• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

[Resolvido] Erro certificado - JusBrasil

Portuguese
squid squidguard ssl error certificate
5
39
5.2k
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • D
    DaddyGo
    last edited by May 15, 2020, 6:31 PM

    agora que estava experimentando a configuração do Squid + SGuard, havia um problema semelhante com o Discord, fiz e resolvi com isso:

    login-to-view

    Cats bury it so they can't see it!
    (You know what I mean if you have a cat)

    1 Reply Last reply Reply Quote 0
    • D
      DaddyGo
      last edited by May 15, 2020, 6:32 PM

      login-to-view

      hmmmmmmm ?????

      Cats bury it so they can't see it!
      (You know what I mean if you have a cat)

      1 Reply Last reply Reply Quote 0
      • D
        DaddyGo
        last edited by May 15, 2020, 6:36 PM

        será um erro especial, se você acha que podemos investigar juntos, mas isto vai demorar um pouco

        Cats bury it so they can't see it!
        (You know what I mean if you have a cat)

        1 Reply Last reply Reply Quote 0
        • A
          alexandre.angeli
          last edited by May 15, 2020, 6:38 PM

          hahahahaha.. Cada vez não consigo entender mais.

          Na Whitelist tinha jusbrasil.com.br quando removi, ele passou a funcionar.
          Adicionei gov.br e isso resolveu o problema dos certificados dos outros sites, MENOS o gov.br ☺

          1 Reply Last reply Reply Quote 0
          • D
            DaddyGo
            last edited by May 15, 2020, 6:41 PM

            sim, fica cada vez mais complicado, mas no final será fácil e vamos nos divertir 😂

            Cats bury it so they can't see it!
            (You know what I mean if you have a cat)

            1 Reply Last reply Reply Quote 0
            • D
              DaddyGo
              last edited by May 15, 2020, 6:46 PM

              @alexandre-angeli said in Erro certificado - JusBrasil:

              gov.br

              precisamos investigar essa "questão gov.br cert." um pouco mais profundamente, acho eu

              Cats bury it so they can't see it!
              (You know what I mean if you have a cat)

              1 Reply Last reply Reply Quote 0
              • D
                DaddyGo
                last edited by May 15, 2020, 6:55 PM

                a questão também é: porquê não recebe uma mensagem de erro do Squid, poderia ter algo errado com sua configuração básica?
                se eu tiver erros, eles aparecem assim ...

                login-to-view

                e não como no teu caso:

                login-to-view

                Cats bury it so they can't see it!
                (You know what I mean if you have a cat)

                1 Reply Last reply Reply Quote 0
                • A
                  alexandre.angeli
                  last edited by May 15, 2020, 8:04 PM

                  Entendi, realmente fica mais uma coisa sem entender. Pelo que vi até agora, está sendo um bloqueio por parte do SquidGuard.

                  Quando coloquei na WhitList a palavra "gov.br" ela liberou os sites como do iti.gov.br, o estranho é não ter liberado o gov.br..

                  Estou sem saber como fazer o troubleshoot.

                  1 Reply Last reply Reply Quote 0
                  • I
                    ismarcs
                    last edited by May 21, 2020, 10:14 AM

                    os endereços estão no "Bypass Proxy for These Destination IPs" ?

                    1 Reply Last reply Reply Quote 0
                    • A
                      alexandre.angeli
                      last edited by May 21, 2020, 12:19 PM

                      Ei Ismarcs,
                      Não estão, minha ideia não é "Bypassar" o proxy para esses IP's, preciso da correção com certificado, mas existem outros conteúdos bloqueados para eles.

                      1 Reply Last reply Reply Quote 0
                      • I
                        ismarcs
                        last edited by May 21, 2020, 4:18 PM

                        poderia ser o destino no "Bypass".

                        1 Reply Last reply Reply Quote 0
                        • M
                          mcury
                          last edited by mcury May 21, 2020, 4:39 PM May 21, 2020, 4:34 PM

                          Eu faria o bypass por domínio logo, alguns sites dão problema mesmo com certificado, mesmo com o splice all que já não é tão intrusivo.

                          O problema na solução que irei propor acontece em maior parte para IOT, como celulares e etc, que não aceitam arquivos PAC (Proxy automatic configuration).

                          Já que nos posts iniciais você citou que as pessoas estão autenticando por AD, por que não distribuir um arquivo PAC?
                          Você pode instalar o Firefox por GPO já com o PAC incluído, o mesmo serve para o Chrome.
                          Caso você ainda utilize o IE, você deverá forçar o PAC direto no Windows, o que pode causar problemas de atualização do Windows, entre outros problemas.

                          Os computadores estão no domínio do AD?
                          Caso não estejam, você pode distribuir o arquivo PAC por DHCP/DNS também.

                          Eu pessoalmente distribuiria uma versão do Firefox e do Chrome por GPO já com o PAC incluído, fazendo bypass dos domínios problemáticos.

                          Caso queira que o IE também use o bypass, você precisará incluir domínios de windowsupdate.com, windows.com, entre outros para que o SO continue atualizando.

                          Edit:

                          Tem gente que tem preferido utilizar o pfblocker para fazer o filtro de conteúdo.
                          No entanto, você precisará se preocupar com o DOH que o Firefox implementou, que iria bypassar o filtro do dnsbl.

                          dead on arrival, nowhere to be found.

                          A 1 Reply Last reply May 21, 2020, 4:41 PM Reply Quote 0
                          • A
                            alexandre.angeli @mcury
                            last edited by May 21, 2020, 4:41 PM

                            @mcury Não conheço essa solução que está dizendo.

                            Esse ByPass seria colocar os domínios para passarem por fora do proxy? Na configuração direto no Proxy do Windows?

                            Esse procedimento já realizo para diversos sites, estava querendo colocar uma solução mais inteligente para isso, porém, como informado, se este problema é recorrente irei realmente fazer o bypass.

                            1 Reply Last reply Reply Quote 0
                            • I
                              ismarcs
                              last edited by May 21, 2020, 4:49 PM

                              Tem vários sites problemáticos, uso uma lista de bypass bem controlada, sites para emissão de NFs, alguns sites do governo. O certificado local não vai passar pelo navegador.

                              1 Reply Last reply Reply Quote 0
                              • M
                                mcury
                                last edited by mcury May 21, 2020, 4:52 PM May 21, 2020, 4:51 PM

                                Bem, a vantagem desse modo que sugeri, é que você faria bypass por domínio, ou por wildcard.

                                Um exemplo de arquivo PAC simples, seria esse:

                                function FindProxyForURL(url, host) {
                                //INICIO BYPASS POR REGEX OR WILDCARD
                                if (isPlainHostName(host) ||
                                shExpMatch(host, ".gov.br") ||
                                shExpMatch(host, "
                                .local.lan") ||
                                //INICIO BYPASS BY DESTINATIONS NETWORK
                                isInNet(dnsResolve(host), "10.0.0.0", "255.0.0.0") ||
                                isInNet(dnsResolve(host), "172.16.0.0", "255.240.0.0") ||
                                isInNet(dnsResolve(host), "192.168.0.0", "255.255.0.0")||
                                //BYPASS DESTINATION DOMAINS OR FQDNS
                                dnsDomainIs(host, "lastpass.com") ||
                                //BYPASS Windows
                                dnsDomainIs(host, "download.windowsupdate.com") ||
                                dnsDomainIs(host, "microsoft.com"))
                                return "DIRECT";
                                //THE REST GOES TO PROXY
                                if (isInNet(myIpAddress(), "192.168.0.0", "255.255.255.0"))
                                return "PROXY 192.168.0.1:3128; DIRECT";

                                Nesse caso, ao invés do navegador jogar para o proxy, ele fará uma conexão direta com o site.
                                E você não precisa se preocupar com IP de servidor, pois ele fará o bypass se o domínio, ou wildcard, der match no arquivo PAC.

                                Os administradores das máquinas poderiam sim remover o arquivo PAC, por tanto é importante fazer um controle no nível de acesso as máquinas.

                                dead on arrival, nowhere to be found.

                                1 Reply Last reply Reply Quote 0
                                • A
                                  alexandre.angeli
                                  last edited by May 21, 2020, 5:22 PM

                                  Entendi.. Trabalhando com as opções avançadas do proxy no Windows, da mesma forma que a imagem abaixo, não alcançaria o mesmo resultado? Estou perguntando, porque neste modelo eu já tenho controle de acesso dos usuários (bloqueado) e também posso aplicar via GPO no AD.

                                  login-to-view

                                  Lá em baixo nas Exceções.

                                  1 Reply Last reply Reply Quote 0
                                  • M
                                    mcury
                                    last edited by May 21, 2020, 6:19 PM

                                    Alcançaria sim, no entanto, essa configuração na sua imagem, seria exclusivamente para o Windows e IE.
                                    Você precisaria fazer a mesma configuração nos outros navegadores e em todos os computadores.

                                    Eu pessoalmente prefiro fazer um arquivo PAC, centralizado, e não ter que configurar cada navegador que o cliente possa ter.
                                    Apenas distribuo o PAC por GPO, existem versões do Firefox e do Chrome que trabalham com a GPO, então fica mais fácil o controle.

                                    Claro que cada cenário é diferente, e de repente essa opção não seria a melhor para você.

                                    Mas como meus clientes que uso essa forma, possuem mais de 50 computadores, eu faço uma política de GPO com a configuração PAC para os navegadores, e não deixo a opção de remover o arquivo PAC disponível.

                                    dead on arrival, nowhere to be found.

                                    1 Reply Last reply Reply Quote 1
                                    • A
                                      alexandre.angeli
                                      last edited by May 21, 2020, 8:34 PM

                                      Entendi.
                                      Bom, irei encerrar es tópico como resolvido, com o tempo tento encontrar o motivo exato dos bloqueios de certificados para alguns sites. Por hora, vou resolver neste formato que mencionou, e mesmo para aprendizado irei trabalhar em cima do PAC.

                                      Agradeço a todos que participaram e me ajudaram a diagnosticar o problema. Um abraço.

                                      1 Reply Last reply Reply Quote 1
                                      • D
                                        DaddyGo
                                        last edited by DaddyGo May 22, 2020, 9:07 AM May 22, 2020, 9:05 AM

                                        Se tiveres uma solução específica (com „ gov.br ”), entre em contacto.
                                        Estou muito interessado no resultado final.

                                        Até logo

                                        Cats bury it so they can't see it!
                                        (You know what I mean if you have a cat)

                                        A 1 Reply Last reply May 22, 2020, 11:26 AM Reply Quote 0
                                        • A
                                          alexandre.angeli @DaddyGo
                                          last edited by May 22, 2020, 11:26 AM

                                          @DaddyGo Com certeza, digo o mesmo também pois ainda quero encontrar uma solução para este problema.

                                          Até logo! E muito obrigado pelo suporte.

                                          1 Reply Last reply Reply Quote 0
                                          26 out of 39
                                          • First post
                                            26/39
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.