Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Filtro SSL - PfSense 2.3.1 + Squid + SquidGuard

    Scheduled Pinned Locked Moved Portuguese
    11 Posts 5 Posters 2.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S Offline
      sandrosls
      last edited by

      Bom dia pessoal.

      Estou com o PfSense 2.3.1 + Squid + SquidGuard autenticando no AD. Tudo funcionando. Agora estou querendo filtrar os acessos via SSL. Tentei fazer habilitando o "SSL Man In the Middle Filtering" seguindo os tutorias disponíveis porém não funcionou. Vi que funciona no proxy transparente.

      Não tem como funcionar no proxy autenticado?

      Grato desde já.

      1 Reply Last reply Reply Quote 0
      • 106659121 Offline
        10665912
        last edited by

        Bom dia campeão.

        Tem sim, lá em Proxy Server você pode habilitar a interceptação SSL…Porém dois detalhes, o primeiro deles é que você vai precisar ter um CA criado e o segundo é que você vai precisar instalar o certificado digital nas estações de trabalho para que a interceptação funcione.

        Um abraço.

        Milton Araújo
        Consultor em Tecnologia da Informação
        Especialista em tecnologias Microsoft, VMware e ferramentas OpenSource e apaixonado por boas práticas.

        1 Reply Last reply Reply Quote 0
        • A Offline
          andrefreire
          last edited by

          Boa tarde !

          Estou com o mesmo problema.

          Ativo o "SSL Man in Teh Midle Filtering" e faço o bloqueio de paginas HTTPS e bloqueia normal. Porém se bloqueio sites HTTPS pelo SquidGuard não funciona.

          Vou ter então que manter duas listas de sites bloqueados. HTTP pelo squidguard e HTTPS pelo squid?

          1 Reply Last reply Reply Quote 0
          • 106659121 Offline
            10665912
            last edited by

            André.

            O CA está instalado estação de trabalho? Se não estiver realmente não vai funcionar… Outra coisa qual está sendo a checagem que está sendo feita em "Remote Cert Checks" e Certificate Adapt?

            Milton Araújo
            Consultor em Tecnologia da Informação
            Especialista em tecnologias Microsoft, VMware e ferramentas OpenSource e apaixonado por boas práticas.

            1 Reply Last reply Reply Quote 0
            • S Offline
              sandrosls
              last edited by

              Bom dia pessoal.

              Então…no meu caso eu fiz tudo conforme descrito nos procedimentos existentes no forum.

              Criei a CA;
              Instalei o certificado na máquina;
              Habilitei SSL;

              Não está funcionando corretamente.

              Obrigado.

              1 Reply Last reply Reply Quote 0
              • A Offline
                andrefreire
                last edited by

                Bom dia !

                CA criada e instalada nas estações. Se eu colocar os sites que quero bloquear nas balcklists do próprio squid tudo funciona só não funciona quando faço o bloqueio pelo squidguard.

                Remote Cert Checks =  Accept remote server ceritficate with errors

                Certificate Adapt = Sets the "Not After"

                Grato

                1 Reply Last reply Reply Quote 0
                • 106659121 Offline
                  10665912
                  last edited by

                  Bom dia.

                  Uma outra sugestão seria você desabilitar a interceptação SSL e desabilitar o proxy transparente. Ele vai bloquear… só não vai mostrar a mensagem de erro para sites HTTPS, daí você não terá inclusive a necessidade de instalar o certificado nas estações de trabalho ou até mesmo de criar.

                  Milton Araújo
                  Consultor em Tecnologia da Informação
                  Especialista em tecnologias Microsoft, VMware e ferramentas OpenSource e apaixonado por boas práticas.

                  1 Reply Last reply Reply Quote 0
                  • M Offline
                    McLaw
                    last edited by

                    Bom dia, sandrosls!!

                    vc poderia manda as configuração do seu squid+squidguard via print?

                    Abs

                    @sandrosls:

                    Bom dia pessoal.

                    Estou com o PfSense 2.3.1 + Squid + SquidGuard autenticando no AD. Tudo funcionando. Agora estou querendo filtrar os acessos via SSL. Tentei fazer habilitando o "SSL Man In the Middle Filtering" seguindo os tutorias disponíveis porém não funcionou. Vi que funciona no proxy transparente.

                    Não tem como funcionar no proxy autenticado?

                    Grato desde já.

                    1 Reply Last reply Reply Quote 0
                    • A Offline
                      andrefreire
                      last edited by

                      Boa tarde !

                      Milton,

                      Dessa forma estou trabalhando agora. Só queria colocar o HTTPS pra funcionar junto com o squidguard.

                      Att,

                      1 Reply Last reply Reply Quote 0
                      • S Offline
                        sandrosls
                        last edited by

                        Boa tarde!

                        Meu proxy não é transparente e também está bloqueando https, porém não mostra a tela de bloqueio.

                        Quando eu faço as configurações necessárias para o filtro SSL, ele bloqueia mas não mostra a tela também.

                        Gostaria de ter o filtro SSL funcionando, para além de exibir a tela de bloqueio, eu poder analisar o pacote, pois futuramente pretendo pensar em alguma solução para conseguir liberar canais  específicos do youtube.

                        Seguem prints.

                        Obrigado.

                        youtube_erro.png
                        youtube_erro.png_thumb
                        squid.png
                        squid.png_thumb

                        1 Reply Last reply Reply Quote 0
                        • A Offline
                          aroldobossoni
                          last edited by

                          @sandrosls:

                          Boa tarde!

                          Meu proxy não é transparente e também está bloqueando https, porém não mostra a tela de bloqueio.

                          Quando eu faço as configurações necessárias para o filtro SSL, ele bloqueia mas não mostra a tela também.

                          Gostaria de ter o filtro SSL funcionando, para além de exibir a tela de bloqueio, eu poder analisar o pacote, pois futuramente pretendo pensar em alguma solução para conseguir liberar canais  específicos do youtube.

                          Seguem prints.

                          Obrigado.

                          Estou com o um PfSense em homologação que também está dando esse mesmo erro.
                          Já fiz muitas tentativas e parece que é bug e não má configuração.

                          Se você for olhar nos detalhes do certificado vai ver que o certificar que está sendo emitido para o endereço "http" e somente "http" não tem um domínio completo ou uma URL completa.
                          O Squid está com o horário em UTC 0 e o resto do sistemas estão em UTC -3 o squid não está aplicando o fuso horário.
                          Acho que o horário não é o problema acho que o squid está com bug e está gerando certificados com endereços errados.

                          chrome.png
                          chrome.png_thumb
                          firefox.png
                          firefox.png_thumb

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.