Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Bloquear youtube https modo transparente

    Scheduled Pinned Locked Moved Español
    19 Posts 7 Posters 11.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • E
      erdosain9
      last edited by

      Hola.
      Quería pedir si alguien puede darme una mano para bloquear el https de youtube. Tengo el proxy en modo transparente.
      Y resulta que con las categorías, etc. de shallalist… bloqueo, etc. pero no me bloquea youtube en https (que es el que me interesa).

      Qué podría hacer?
      Saludos y gracias

      pd.:por cierto, vi que quizás se podía hacer por dns... pero... ejem... no sé cómo......

      1 Reply Last reply Reply Quote 0
      • T
        Titor
        last edited by

        Lo que tienes que hacer, que fue lo que me funciono es en firewall/rules no hagas la regla de 443 HTTPS, solo el de 80, entonces buscas los rangos de las IPs de dominio a los cuales si permitiras el acceso y a ese pool le inidcas en la regla que permita cualquier puerto any,any . Con esto habilitara el https solo para los sitios que tu elijas como bancos, etc… espero te sirva saludos.

        1 Reply Last reply Reply Quote 0
        • A
          amnarl
          last edited by

          Saludos mi estimado, maneja squid sobre pfsense?? y el bloqueo que desea establecer es fijo para todo los clientes? quedo atento de su comentarios para ayudarle

          Configuracion y puesta en marcha de servers incluyendo pfsense en areas de produccion, para administrar y proveer servicios . Servicio tecnico presencial y online. Reparacion y mantenimiento de computadores. Instalacion y actualizacion de sistemas (Linux, Windows,Os/2) Conectividad a internet en zonas del Estado Lara donde no hay red cableada.
          http://www.linkedin.com/pub/amnarlyei-goitia/66/b2/722

          1 Reply Last reply Reply Quote 0
          • T
            trasher
            last edited by

            Menu

            Services -> DNS Forwarder

            La ultima opcion: Domain Overrides

            Creas una regla, ej.

            facebook.com  127.0.0.5

            Y listo, no abre facebook…

            No es la mejor opcion, pero funciona.

            Saludos!

            1 Reply Last reply Reply Quote 0
            • S
              Sudwind
              last edited by

              y podria ser esto selectivo por ip?. lo pregunto por que ami si me funciono pero corre para toda la red y tengo algunos equipos que no tienen que estar bloqueados.

              un cordial saludo

              1 Reply Last reply Reply Quote 0
              • belleraB
                bellera
                last edited by

                Los equipos tendrían que tomar otro DNS que no fuera pfSense.

                En otras palabras, no tendrían que usar el DHCP de pfSense y configurar en ellos una IP fija más DNS externo.

                Y en LAN poner una regla que deje ir a destinos UDP 53 para esos equipos. Y sólo para esos, de lo contrario algún usuario avispado te configurará manualmente el equipo también…

                1 Reply Last reply Reply Quote 0
                • S
                  Sudwind
                  last edited by

                  gracias bellera por su respuesta, podria usted guiarme a configurar esa regla?
                  atento a su respuesta

                  1 Reply Last reply Reply Quote 0
                  • belleraB
                    bellera
                    last edited by

                    Algo así:

                    > IPv4 TCP LAN net        * *  80 * * Cualquier destino http
                    > IPv4 TCP LAN net        * * 443 * * Cualquier destino https
                    > IPv4 UDP resolver_fuera * *  53 * * Cualquier DNS externo
                    

                    siendo resolver_fuera un alias de IPs con las máquinas que pueden ir a resolver fuera.

                    1 Reply Last reply Reply Quote 0
                    • S
                      Sudwind
                      last edited by

                      voy a probar y le comento como me fue, pero luego de hacer la consulta anterior probé en un pc con windows y me basto con cambiar los dns en esa maquina para poder tener salida a https pero no http. la idea es que si una maquina no tiene una regla para salir no lo pueda hacer. alomejor estoy haciendo algo mal. voy a probar las reglas que me sugieres y le comento.
                      muchas gracias por su ayuda

                      edit: adjunto imagen de la config del firewall
                      https://drive.google.com/file/d/0B2PWuHtuXRntcUZwemgxbFJPWkU/edit?usp=sharing

                      1 Reply Last reply Reply Quote 0
                      • belleraB
                        bellera
                        last edited by

                        Tienes que desactivar las reglas Default

                        Están permitiendo todo. Van bien para una instalación inicial, pero si quieres limitar lo que hacen los usuarios deben desactivarse.

                        Además, están por delante del resto. Las reglas se ejecutan según orden. Las que están detrás no sirven de nada si por delante hay una que permite todo.

                        1 Reply Last reply Reply Quote 0
                        • A
                          acriollo
                          last edited by

                          Hola.

                          Lo que hice yo recientemente fue declarar un alias con las ips de los usuarios que quería el cliente que no estuvieran filtrados y lo que hice fue hacer un desvío de las peticiones del puerto 53 de dbs hacia los servidores de DNs de Google.

                          Lo míos se puede hacer haciendo uso de opendns. Filtras a todos mandándolos a opendns y a los privilegiados los mandas a los dbs de Google.

                          Funciona bastante bien.

                          1 Reply Last reply Reply Quote 0
                          • S
                            Sudwind
                            last edited by

                            gracias por sus respuestas.
                            seguí al pie de la letra sus instrucciones y funciono. me base en una configuración que encontré en el foro, que hizo otra persona

                            https://drive.google.com/file/d/0B2PWuHtuXRntenROeElYU29sNUE/edit?usp=sharing

                            el problema que tengo ahora es que aun puedo cambiar los dns en una maquina y tener salida por https  :-.

                            1 Reply Last reply Reply Quote 0
                            • belleraB
                              bellera
                              last edited by

                              Un cosa es la resolución de nombres (DNS) y otra la navegación. No debería afectar.

                              Las reglas parecen correctas excepto en detalles.

                              Por ejemplo, http y https son siempre TCP. Nunca UDP. Y dns siempre suele ser UDP. Pero bueno, eso ya es hilar fino.

                              Lo que está menos claro es que autorizas como destino 3128 para proxy.

                              ¿Acaso tus máquinas están usando un proxy externo? ¿Está pfSense haciendo de proxy?

                              1 Reply Last reply Reply Quote 0
                              • S
                                Sudwind
                                last edited by

                                pfsense esta haciendo de proxy

                                1 Reply Last reply Reply Quote 0
                                • A
                                  acriollo
                                  last edited by

                                  Solo deniega el trafico para todos el trafico DNS que no vaya al pfsense y antes permite el tráfico DNS a los privilegiados a los DNS que quieras usar.

                                  Saludos

                                  1 Reply Last reply Reply Quote 0
                                  • S
                                    Sudwind
                                    last edited by

                                    no entiendo  :-, podría hacer pasar maquinas de mi red a otro dns establecido (ejemplo google o opendns) y no por pfsense, por medio de una regla ???

                                    1 Reply Last reply Reply Quote 0
                                    • A
                                      acriollo
                                      last edited by

                                      Lo que puedes hacer es qe a tus usuarios restringidos les des solo acceso al DNS local ( al del pfsense ) y a los privilegiados les permitas acceder a otro DNS como opendns o google DNS.

                                      • permites el acceso a los privilegiados a 8.8.8.8 ( o cualquier otro )
                                      • permites el acceso al DNS local a los restringidos
                                      • Cierras todo el trafico de DNS al internet.

                                      espero te sirva

                                      1 Reply Last reply Reply Quote 0
                                      • E
                                        erdosain9
                                        last edited by

                                        Solo deniega el trafico para todos el trafico DNS que no vaya al pfsense

                                        Y esto cómo lo hago?

                                        1 Reply Last reply Reply Quote 0
                                        • A
                                          amnarl
                                          last edited by

                                          Saludos mi estimado la forma mas segura es bloquear absolutamente todo y empezar como dice el maestro bellera  a autorizar lo necesario por ejemplo podrias crear aliases de los clientes que pueden usar el dns y no habilitar el dns para toda la subred, lo ves??? esta seria la forma mas certera y segura de establacer los filtros necesarios para controlar la seguridad. Estamos a tu orden

                                          Configuracion y puesta en marcha de servers incluyendo pfsense en areas de produccion, para administrar y proveer servicios . Servicio tecnico presencial y online. Reparacion y mantenimiento de computadores. Instalacion y actualizacion de sistemas (Linux, Windows,Os/2) Conectividad a internet en zonas del Estado Lara donde no hay red cableada.
                                          http://www.linkedin.com/pub/amnarlyei-goitia/66/b2/722

                                          1 Reply Last reply Reply Quote 0
                                          • First post
                                            Last post
                                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.