pfsense
Descripción
El nuevo estandar de firewall libre.
Trucos
1.Squid con Authenticacion con LDAP en SAMBA4 (y SSL)
Es complicado .. pero
a) Genere una entidad de certificacion y un certificado para el equipo. Copie los certificados en un lugar donde los vea
b) vi /usr/local/etc/openldap/ldap.conf
TLS_CACERT /usr/local/skina/etc/ca.pem
TLS_REQCERT never
Eso ya me permite que funcione
ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'
c) Luego a las tripas del squid en pfsense
vi /usr/local/pkg/squid.inc
quedo $conf .= “auth_param basic program ” . SQUID_LOCALBASE . “/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;
El cambio esta al final al agregar ldaps
Y ya me funciona
https://forum.pfsense.org/index.php?topic=106597.0
2. DHCP con subnets
Nada .. me toco hacerlo a mano
3. IP forward con opevpn
https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/
sysctl net.link.ether.inet.proxyall=1
4. Multiwan balanceado
https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html
5. Openvpn Con LDAP (Sin radius)
En user manager configure sistema de autenticacion externa LDAP
En el wizard de openvpn cree un nuevo server con LDAP como backend.
https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense
6. Certicados Acme / Let'Encrypt
7. Configuracion de IPSec Mobile
https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
Problemas
1. Delay pools fallan
Cuanto tiene el error
parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config
Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc
https://forum.pfsense.org/index.php?topic=74595.0
2. NO conecta Openvpn despues de cambiar de IP
pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired
https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
2. 502 .. problemas con php-fpm
Primero hay un but en el inicio edite /etc/rc.php_ini_setup
# Memory limits 128M to calculated max PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)” PHP_MEMORY_LIMIT=“128”
Quite ntopng
pkg remove ntopng
Y limite los tiempos de ejecucion
$# max_execution_time = 900 max_execution_time = 30 $# request_terminate_timeout = 900 request_terminate_timeout = 30
Y a pesar de eso .. tampoco anduvo .. y la unica fue comentar la ultima linea en rc.php-fpm_restart
$# /usr/bin/nice -n20 /usr/local/sbin/check_reload_status
-
Referencias
-
FIN