05-15 14:34:11 [35584] Request(default/none/-) www.jusbrasil.com.br:443 10.172.10.107/term-59.grupo.net - CONNECT REDIRECT
              

              Como trato uma liberação de algo que não cai em nenhuma categoria?

              1 Reply Last reply Reply Quote 0
              • DaddyGoD
                DaddyGo
                last edited by

                @alexandre-angeli said in Erro certificado - JusBrasil:

                Como trato uma liberação de algo que não cai em nenhuma categoria?

                Os testes estão ficando cada vez mais interessantes, apenas assista... ... - (dois sites problemáticos estão a funcionar bem na VM e um está com defeito)

                31fc4a52-4a88-489e-b9d5-33635ffad3c6-image.png

                Tentaste definir o Modo de compatibilidade de proxy SSL como Intermediário?
                (será uma boa pergunta e sei que é simples de qualquer maneira)

                Cats bury it so they can't see it!
                (You know what I mean if you have a cat)

                1 Reply Last reply Reply Quote 0
                • alexandre.angeliA
                  alexandre.angeli
                  last edited by

                  Sim, já tentei alterar para Intermediário, mas o problema persiste.
                  No meu caso, o erro aparece apenas desta forma:
                  fa5b7a7d-57e2-4c2b-ab0b-f855702b1b14-image.png

                  1 Reply Last reply Reply Quote 0
                  • alexandre.angeliA
                    alexandre.angeli
                    last edited by

                    Pelo que estou entendendo, os sites .gov é que dão erro de certificado.

                    iti.gov.br
                    871378a4-ddf0-418a-82ec-3ac099d25d2d-image.png

                    Tentei colocar na Commom a categoria blk_BL_government como WhiteList mas sem solução. E foi até meio bobeira, já que comprovei que o bloqueio não cai em nenhuma categoria.

                    1 Reply Last reply Reply Quote 0
                    • DaddyGoD
                      DaddyGo
                      last edited by

                      agora que estava experimentando a configuração do Squid + SGuard, havia um problema semelhante com o Discord, fiz e resolvi com isso:

                      9bc1d2ba-d889-495d-a21b-c04f9ce5a90a-image.png

                      Cats bury it so they can't see it!
                      (You know what I mean if you have a cat)

                      1 Reply Last reply Reply Quote 0
                      • DaddyGoD
                        DaddyGo
                        last edited by

                        64c5027d-dd46-455c-968a-8f74eedea0c1-image.png

                        hmmmmmmm ?????

                        Cats bury it so they can't see it!
                        (You know what I mean if you have a cat)

                        1 Reply Last reply Reply Quote 0
                        • DaddyGoD
                          DaddyGo
                          last edited by

                          será um erro especial, se você acha que podemos investigar juntos, mas isto vai demorar um pouco

                          Cats bury it so they can't see it!
                          (You know what I mean if you have a cat)

                          1 Reply Last reply Reply Quote 0
                          • alexandre.angeliA
                            alexandre.angeli
                            last edited by

                            hahahahaha.. Cada vez não consigo entender mais.

                            Na Whitelist tinha jusbrasil.com.br quando removi, ele passou a funcionar.
                            Adicionei gov.br e isso resolveu o problema dos certificados dos outros sites, MENOS o gov.br ☺

                            1 Reply Last reply Reply Quote 0
                            • DaddyGoD
                              DaddyGo
                              last edited by

                              sim, fica cada vez mais complicado, mas no final será fácil e vamos nos divertir 😂

                              Cats bury it so they can't see it!
                              (You know what I mean if you have a cat)

                              1 Reply Last reply Reply Quote 0
                              • DaddyGoD
                                DaddyGo
                                last edited by

                                @alexandre-angeli said in Erro certificado - JusBrasil:

                                gov.br

                                precisamos investigar essa "questão gov.br cert." um pouco mais profundamente, acho eu

                                Cats bury it so they can't see it!
                                (You know what I mean if you have a cat)

                                1 Reply Last reply Reply Quote 0
                                • DaddyGoD
                                  DaddyGo
                                  last edited by

                                  a questão também é: porquê não recebe uma mensagem de erro do Squid, poderia ter algo errado com sua configuração básica?
                                  se eu tiver erros, eles aparecem assim ...

                                  d56a6b09-a8d6-44d6-9389-f6c56bc1b35d-image.png

                                  e não como no teu caso:

                                  42142ce7-fb50-468c-9907-085114b075f4-image.png

                                  Cats bury it so they can't see it!
                                  (You know what I mean if you have a cat)

                                  1 Reply Last reply Reply Quote 0
                                  • alexandre.angeliA
                                    alexandre.angeli
                                    last edited by

                                    Entendi, realmente fica mais uma coisa sem entender. Pelo que vi até agora, está sendo um bloqueio por parte do SquidGuard.

                                    Quando coloquei na WhitList a palavra "gov.br" ela liberou os sites como do iti.gov.br, o estranho é não ter liberado o gov.br..

                                    Estou sem saber como fazer o troubleshoot.

                                    1 Reply Last reply Reply Quote 0
                                    • I
                                      ismarcs
                                      last edited by

                                      os endereços estão no "Bypass Proxy for These Destination IPs" ?

                                      1 Reply Last reply Reply Quote 0
                                      • alexandre.angeliA
                                        alexandre.angeli
                                        last edited by

                                        Ei Ismarcs,
                                        Não estão, minha ideia não é "Bypassar" o proxy para esses IP's, preciso da correção com certificado, mas existem outros conteúdos bloqueados para eles.

                                        1 Reply Last reply Reply Quote 0
                                        • I
                                          ismarcs
                                          last edited by

                                          poderia ser o destino no "Bypass".

                                          1 Reply Last reply Reply Quote 0
                                          • M
                                            mcury
                                            last edited by mcury

                                            Eu faria o bypass por domínio logo, alguns sites dão problema mesmo com certificado, mesmo com o splice all que já não é tão intrusivo.

                                            O problema na solução que irei propor acontece em maior parte para IOT, como celulares e etc, que não aceitam arquivos PAC (Proxy automatic configuration).

                                            Já que nos posts iniciais você citou que as pessoas estão autenticando por AD, por que não distribuir um arquivo PAC?
                                            Você pode instalar o Firefox por GPO já com o PAC incluído, o mesmo serve para o Chrome.
                                            Caso você ainda utilize o IE, você deverá forçar o PAC direto no Windows, o que pode causar problemas de atualização do Windows, entre outros problemas.

                                            Os computadores estão no domínio do AD?
                                            Caso não estejam, você pode distribuir o arquivo PAC por DHCP/DNS também.

                                            Eu pessoalmente distribuiria uma versão do Firefox e do Chrome por GPO já com o PAC incluído, fazendo bypass dos domínios problemáticos.

                                            Caso queira que o IE também use o bypass, você precisará incluir domínios de windowsupdate.com, windows.com, entre outros para que o SO continue atualizando.

                                            Edit:

                                            Tem gente que tem preferido utilizar o pfblocker para fazer o filtro de conteúdo.
                                            No entanto, você precisará se preocupar com o DOH que o Firefox implementou, que iria bypassar o filtro do dnsbl.

                                            dead on arrival, nowhere to be found.

                                            alexandre.angeliA 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.