[Resolvido] Erro certificado - JusBrasil
-
Então, já entendi e localizei que o problema está no SquidGuard.
O meu é configurado assim:
No commom, eu deixo tudo bloqueado, para que as liberações sejam realizadas via a Groups ACL.Na Groups ACL eu liberei tudo e mesmo assim manteve o problema, portanto, defini que o erro ocorre por causa de algum bloqueio realizado pela Commom.
Verifiquei o arquivo block.log do SquidGuard e ele retorna a seguinte mensagem:
2020-05-15 14:34:11 [35584] Request(default/none/-) www.jusbrasil.com.br:443 10.172.10.107/term-59.grupo.net - CONNECT REDIRECT
Como trato uma liberação de algo que não cai em nenhuma categoria?
-
@alexandre-angeli said in Erro certificado - JusBrasil:
Como trato uma liberação de algo que não cai em nenhuma categoria?
Os testes estão ficando cada vez mais interessantes, apenas assista... ... - (dois sites problemáticos estão a funcionar bem na VM e um está com defeito)
Tentaste definir o Modo de compatibilidade de proxy SSL como Intermediário?
(será uma boa pergunta e sei que é simples de qualquer maneira) -
Sim, já tentei alterar para Intermediário, mas o problema persiste.
No meu caso, o erro aparece apenas desta forma:
-
Pelo que estou entendendo, os sites .gov é que dão erro de certificado.
iti.gov.br
Tentei colocar na Commom a categoria blk_BL_government como WhiteList mas sem solução. E foi até meio bobeira, já que comprovei que o bloqueio não cai em nenhuma categoria.
-
agora que estava experimentando a configuração do Squid + SGuard, havia um problema semelhante com o Discord, fiz e resolvi com isso:
-
hmmmmmmm ?????
-
será um erro especial, se você acha que podemos investigar juntos, mas isto vai demorar um pouco
-
hahahahaha.. Cada vez não consigo entender mais.
Na Whitelist tinha jusbrasil.com.br quando removi, ele passou a funcionar.
Adicionei gov.br e isso resolveu o problema dos certificados dos outros sites, MENOS o gov.br -
sim, fica cada vez mais complicado, mas no final será fácil e vamos nos divertir
-
@alexandre-angeli said in Erro certificado - JusBrasil:
gov.br
precisamos investigar essa "questão gov.br cert." um pouco mais profundamente, acho eu
-
a questão também é: porquê não recebe uma mensagem de erro do Squid, poderia ter algo errado com sua configuração básica?
se eu tiver erros, eles aparecem assim ...e não como no teu caso:
-
Entendi, realmente fica mais uma coisa sem entender. Pelo que vi até agora, está sendo um bloqueio por parte do SquidGuard.
Quando coloquei na WhitList a palavra "gov.br" ela liberou os sites como do iti.gov.br, o estranho é não ter liberado o gov.br..
Estou sem saber como fazer o troubleshoot.
-
os endereços estão no "Bypass Proxy for These Destination IPs" ?
-
Ei Ismarcs,
Não estão, minha ideia não é "Bypassar" o proxy para esses IP's, preciso da correção com certificado, mas existem outros conteúdos bloqueados para eles. -
poderia ser o destino no "Bypass".
-
Eu faria o bypass por domínio logo, alguns sites dão problema mesmo com certificado, mesmo com o splice all que já não é tão intrusivo.
O problema na solução que irei propor acontece em maior parte para IOT, como celulares e etc, que não aceitam arquivos PAC (Proxy automatic configuration).
Já que nos posts iniciais você citou que as pessoas estão autenticando por AD, por que não distribuir um arquivo PAC?
Você pode instalar o Firefox por GPO já com o PAC incluído, o mesmo serve para o Chrome.
Caso você ainda utilize o IE, você deverá forçar o PAC direto no Windows, o que pode causar problemas de atualização do Windows, entre outros problemas.Os computadores estão no domínio do AD?
Caso não estejam, você pode distribuir o arquivo PAC por DHCP/DNS também.Eu pessoalmente distribuiria uma versão do Firefox e do Chrome por GPO já com o PAC incluído, fazendo bypass dos domínios problemáticos.
Caso queira que o IE também use o bypass, você precisará incluir domínios de windowsupdate.com, windows.com, entre outros para que o SO continue atualizando.
Edit:
Tem gente que tem preferido utilizar o pfblocker para fazer o filtro de conteúdo.
No entanto, você precisará se preocupar com o DOH que o Firefox implementou, que iria bypassar o filtro do dnsbl. -
@mcury Não conheço essa solução que está dizendo.
Esse ByPass seria colocar os domínios para passarem por fora do proxy? Na configuração direto no Proxy do Windows?
Esse procedimento já realizo para diversos sites, estava querendo colocar uma solução mais inteligente para isso, porém, como informado, se este problema é recorrente irei realmente fazer o bypass.
-
Tem vários sites problemáticos, uso uma lista de bypass bem controlada, sites para emissão de NFs, alguns sites do governo. O certificado local não vai passar pelo navegador.
-
Bem, a vantagem desse modo que sugeri, é que você faria bypass por domínio, ou por wildcard.
Um exemplo de arquivo PAC simples, seria esse:
function FindProxyForURL(url, host) {
//INICIO BYPASS POR REGEX OR WILDCARD
if (isPlainHostName(host) ||
shExpMatch(host, ".gov.br") ||
shExpMatch(host, ".local.lan") ||
//INICIO BYPASS BY DESTINATIONS NETWORK
isInNet(dnsResolve(host), "10.0.0.0", "255.0.0.0") ||
isInNet(dnsResolve(host), "172.16.0.0", "255.240.0.0") ||
isInNet(dnsResolve(host), "192.168.0.0", "255.255.0.0")||
//BYPASS DESTINATION DOMAINS OR FQDNS
dnsDomainIs(host, "lastpass.com") ||
//BYPASS Windows
dnsDomainIs(host, "download.windowsupdate.com") ||
dnsDomainIs(host, "microsoft.com"))
return "DIRECT";
//THE REST GOES TO PROXY
if (isInNet(myIpAddress(), "192.168.0.0", "255.255.255.0"))
return "PROXY 192.168.0.1:3128; DIRECT";Nesse caso, ao invés do navegador jogar para o proxy, ele fará uma conexão direta com o site.
E você não precisa se preocupar com IP de servidor, pois ele fará o bypass se o domínio, ou wildcard, der match no arquivo PAC.Os administradores das máquinas poderiam sim remover o arquivo PAC, por tanto é importante fazer um controle no nível de acesso as máquinas.
-
Entendi.. Trabalhando com as opções avançadas do proxy no Windows, da mesma forma que a imagem abaixo, não alcançaria o mesmo resultado? Estou perguntando, porque neste modelo eu já tenho controle de acesso dos usuários (bloqueado) e também posso aplicar via GPO no AD.
Lá em baixo nas Exceções.