Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Proxy filter SquidGuard: Groups Access Control List (ACL)Groups ACL

    Scheduled Pinned Locked Moved Portuguese
    12 Posts 2 Posters 1.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      Thiago Teixeira
      last edited by

      Meu Squid está ignorando ACL de GRUPO, o usuário autentica normalmente, porém, só obtém as regras de ACL COMUM ignorando as ACL DE GRUPO, como devo proceder?

      M 1 Reply Last reply Reply Quote 0
      • M
        mcury Rebel Alliance @Thiago Teixeira
        last edited by

        @thiago-teixeira Funcionava antes e parou de funcionar do nada, sem alteração na configuração ou updates?
        Como está o filtro na parte de grupos?
        Tem algum log relevante do Squid ou do sistema?
        Qual versão do pfsense está usando?

        dead on arrival, nowhere to be found.

        T 1 Reply Last reply Reply Quote 0
        • T
          Thiago Teixeira @mcury
          last edited by

          @mcury Grato pelo seu feedback. É uma instalação nova, está ignorando a ACL de grupo, considerando apenas ACL COMUM.

          a2213d4d-a8b4-4817-8676-8f78b25a2a9c-acl.jpg

          M 1 Reply Last reply Reply Quote 0
          • M
            mcury Rebel Alliance @Thiago Teixeira
            last edited by

            Como está o filtro na parte de grupos?
            Vejo que o IP de origem é 10.179.130.127 e o usuário é teste.
            Então você habilitou autenticação no Squid?

            Precisamos de maiores detalhes para entender o problema, estou praticamente usando o tato aqui...

            dead on arrival, nowhere to be found.

            T 1 Reply Last reply Reply Quote 0
            • stephenw10S stephenw10 moved this topic from General pfSense Questions on
            • T
              Thiago Teixeira @mcury
              last edited by

              @mcury ce4b40c6-275e-470c-b02b-71efc2a4beaa-image.png

              9e20a52d-aa25-4a3a-b276-2fffc31da49d-image.png

              2a7ce01e-e7f9-4fe4-92d5-d90c90024b6c-image.png

              c29fff97-8f23-47e6-9851-db37435bfc19-image.png

              9340b0c6-1c1c-4dd2-8cee-4c84e61f7693-image.png

              Exatamente, o usuário é TESTE e está já no grupo do AD. Na prática, ele autentica no Chrome normalmente, mas só pegas as ACL COMUM e não ACL DO GRUPO

              M 1 Reply Last reply Reply Quote 0
              • M
                mcury Rebel Alliance @Thiago Teixeira
                last edited by mcury

                @thiago-teixeira então você está fazendo consulta LDAP no AD.
                Outros grupos funcionam ou é só esse que está com problema?

                Dá uma lida nisso e vê se te interessa: https://journeyofthegeek.com/2017/12/30/pfsense-squid-kerberos/
                Aqui não tem popup de autenticação, é por ticket Kerberos que é gerado quando o usuário faz login.

                Voltando pro LDAP, tenta assim:
                Qualquer coisa tenta sem a porta, e depois tenta a porta 389.
                Altera os valores de acordo com a sua rede aí.

                ldapusersearch ldap://192.168.xxx.xxx:3268/DC=Empresa,DC=local?sAMAccountName?sub?(&(sAMAccountName=%s)(memberOf=CN=Proxy-Adm%2cOU=Servicos%2cOU=TI%2cOU=Empresa%2cDC=Empresa%2cDC=local))

                Edit: Como você está usando ldap e não ldaps, você pode capturar pacotes para ver o que está acontecendo.

                dead on arrival, nowhere to be found.

                T 1 Reply Last reply Reply Quote 0
                • T
                  Thiago Teixeira @mcury
                  last edited by

                  @mcury realmente na minha configuração está sem porta, no entanto, a comunicação com AD existe está sincronizado. E qual porta devo fazer o teste?

                  M 1 Reply Last reply Reply Quote 0
                  • M
                    mcury Rebel Alliance @Thiago Teixeira
                    last edited by

                    @thiago-teixeira Tenta na 3268, e caso não funcione, tenta na 389.
                    A captura de pacote nessas portas durante o teste pode trazer o erro pra você.

                    A configuração no samba é a mesma pro squid quando em relação ao AD.
                    No samba, dá para habilitar o debug pra ver o que acontece durante a consulta, não sei se no caso do Windows Server dá para habilitar o debug, portanto acho que a captura pode esclarecer o que está acontecendo.

                    dead on arrival, nowhere to be found.

                    T 1 Reply Last reply Reply Quote 0
                    • T
                      Thiago Teixeira @mcury
                      last edited by

                      @mcury ee100808-e91a-4336-91b4-90897daa6b4a-image.png

                      Desculpe-me a informação anterior, na verdade, já estava com a porta configurada.

                      M 1 Reply Last reply Reply Quote 0
                      • M
                        mcury Rebel Alliance @Thiago Teixeira
                        last edited by

                        @thiago-teixeira ldapusersearch ldap://192.168.xxx.xxx:3268, estou falando no squidguard.

                        dead on arrival, nowhere to be found.

                        T 1 Reply Last reply Reply Quote 0
                        • T
                          Thiago Teixeira @mcury
                          last edited by

                          @mcury a9fd5a92-8202-4aff-a5bf-999fced5bdcb-image.png

                          Ele só enxerga o grupo "default" ou seja da ACL COMUM, não busca pelo grupo que está no AD, coloquei as portas que indicou e não funcionou ainda....

                          M 1 Reply Last reply Reply Quote 0
                          • M
                            mcury Rebel Alliance @Thiago Teixeira
                            last edited by

                            @thiago-teixeira E você fez a captura de pacotes?
                            Sem debug no AD, a melhor forma é a captura, você vai ver a pesquisa no AD, a resposta do AD e etc

                            dead on arrival, nowhere to be found.

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.