Pacote não oficial E2guardian v5 para software pfsense®
-
@lucianosaulo said in Pacote não oficial E2guardian v5 para software pfsense:
Bom dia Srs,
Por favor no "Real Time" sempre mostra os "ips" que estão acessando, faço controle por ips, fazendo controle por "Ips" tem alguma forma de mostra nos relatórios no "real time" o nome da maquina ao invés o ip?abraços,
Nativo no pfSense integrando com o squid. De forma não nativa, você pode configurar o NTLM, wmi, mac, etc... -
@getulio said in Pacote não oficial E2guardian v5 para software pfsense:
Tentei no campo
Bypass Proxy for These Destination IPs
informando o ip do site da receita(utilizei o DNS Lookup) mas o erro persiste.
E pelo o que entendi seria nesse campo onde devo adicionar o sites que não vão passar pelo o e2g, certo?Este campo funciona quando o proxy está em modo transparente. Se estiver marcando o proxy no navegador, a configuração via wpad é a forma de fazer o bypass.
-
@marcelloc Muito obrigado Marcelo.
-
@marcelloc
Boa noite,
Estou usando o e2g em modo transparente. -
@getulio said in Pacote não oficial E2guardian v5 para software pfsense:
@marcelloc
Boa noite,
Estou usando o e2g em modo transparente.
Se tiver outros hosts no bypass, tente juntar todos num alias de firewall e aplique novamente. Tenho visto que quando se coloca um fqdn neste campo, a resolução de nomes as vezes atrapalha o carregamento da regra. -
Os erros de certificado que da ao acessar alguns sites só colocando no By pass? não tem outro jeito? se comprar algum certificado resolveria?
-
@asogari said in Pacote não oficial E2guardian v5 para software pfsense:
Os erros de certificado que da ao acessar alguns sites só colocando no By pass? não tem outro jeito? se comprar algum certificado resolveria?
O certificado utilizado não é um certificado de Servidor, o certificado é uma unidade certificadora. Esse tipo de certificado não é vendido.
A opção para não dar erro de certificado é desabilitar o MITM na opções do grupo. Isso vai deixar o e2guardian validando apenas o certificado do site no lugar de analisar o conteúdo do site.
-
Boa tarde, estou fazendo o teste em uma rede que tenho aqui com cerca de 50 maquinas, sinto uma lentidão para abrir os sites verifiquei na dashboard que estou com alguns busy.
-
@manzke89 said in Pacote não oficial E2guardian v5 para software pfsense:
Boa tarde, estou fazendo o teste em uma rede que tenho aqui com cerca de 50 maquinas, sinto uma lentidão para abrir os sites verifiquei na dashboard que estou com alguns busy.
Aumenta a quantidade de processos do e2guardian na primeira aba.
-
@marcelloc deixei em 10000 e mesmo assim parece bem lenta a navegação.
-
Mesmo com 10000 ainda tem processo busy no dashboard?
-
@marcelloc sim ainda tem vários processos, detalhe trabalhamos somente em paginas web.
-
Quis dizer HttpwQ a coluna busy mostra a quantiade de processo trabalhando...
-
@marcelloc boa noite,
Fiz o alias🔒 Log in to view
Mas ainda estou com problema para a emissão da NFe, o suporte do programa que uso informou que o software acessa essas urls
Envio: nfe.sefaz.go.gov.br/nfe/services/v2/NfeAutorizacao?wsdl
Retorno: https://nfe.sefaz.go.gov.br/nfe/services/v2/NfeRetAutorizacao?wsdlDevo está fazendo algo errado.....hoje refiz no virtual box uma configuração nova e o erro de emissão continua, também o erro anterior.
**Erro na hora de fazer o download da imagem do captcha.
Erro HTTP: 500
Socket Error: 10091 error:1408F10B:SSL routines:SSL3_GET_RECORD:wrong version number
URL: https://www.receita.fazenda.gov.br/pessoajuridica/cnpj/cnpjreva/captcha/gerarCaptcha.aspResposta HTTP:**
Desde já agradeço.
-
@getulio, dentro do alias noblock que criou, você pode colocar o fqdn do site no lugar de colocar o ip resolvido.
Os proximos passos de verificação são:
- Em diagnostic -> tables, veja se o alias está carregando os ips/fqdn que cadastrou
- Em system -> logs, veja se aparece algum erro de criação de regra do pacote.
-
Boa noite Marcelo,
No alias mudei o ip para o fqdn e em diagnostic/tables
🔒 Log in to view
e conferindo os ips pelo o dns lookup estão todos corretos.
Agora na segunda parte, system->logs, fiquei na duvida porque essa opção seria em Status/System Logs?
Se sim essa informação estaria em System/General
🔒 Log in to view
🔒 Log in to view
🔒 Log in to viewSobre a emissão da NFe fazendo os teste hoje no ambiente de virtual está funcionando mas quando vou consultar um cadastro ainda está com o erro
Erro na hora de fazer o download da imagem do captcha.
Erro HTTP: 0
Socket Error: 10054 Connection reset by peer
URL: https://www.receita.fazenda.gov.br/pessoajuridica/cnpj/cnpjreva/captcha/gerarCaptcha.asp
Resposta HTTP:
Outro erro que encontrei ao acessar o site: cnj.jus.br**(o mesmo consta alias noblock)**
Nele não aparece mensagem de bloqueio ou erro de certificado, a principio achei que ele poderia está em manutenção mas fora do ambiente virtual consigo acessa-lo. -
Se o ip está correto na tabela do alias, então o bypass está acontecendo. Verifica se nas regras da lan, você está permitindo trafego para este alias que criou.
Via console/ssh usando o tcpdump, dá pra monitorar o trafego entre a estação e o servidor, o que facilita bastante o diagnóstico.
-
Alguém já teve o problema de algumas maquinas bypassar o proxy sem estar liberadas?
Estou usando proxy transparente, algumas maquinas simplesmente passam direto, mas a grande maioria funcionando tudo 100%. -
@remix bom dia, tenta desativar dessa maquina que está passando direito o ipv6 e faz um teste por favor.
abraços, -
@lucianosaulo vou testar luciano, mas mesmo sem fazer essa alteração o proxy transparente parou de funcionar, tive que setar o proxy em todas as maquinas.
Ao reiniciar o e2guardian ele apresenta esse erro:Warning: sslmitm requires ssl to be enabled in e2guardian.conf
SB warning: Undefined list addheader used at line 32 of /usr/local/etc/e2guardian/common.story
SB warning: Undefined list override used at line 33 of /usr/local/etc/e2guardian/common.story
SB warning: Undefined list addheader used at line 73 of /usr/local/etc/e2guardian/common.story
SB warning: Undefined list override used at line 74 of /usr/local/etc/e2guardian/common.story
SB warning: Undefined list exceptionuseragent used at line 139 of /usr/local/etc/e2guardian/common.story
SB warning: Undefined list exceptionuseragent used at line 146 of /usr/local/etc/e2guardian/common.story
I seem to be running already! -
Olá!
Não encontrei informações acerca das configurações de tempo no e2guardian, o equivalente ao Time Settings do SquidGuard.
Tentei configurar em ACLs > Site List > Banned > Config, conforme o exemplo, mas não está funcionando.
# Time limiting syntax: # #time: <start hour> <start minute> <end hour> <end minute> <days> # Example: ## time: 9 0 17 0 01234 # Remove the first # from the line above to enable this list only from # 9am to 5pm, Monday to Friday.
A configuração seria nesse campo mesmo ou tem algum outro lugar para configurar?
Obrigado!
-
@chinaina said in Pacote não oficial E2guardian v5 para software pfsense:
Olá!
Não encontrei informações acerca das configurações de tempo no e2guardian, o equivalente ao Time Settings do SquidGuard.
Tentei configurar em ACLs > Site List > Banned > Config, conforme o exemplo, mas não está funcionando.
# Time limiting syntax: # #time: <start hour> <start minute> <end hour> <end minute> <days> # Example: ## time: 9 0 17 0 01234 # Remove the first # from the line above to enable this list only from # 9am to 5pm, Monday to Friday.
A configuração seria nesse campo mesmo ou tem algum outro lugar para configurar?
Obrigado!
Olá!
Bom, consegui solucionar o meu problema e caso alguém precise, vou deixar relatado aqui no fórum.
Editei o seguinte trecho de código, do arquivo /usr/local/pkg/e2guardian.inc
//remove comments and blank lines $save_array = array_unique(preg_grep("/^(\w|\"|\'|\/|\.|\<|\(|\*|\^|\# acl |\#listcategory|\#noconvert|\#ENDLIST)/", ${$list_value}));
Alterei para
//remove comments and blank lines $save_array = array_unique(preg_grep("/^(\w|\"|\'|\/|\.|\<|\(|\*|\^|\# acl |\#time|\#listcategory|\#noconvert|\#ENDLIST)/", ${$list_value}));
Após a alteração, a configuração da linha #time: <start hour> <start minute> <end hour> <end minute> <days> funcionou nas configurações de ACLs Site List
Por favor, caso isso implique em algum problema, avisem, mas até agora está funcionando normalmente.
Atenciosamente,
Douglas Ferreira -
[Youtube] Pessoal, alguém já passou por isso, fiz o bloqueio do Youtube, colocando inclusive todas as variações de endereço dele no E3G, bloqueia para navegação no Internet Explorer e no Firefox, mas no maldito Chrome ele passa, creio que através desse navegador ele consiga passar indo diretamente pelo IP. Alguém sabe como posso resolver isso?
-
Estou com um problema semelhante. Estou trabalhando com o e2guardian transparente, ele bloqueia o youtube em todos os navegadores, porém quando vou para o aplicativo do youtube, ela roda 100%. Alguém saberia o que seria?
-
Bom dia marcelo, nao sei como abrir um topico no lugar certo mas ja dei uma pesquisada e nao vi nada do genero relacionado ao e2g, entao a duvida é a seguinte, tenho um pfsense somente com e2g rodando para fazer controle de acesso, esta funcionando porem quando alguem por exemplo acessa ao facebook nos horarios permitidos ele continua acessando fora dos horarios permitidos no chrome e no firefox acontece isso, ja faz tempo que nao uso IE entao nao fiz o teste nele, se der pra dar uma força agradeço
Uso proxy transparente bloqueando http/https com uso do certificado, sem autenticacao.
-
@danilosv-03, provavelmente [é trafego udp na porta 443. Coisas da google
-
@hatedx, nos logs aparece o acesso permitido ou esta passando direto?
-
@marcelloc Nesse caso como resolveria isso?
-
@marcelloc gostaria de saber como integrar com o AD? Obrigado
-
@marcelloc esta como se tivesse passando direto. nao aparece nos logs
-
@danilosv-03 said in Pacote não oficial E2guardian v5 para software pfsense:
@marcelloc Nesse caso como resolveria isso?
bloqueando trafego na udp 443
-
@marcelloc
No caso eu faria isso na interface LAN? -
@danilosv-03 said in Pacote não oficial E2guardian v5 para software pfsense:
@marcelloc
No caso eu faria isso na interface LAN?sim. As regras no pfSense são sempre na interface onde o tráfego começa.
-
Pessoal, boa noite!
Segui os passos detalhados no video do @marcelloc , adequei algumas configurações para o meu ambiente, ficou show de bola!
Apenas percebi que no filtro de pornografia/redes sociais alguns sites estão passando.code Ex. Pornografia www.xvideos-br.com ou www.xvideosbr.com Redes Sociais www.reddit.com
Outro ponto que verifiquei, é que alguns sites de banco ou seus navegadores/aplicativos próprios não apresentam registros na pasta Real Time.
Bradesco e Sicoob são exemplos.No mais, estou muito satisfeito com o resultado da implementação.
Parabéns @marcelloc pelo fantástico trabalho!
-
@ghislenidroid voce nao teve problema com liberacao ? tipo a que citei ali acima, na hora do almoco as pessoas acessam ao youtube e face e depois do almoco continuam acessando, so param de acessar se limpar os dados do navegador, eu ainda nao consegui resolver :/
-
@ghislenidroid Provavelmente esses sites não estão na lista, eu adicionei uma lista própria para por esses endereços.
-
Crie um arquivo com os dominios que quer bloquear, no meu caso deixei junto com as outras listas em:
/usr/local/etc/e2guardian/lists/blacklists/bloqueios -
Em ACLs, Site Lists, no campo CONFIG na sessão BANNED.
.Include /usr/local/etc/e2guardian/lists/blacklists/bloqueios/NomeDoArquivo
-
-
@hatedx No período em que deixei livre o acesso, somente registrando, a diretoria optou por apenas a gestão ter acesso ao youtube e repassando quais canais/links a operação teria acesso. Redes sociais são bloqueadas.
Como aqui o pessoal tem o horário de almoço liberado, não vimos uma forma de liberar o acesso em determinado horário, pois já tivemos situações contraditórias em relação a internet. -
O log salvo no formato do SQUID é possível migrar para o E2guardian?
-
@ghislenidroid Não entendi direito a pergunta, mas se esta falando em trocar o formato, você pode mudar em
E2guardian> Report and log> Log File Format -
@remix seria pegar o log salvo no formato e2guardian e converter para o formato do Squid para poder extrair os relatórios no SARG
Fiz a alteração na formatação para serem lidos no SARG, está 100%.