Pfsense squidguard не работает

Squid в составе PfSense не дает загружать пользователям сайты

Squid не пропускает через себя ни один сайт из вне. Если указать адреса которые могут ходить мимо прокси [Bypass proxy for these source IPs], то этот компьютер выходит в сеть нормально. Сами адреса сайтов пингуются, как по ip-адресам так и по dns имени. Вся эта гадость началась после перезагрузки сервера, где в качестве шлюза стоит PfSense.

В какую сторону можно капнуть?

http_port 192.168.11.1:3128
http_port 127.0.0.1:3128 transparent
icp_port 0

pid_filename /var/run/squid.pid
cache_effective_user proxy
cache_effective_group proxy
error_directory /usr/local/etc/squid/errors/Russian-1251
icon_directory /usr/local/etc/squid/icons
visible_hostname localhost
cache_mgr admin@localhost
access_log /var/squid/log/access.log
cache_log /var/squid/log/cache.log
cache_store_log none
logfile_rotate 0
shutdown_lifetime 3 seconds
# Allow local network(s) on interface(s)
acl localnet src 192.168.11.0/255.255.255.0
uri_whitespace strip

cache_mem 8 MB
maximum_object_size_in_memory 32 KB
memory_replacement_policy heap GDSF
cache_replacement_policy heap LFUDA
cache_dir ufs /var/squid/cache 500 16 256
minimum_object_size 0 KB
maximum_object_size 4 KB
offline_mode off
cache_swap_low 70
cache_swap_high 75

# Setup some default acls
acl all src 0.0.0.0/0.0.0.0
acl localhost src 127.0.0.1/255.255.255.255
acl safeports port 21 70 80 210 280 443 488 563 591 631 777 901 3128 1025-65535
acl sslports port 443 563
acl manager proto cache_object
acl purge method PURGE
acl connect method CONNECT
acl dynamic urlpath_regex cgi-bin \?
acl blacklist dstdom_regex -i «/var/squid/acl/blacklist.acl»
cache deny dynamic
http_access allow manager localhost

# Allow external cache managers
acl ext_manager_1 src 127.0.0.1
http_access allow manager ext_manager_1
acl ext_manager_2 src 192.168.11.1
http_access allow manager ext_manager_2

http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !safeports
http_access deny CONNECT !sslports

# Always allow localhost connections
http_access allow localhost

Источник

Subnets.ru

  • Список форумов‹OC / OS‹FreeBSD
  • Изменить размер шрифта
  • Версия для печати
  • FAQ
  • Регистрация
  • Вход

не работает squidGuard

не работает squidGuard

maradona » 09 фев 2010, 13:55

Re: не работает squidGuard

lehisnoe » 09 фев 2010, 16:58

Re: не работает squidGuard

maradona » 09 фев 2010, 19:07

это домашняя сетка почти ничего не блокируется
Код: Выделить всё ext_if=»ng0″
int_if=»rl0″
client1=»192.168.1.2″
client2=»192.168.1.77″
client3=»192.168.1.170″
client4=»192.168.1.154″
client5=»192.168.1.106″
client6=»192.168.1.226″
client7=»192.168.1.224″
int_net= «<" $client1 $client2 $client3 $client5 $client6 $client7 ">«
dns_port=»<53 137 138 139 445 21 80 4010>«
www_port=»< 80 8080 82 83 84 85 86 87 89 90 91 92 93 94 95 96 97 98 >«
table file «/etc/ftpvalid»
table file «/etc/lamers»
table file «/etc/lamers_nat»
#MACRO END

#SETING
set optimization normal
set fingerprints «/etc/pf.os»
#END

#RDR
rdr on $int_if inet proto from $int_net to any port $www_port -> 192.168.1.158 port 3128
rdr on $int_if inet proto from to any port $www_port -> 192.168.1.158 port 3128
rdr inet proto from any to any port 3389 -> 192.168.1.23 port 3389
rdr inet proto tcp from any to any port 5900 -> 192.168.1.176 port 5900
rdr on $int_if inet proto from 192.168.1.0/24 to 192.168.1.187 port $ftp_port -> 192.168.1.187 port 4010

#probros for BOBER
rdr pass on $ext_if inet proto from any to ($ext_if) port 14567 -> 192.168.1.2

#NAT
nat on $ext_if from $int_net to any -> ($ext_if)
nat on $ext_if from to any -> ($ext_if)
nat on $ext_if from 192.168.1.23 to any -> ($ext_if)

#RULES
pass in quick on $int_if inet proto from to 192.168.1.187 port 4010
pass in quick on $int_if inet proto from to 192.168.1.185 port 4000
pass in quick on $int_if inet proto from 192.168.1.44 to any
pass in quick on $int_if inet proto from 192.168.1.44 to any port 53
block in quick on $int_if inet proto from 192.168.1.0/24 to 192.168.1.187 port 4010
block in quick on $int_if inet proto from 192.168.1.0/24 to 192.168.1.185 port 4000
pass all

Читайте также:  Не работают задние тормоза мерседес

Re: не работает squidGuard

root » 09 фев 2010, 21:42

?
покажи
Код: Выделить всё sockstat | grep :3128

192.168.1.158 — это этот же сервант ? если «ДА», то лучше поднимать сквиду на адресе 127.0.0.1 — ИМХО

что показывает tcpdump ? пакеты то редиректятся или нет ?

что в логах самого squid ?

показывай все конфиги
м.б. вспомню что путного

С уважением, root


————
www.mega-net.ru — IT аутсорсинг

Re: не работает squidGuard

maradona » 09 фев 2010, 23:36

Код: Выделить всё squid squid 44383 17 tcp4 192.168.1.158:3128 192.168.1.2:3460
squid squid 44383 21 tcp4 192.168.1.158:3128 *:*

158 это таже машина на 127.0.0.1 чото не канает. =)), по tcpdump -i ng0 port 80 пакеты не редиректятся, еще в tail -f /usr/local/squid/logs/cache.log
вот такое:
Код: Выделить всё 2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)

при debug_options All,9 в squid очень много текста но ниче интересного.
squidGuard.conf — простейший:
Код: Выделить всё dbhome /var/db/squidGuard
logdir /var/log
#
# TIME RULES:
# abbrev for weekdays:
# s = sun, m = mon, t =tue, w = wed, h = thu, f = fri, a = sat
#time workhours <
# weekly mtwhf 08:00 — 16:30
# date *-*-01 08:00 — 16:30
#>

#
# SOURCE ADDRESSES
#
source admin <
ip 192.168.1.113/24
ip 192.168.1.226/24
>
source pidar <
ip 192.168.1.107/24
ip 192.168.1.77/24
ip 192.168.1.2/24
>

#
# DESTINATION CLASSES
#
dest ads <
domainlist ads/domains
urllist ads/urls
redirect http://www.sys-adm.org.ua/www/ads.html
>
acl <
pidar <
pass !ads all
>

# Себе разрешаем все, кроме баннеров
admin <
pass all
>

Источник

Pfsense squidguard не работает

Приветствую уважаемых знатоков.
Имеется pfSense 2.4.4-RELEASE-p2. Возникла необходимость развернуть Squid и подружить его с AD. Squid 3.5.27_3.

Вопросы такие:
В конфиге squid.conf сказано —
This file is automatically generated by pfSense
Do not edit manually !
Как его конфигурить, если в веб-интерфейсе параметров раз-два и обчелся?

По-умолчанию в squid.conf строка аутентификации начинается с auth_param basic program /usr/local/libexec/squid/basic_ldap_auth, но как поменять basic_ldap_auth на ext_ldap_group_acl, например, если он сам генерит конфиг и негде указать другой хелпер?

Во время попытки ввести пароль в браузере в cache.log всего-навсего 2019/03/12 16:30:35 kid1| Starting new basicauthenticator helpers. никаких ошибок, при этом пароль как бы принимается, но страница не открывается. В логах контроллера домена при этом пусто. Нет логов что он кому-то отказал и аутентифицировал. Нормальная ли это ситуация в логах?
з.ы. При включенном дебаг-моде нет никаких сообщений типа DENIED или подобного, но есть вот такое
Acl.cc(70) AuthenticateAcl: returning 2 sending credentials to helper.
Acl.cc(158) matches: checked: password = -1 async
Acl.cc(158) matches: checked: http_access#12 = -1 async
Acl.cc(158) matches: checked: http_access = -1 async
client_side.cc(3280) clientParseRequests: Not parsing new requests, as this request may need the connection

При попытке в командной строке pfSense выполнить /usr/local/libexec/squid/ext_ldap_group_acl -R -d -b «dc=domain,dc=com» -f «(&(objectclass=user)(sAMAccountName=%v)(memberOf=cn=%a,CN=Users,DC=domain,DC=com))» -D squid@domain.com -K -w megapassword 172.17.0.1
(логин, группа, вывод OK). Если вбить заведомо неверный логин или группу, выдает ERR. Т.е. с помощью ext_ldap_group_acl squid может общаться с AD и читать необходимую инфу.

Читайте также:  Как настроить криптопро для работы с рутокеном

Прошу знатоков направить в нужном направлении мысли для решения данной проблемы.

Источник

Pfsense squidguard не работает

Всем привет!
Нужна помощь знающих…
Имеется PfSense 2.1.5-RELEASE (amd64). До определённого дня связка squid+squidguard работала, но последние дни статус сервиса обозначен как запущен, при этом в логах пишет, что (/var/log/squidGuard.log):

2015-11-17 16:22:14 [94816] New setting: logdir: /var/squidGuard/log
2015-11-17 16:22:14 [94816] New setting: dbhome: /var/db/squidGuard
2015-11-17 16:22:14 [94816] init expressionlist /var/db/squidGuard/FileDownloadDeny/expressions
2015-11-17 16:22:14 [94816] init domainlist /var/db/squidGuard/SiteAccessDeny/domains
2015-11-17 16:22:14 [94816] create new dbfile /var/db/squidGuard/SiteAccessDeny/domains.db
2015-11-17 16:22:14 [94816] init urllist /var/db/squidGuard/SiteAccessDeny/urls
2015-11-17 16:22:14 [94816] create new dbfile /var/db/squidGuard/SiteAccessDeny/urls.db
2015-11-17 16:22:14 [94816] init expressionlist /var/db/squidGuard/SiteAccessDeny/expressions
2015-11-17 16:22:53 [12916] New setting: logdir: /var/squidGuard/log
2015-11-17 16:22:53 [12916] New setting: dbhome: /var/db/squidGuard
2015-11-17 16:22:53 [12916] init expressionlist /var/db/squidGuard/FileDownloadDeny/expressions
2015-11-17 16:22:53 [12916] init domainlist /var/db/squidGuard/SiteAccessDeny/domains
2015-11-17 16:22:53 [12916] create new dbfile /var/db/squidGuard/SiteAccessDeny/domains.db
2015-11-17 16:22:53 [12916] init urllist /var/db/squidGuard/SiteAccessDeny/urls
2015-11-17 16:22:53 [12916] create new dbfile /var/db/squidGuard/SiteAccessDeny/urls.db
2015-11-17 16:22:53 [12916] init expressionlist /var/db/squidGuard/SiteAccessDeny/expressions

В это же время в Filter Log:

17.11.2015 16:22:53 squidGuard stopped (1447766573.410)
17.11.2015 16:22:53 db update done
17.11.2015 16:22:53 squidGuard 1.4 started (1447766573.348)
17.11.2015 16:22:14 squidGuard stopped (1447766534.653)
17.11.2015 16:22:14 db update done
17.11.2015 16:22:14 squidGuard 1.4 started (1447766534.648)

В общем ошибок не выдаёт…, он стартует, база данных обновляется и он встаёт. Фильтрация не работает. Настройки по мануалам проверил, всё в норме.
У папки «/var/db» текущий владелец root, а у «/var/db/squidGuard» владелец proxy.

Помогите разобраться в чём может быть проблема?

А место на диске не закончилось ?

Нет, показывает 3% занято из 443Gb.
Удалось запустить squidguard…отключил blacklist и стартует со статусом ready for request. Пробовал обновить blacklist — без толку, выдаёт при рестарте:
The following input errors were detected:

(DF3) ACL ‘default’ error: destination name ‘blk_BL_anonvpn’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_porn’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_radiotv’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_redirector’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_socialnet’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_spyware’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_webradio’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_webtv’ not found

Использую http://www.shallalist.de/Downloads/shallalist.tar.gz
Blacklist update Log:
Begin blacklist update
Start download.
Download archive http://www.shallalist.de/Downloads/shallalist.tar.gz
Download complete
Unpack archive
Scan blacklist categories.
Found 74 items.
Start rebuild DB.
Copy DB to workdir.
Reconfigure Squid proxy.
Blacklist update complete.

В db не хватает категорий по его мнению (т.к. на нём они есть — проверил по sftp), но он должен их при обновлении перестроить или нет?

Нашёл похожую тему https://forum.pfsense.org/index.php?topic=16884.0 , что имеется ввиду под пересохранением страницы по умолчанию?

Господа! 😉 Кто-нибудь в состоянии подсказать в каком направлении копать…, а то squidguard я всё же запустил, но без blacklist (только со своими правилами). Это не айс(
Подскажите, плиз.

проблемы с железом
1. хард
2 память (контакты
3 БП
4 сетевые карты (контакты
легче взять и на другом железе запустить, 30 мин и все будет понятно.
(надеюсь конфиг слил?

Спасибо. До сбоя конфиг не сливал(, да он и не должен отличаться от текущего.
Не совсем понимаю какое отношении к железу имеет моё желание вкл. blacklist, остальное работает (подбивает логи, грузит blacklist, даёт человекам инет…). Что на другом железе будет понятно? Что железо тут не причём, а нужно где-то что-то подправить в настройках\структуре.
Подгрузил ему другой blacklist (http://urlblacklist.com/cgi-bin/commercialdownload.pl?type=download&file=bigblacklist). В общем та же фигня, но нашел то на что он ругается при рестарте с отключенным blacklist — в файле «/usr/pbi/squidguard-amd64/etc/squidGuard/squidguard_conf.xml» создаётся запись выбранных для блокировки категорий и при отключении blacklist их список не чиститься, т.о. при рестарте он не обнаруживает этих категорий.

Читайте также:  Clockwork assistant discord как настроить

В общем продолжаю копать. Если будет возможность подниму сервак с нуля с текущим конфигом.

Спасибо. До сбоя конфиг не сливал(, да он и не должен отличаться от текущего.
Не совсем понимаю какое отношении к железу имеет моё желание вкл. blacklist, остальное работает (подбивает логи, грузит blacklist, даёт человекам инет…). Что на другом железе будет понятно? Что железо тут не причём, а нужно где-то что-то подправить в настройках\структуре.
Подгрузил ему другой blacklist (http://urlblacklist.com/cgi-bin/commercialdownload.pl?type=download&file=bigblacklist). В общем та же фигня, но нашел то на что он ругается при рестарте с отключенным blacklist — в файле «/usr/pbi/squidguard-amd64/etc/squidGuard/squidguard_conf.xml» создаётся запись выбранных для блокировки категорий и при отключении blacklist их список не чиститься, т.о. при рестарте он не обнаруживает этих категорий.

В общем продолжаю копать. Если будет возможность подниму сервак с нуля с текущим конфигом.

Он у Вас пытается найти дефолтный блэклист.
При подгрузке нового старый должен очищаться.
Для этого необходимо в GUI пройти по всем правилам и перенастроить их, после этого сохранить. После этого примените изменения.
Файл squidguard_conf.xml не на что не влияет! Это выгрузка слепка конфига для контроля.

Вообще при смене на другой источник блэклиста необходимо перенастраивать правила (что логично), так как в разных блэклистах разные категории.

Спасибо. До сбоя конфиг не сливал(, да он и не должен отличаться от текущего.
Не совсем понимаю какое отношении к железу имеет моё желание вкл. blacklist, остальное работает (подбивает логи, грузит blacklist, даёт человекам инет…). Что на другом железе будет понятно? Что железо тут не причём, а нужно где-то что-то подправить в настройках\структуре.
Подгрузил ему другой blacklist (http://urlblacklist.com/cgi-bin/commercialdownload.pl?type=download&file=bigblacklist). В общем та же фигня, но нашел то на что он ругается при рестарте с отключенным blacklist — в файле «/usr/pbi/squidguard-amd64/etc/squidGuard/squidguard_conf.xml» создаётся запись выбранных для блокировки категорий и при отключении blacklist их список не чиститься, т.о. при рестарте он не обнаруживает этих категорий.

В общем продолжаю копать. Если будет возможность подниму сервак с нуля с текущим конфигом.

Он у Вас пытается найти дефолтный блэклист.
При подгрузке нового старый должен очищаться.
Для этого необходимо в GUI пройти по всем правилам и перенастроить их, после этого сохранить. После этого примените изменения.
Файл squidguard_conf.xml не на что не влияет! Это выгрузка слепка конфига для контроля.

Вообще при смене на другой источник блэклиста необходимо перенастраивать правила (что логично), так как в разных блэклистах разные категории.

Наконец то)
Спасибо за разъяснение.
В общем делаю следующее:

  • включаю использование blacklist в general setings, жму save
  • захожу в common acl и указываю что из категорий блокировать/не блокировать, жму save
  • в general setings жму apply
    Никаких ошибок не выдаёт.
    В логах пишет следующее:
    25.11.2015 12:45:08 squidGuard stopped (1448444708.539)
    25.11.2015 12:45:08 db update done
    25.11.2015 12:45:08 squidGuard 1.4 started (1448444708.534)

Стоит мне отключить использование blacklist, то всё стартует с squidGuard ready for requests
Ещё заметил при старте pfsense появляется сообщение (в т.ч. при старте squidguard):
Bump sched buckets to 256 (was 0)

Источник

Оцените статью