====== pfsense ====== ===== Descripción ===== El nuevo estandar de firewall libre.\\ \\ ===== Trucos ===== ==== 1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL) ==== \\ Es complicado .. pero\\ \\ a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea\\ \\ b)  vi /usr/local/etc/openldap/ldap.conf\\ \\ TLS_CACERT  /usr/local/skina/etc/ca.pem\\ TLS_REQCERT never\\ \\ Eso ya me permite que funcione\\ \\  ldapsearch -H 'ldaps:%%//%%copernico' -D "squid@codema-W10" -w "cssPei" -b "cn=Users,dc=codema,dc=coop" '(sAMAccountName=skinaa)'\\ \\ c) Luego  a las tripas del squid en pfsense\\ \\ vi /usr/local/pkg/squid.inc\\ \\ quedo                                $conf .= "auth_param basic program " . SQUID_LOCALBASE . "/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve\\ rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\"{$settings['ldap_filter']}\\" -u {$settings['ldap_userattr\\ ibute']} -P \\"ldaps:%%//%%{$settings['auth_server']}\\"\";\\ \\ El cambio esta al final al agregar ldaps\\ \\ Y ya me funciona\\ \\ https:%%//%%forum.pfsense.org/index.php?topic=106597.0 ==== 2. DHCP con subnets ==== \\ Nada .. me toco hacerlo a mano\\ \\ ==== 3. IP forward con opevpn ==== \\ https:%%//%%forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/\\ \\ sysctl net.link.ether.inet.proxyall=1\\ ==== 4. Multiwan balanceado ==== \\ https:%%//%%docs.netgate.com/pfsense/en/latest/routing/multi-wan.html\\ \\ ==== 5. Openvpn Con LDAP (Sin radius) ==== En user manager configure sistema de autenticacion externa LDAP\\ \\ En el wizard de openvpn cree un nuevo server con LDAP como backend.\\ \\ https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense\\ ==== 6. Certicados Acme / Let'Encrypt ==== https://www.reddit.com/r/PFSENSE/comments/5v6b0a/how_to_acme_lets_encrypt_dns_manual/ ==== 7. Configuracion de IPSec Mobile ==== https:%%//%%docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html\\ https:%%//%%docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html\\   ===== Problemas ===== ==== 1. Delay pools fallan ==== Cuanto tiene el error\\ \\ parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc\\ \\ https:%%//%%forum.pfsense.org/index.php?topic=74595.0\\ \\ 2. NO conecta Openvpn despues de cambiar de IP\\ \\ pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired\\ \\ https:%%//%%forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4\\   ==== 2. 502 .. problemas con php-fpm ==== Primero hay un but en el inicio edite /etc/rc.php_ini_setup # Memory limits 128M to calculated max PHP_MEMORY_LIMIT="$(read_xml_tag.sh number system/php_memory_limit)" PHP_MEMORY_LIMIT="128" Quite ntopng pkg remove ntopng Y limite los tiempos de ejecucion $# max_execution_time = 900 max_execution_time = 30 $# request_terminate_timeout = 900 request_terminate_timeout = 30 Y a pesar de eso .. tampoco anduvo .. y la unica fue comentar la ultima linea en rc.php-fpm_restart $# /usr/bin/nice -n20 /usr/local/sbin/check_reload_status - ===== Referencias ===== - FIN