Squid 3.3.10 para pfsense 2.0 e 2.1 com filtro de SSL/HTTPS
-
venho aqui deixar meu muito obrigado ao marcelloc, e ao jão rocha neto pela video aula, e todos os colaboradores é claro…. sem voces não teria conseguido..
segue esta video aula, é exatamente sobre este topico.... depois de umas 3 semanas quebrando a cabeça deu certo...
https://www.youtube.com/watch?v=neXcYtFDRLA
não consegui usar elias para deixar determinado ip liberado, mas, se adicionar o ip individualmente libera ele tranquilamente no bypass proxy source..... maquinas que acessam banco programas da caixa e outras conexões seguras, eu estou deixando liberado(no bypass proxy)
unica coisa diferente da video aula e das instruções do forum que fiz foi:
na configuração do https/ssl intercept - na opção remote cert cheks, marque as duas opções ("accept remote server certificate erros" e "do not verify remote certificate")...... no de baixo, CERTIFICATE ADAPT: NÂO MARQUE NADA. NENHUM!
se eu entendi corretamente, a primeira opção é sobre aceitar certificados externos (bancos, receita, caixa, notafiscal,etc.), por tanto deixei habilitado aceitar certificado com erro e nao verificar certificados remotos (neste ponto acho que certificado remoto é o certificado do servidor da caixa por exemplo.) a segunda opção entendi como sendo um gerenciador local de certificados... o que para qualquer conexão segura, teria o mesmo comportamento de uma violação de segurança, acredito que se habilitar qualquer uma das tres opções no campo de certificate adapt,, voce estara habilitando a interceptação do certificado (da caixa, do gmail, dos bancos) o certificado precisa de uma conexão direta à estação, acredito que essa configuração gerou muitos dos erros que vi acima, aqui pra mim, foi desabilitar essas opções que corrigiu o erro ao acessar gmail.mesmo quando fizer alteração no proxy server, vá no proxy filter e clique em apply..... sempre faça a limpeza do cache do navegador perdi muito tempo por não faze-lo. fiz tudo certo e nao funcionou, agora, tranquilo, com tudo funcionando, acredito que muitos dos meus testes nao funcionaram por nao limpar cache do navegador.
primeira vez que instalo o pfsense, foi uma experiencia muito boa, ja to planejando a proxima implementação.
obrigado a todos!
PROJETOS FUTUROS ( colocar multi wan, criar dois escopos no dhcp, 192.168.10.3-192.168.10.99 (dhcp) e 192.168.10.100-192.168.10.252(dhcp, não aceitar maquina que nao tenha sido cadastrada pelo mac) e por fim, negar o trafego de um escopo para o outro.... 10.3-10.99 não conversar com escopo 10.100-10.252 ..... é possivel? ou to querendo demais? a ideia é na mesma estrutura fisica, aceitar conexoes (10.3-10.99) sem acesso as maq da empresa e o servidor, e quando criar a reserva de ip pelo mac, ela passe a fazer parte do escopo interno(10.100-10.252) e ae sim acessar servidor e as demais maquinas do meu parque.
sobre o finalzinho ae, se tiverem uma horientação vou atraz do resto. obrigado -
Bom dia pessoal,
Estou com uma dificuldade ma configuração, a aba de configuração do squid não salva as marcações. Alguém sabe oque é?
tenta tirar espaços acentos, ou algum valor invalido para o campo, passei por isso, não lembro onde mas enquanto nao tirei o espaco do nome nao salvou… tava fazendo "ip diretoria" e nao salvava coloquei "ipDIRETORIA" ele salvou
-
Olá Pessoal…
Depois de muitos testes e tentativas, até que consegui fazer funcionar o bloqueio de HTTPS via certificado. Porém, necessito desse bloqueio funcionando também em celulares, e esse foi o motivo que tive para desistir dessa interceptação.
Minha última e talvez única alternativa, será a dica do Roney que pode ser vista no post https://forum.pfsense.org/index.php?topic=63412.0
Alguém já testou ela na versão 2.2.4 ?
- 8 days later
-
Forever up!
-
Alguém conseguiu fazer bloqueios https no celulares? com certificado?
-
Olá Alan..
Então, eu até consegui, depois de muita insistência com o Android deu certo, porém, não é viável, pois sempre vai aparecer notificações para o usuário do celular.
Ex: Seu celular pode conter vírus, Seus dados podem estar comprometidos, Sua navegação está sendo monitorada e muitos outros.
E pra piorar, aparece a opção de corrigir esse problema, basta tocar nela, e Puf, certificado excluído.
:(
- 15 days later
-
Boa tarde, eu preciso de ajuda
Para baixar as bibliotecas pelo Shell, atraves de um tutorial cheguei até esse blog, mais não sei como se faz para
dar o comando pelo shell para baixar essa biblioteca.
Será que alguém poderia me fazer uma explicação de como se faz.
Sou iniciante.Grato
-
Olha, no Squid3 não precisa fazer mais isso, só instalar e configurar via interface.
- 3 months later
-
Pessoal boa tarde
tenho instalado o pfsense 2.2.6-RELEASE (i386).
o squid com filtro ssl/https ta funcionando normal?
-
Pessoal boa tarde
tenho instalado o pfsense 2.2.6-RELEASE (i386).
o squid com filtro ssl/https ta funcionando normal?
No meu esta rodando mas se habilitar o ssl para o squid;
Alguem passou por isto..? -
Pessoal boa tarde
tenho instalado o pfsense 2.2.6-RELEASE (i386).
o squid com filtro ssl/https ta funcionando normal?
No meu esta rodando mas se habilitar o ssl para o squid;
Alguem passou por isto..?Esta tendo uns bugs mesmo mas, vamos aguardar estes https faz um tempão que vem nos incomodando, mas vamos virar o jogo..
-
No meu esta rodando mas se habilitar o ssl para o squid;
Alguem passou por isto..?O primeiro lugar para olhar é no log do squid.
- 2 months later
-
fiz o procedimento com pfsense 2.3, mas o squid não inicia….o que pode ser? será que tem um passo a passo sobre o assunto para ajudar, eu tenho lido bastante sobre isso e já estou confuso com tanta informação, o fórum deixa um pouco confuso.
-
No pfSense 2.3 não precisa executar nenhum procedimento manual, link de libs ou troca de pacotes.
-
nesta versão do pfsense 2.2.6 tenho este squid, pois minha principal vantagem dele é ativar proxy transparente numa interface e autenticado na outra é isso marcello
-
isso
-
pois minha principal vantagem dele é ativar proxy transparente numa interface e autenticado na outra é isso marcello
Com custom options, você consegue fazer isso com certeza. Na configuração padrão do pacote, não é tão simples assim.
-
Principais alterações
Atualização do squid para a última versão estável (3.3.5)
ativação do proxy por interface
ativação do proxy transparente por interfacePesei que poderia fazer isso sem muitos aranjos somente com as próprias função pelo mencionado no início do tópico
Então somente em custom mesmoSe for isso vou fazer um tópico solicitando seu auxílio
- 2 months later
-
Boa tarde pessoal.
Estou com o PfSense 2.3.1 + Squid + SquidGuard autenticando no AD. Tudo funcionando. Agora estou querendo filtrar os acessos via SSL. Tentei fazer habilitando o "SSL Man In the Middle Filtering" seguindo os tutorias disponíveis porém não funcionou. Vi que funciona no proxy transparente.
Não tem como funcionar no proxy autenticado?
Grato desde já.
- 2 months later
-
Galera,
Estou usando o squid e o squidguard ambos trabalhando juntos. E estou querendo bloqueia páginas HTTPS conforme minha black list no squidguard e na ACLS no squid. Já tentei fazer com certificado, só que eu tenho mais de 60 máquinas aqui e fiz a instalação do certificado pelo a GPO também, porém não foi muito sucesso assim. Estou interessado em usar o não transparente também e bloqueia as páginas https. Alguém poderia me ajudar?Muito obrigado pfsenses.
-
Desabilite o proxy automático tanto para 3128 e 3129.
No navegador informe a porta 3128, e somente ermita portas/serviços necessários.
Não tem segredo. -
Eu tenho 60 destk, terei que fazer isso máquina por máquina?
-
Sim. Pode automatizar o processo via AD/GPO ou WPAD.
-
Existe algum passo a passo para fazermos via GPO?
-
Existe algum passo a passo para fazermos via GPO?
Para marcar o proxy no ie/chrome, com certeza…
Para o firefox, precisa de um script para configurar. Não tenho ele por aqui agora.
-
Danilosv.03,
Dê uma olhada nesse link que vai lhe ajudar configurar o Firefox via GPO.
http://social.technet.microsoft.com/wiki/pt-br/contents/articles/10385.aspx?goback=.gde_2795949_member_277878575
- 25 days later
-
Boa noite! estou tentando fazer o procedimento porem estou a usar pfSense-CE-2.3.2-RELEASE-i386 e la tem o squid 3.5 posso usar a mesma bibliotecas? consigo usar método transparent com autenticação?
-
Na versão atual só instalar o Squid e habilitar a interceptação, o pacote já está pronto.
-
amigo me da uma mão ja fiz tudo isso. ja instalei com as bibliotecas testei sem as mesma. ja coloquei Custom ACLS (Before_Auth)"
always_direct allow all
ssl_bump server-first all
so que se colocar na blacklist ele bloqueia o site porem se nao estiver la da erro de certificado. ja fiz diversos certificado mudei a hora do servidor para UTC ja mexi em tudo porem empaquei da sempre o mesmo erro "ERR_CERT_AUTHORITY_INVALID". estou quase para desiti, ja fiz isso
https://forum.pfsense.org/index.php?topic=113307.0
se puder me da uma luz
configurei igual a este video tambem
https://www.youtube.com/watch?v=neXcYtFDRLA
e tambem ja fiz assim
https://turbofuture.com/internet/Intercepting-HTTPS-Traffic-Using-the-Squid-Proxy-in-pfSensese tiver algum link de explicações que funcione agradeço…
Att Joao Paulo
-
Fico te devendo, não trabalho com proxy transparente, só com proxy ativo.
-
Amigo joaopaulobiesek,
Eu tenho esse mesmo problema que esse seu. Eu também uso o proxy transparente com certificação, porém quando eu habilito o SSL ele bloqueia uma porrada de coisa fora os erros de HTTPS que aparece em algumas máquinas. O engraçado é que quando a gente faz essa aplicação em uma cenário virtual, o SSL com proxy transparente funciona perfeitamente, agora quando tu parte pra produção ele gera esse erro de certificado, mesmo tu instalando todos os certificados manual ou via GPO.Solução:
O que eu fiz, amarrei os bloqueios com Aliases + Rules. Instalei Squid e SquiGuard (proxy transparente), porém não uso o SSL. A única coisa que acontece é que ele não aparece a página personalizada, a página simplesmente da erro e também não bloqueia algumas redes sociais. Coisa que você pode resolver criando as regras. - 9 months later
-
If you change pFSense / Services / Squid Proxy Server / GEneral tab Then check the SSL Man In The Middle Filtering area and change the SSL/MITM Mode from Splice WhiteList, Bumb OtherWise to the Splice ALL
the problem can be solve with a this shape.
OR
With a default value of the SSL/MITM Mode with Splice WhiteList, Bumb OtherWise you can goto ACLs atb and add desıred web site url to the WhiteList area ie: online.kktcmaliye.com