pfsense

Descripción

El nuevo estandar de firewall libre.

Trucos

1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL)


Es complicado .. pero

a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea

b)  vi /usr/local/etc/openldap/ldap.conf

TLS_CACERT  /usr/local/skina/etc/ca.pem
TLS_REQCERT never

Eso ya me permite que funcione

 ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'

c) Luego  a las tripas del squid en pfsense

vi /usr/local/pkg/squid.inc

quedo                                $conf .= “auth_param basic program ” . SQUID_LOCALBASE . “/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;

El cambio esta al final al agregar ldaps

Y ya me funciona

https://forum.pfsense.org/index.php?topic=106597.0

2. DHCP con subnets


Nada .. me toco hacerlo a mano

3. IP forward con opevpn


https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/

sysctl net.link.ether.inet.proxyall=1

4. Multiwan balanceado


https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html

5. Openvpn Con LDAP (Sin radius)

En user manager configure sistema de autenticacion externa LDAP

En el wizard de openvpn cree un nuevo server con LDAP como backend.

https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense

6. Certicados Acme / Let'Encrypt

7. Configuracion de IPSec Mobile

https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
 

Problemas

1. Delay pools fallan

Cuanto tiene el error

parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config

Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc

https://forum.pfsense.org/index.php?topic=74595.0

2. NO conecta Openvpn despues de cambiar de IP

pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired

https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
 

2. 502 .. problemas con php-fpm

Primero hay un but en el inicio edite /etc/rc.php_ini_setup

# Memory limits 128M to calculated max PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)” PHP_MEMORY_LIMIT=“128”

Quite ntopng

pkg remove ntopng

Y limite los tiempos de ejecucion

$# max_execution_time = 900 max_execution_time = 30 $# request_terminate_timeout = 900 request_terminate_timeout = 30

Y a pesar de eso .. tampoco anduvo .. y la unica fue comentar la ultima linea en rc.php-fpm_restart

$# /usr/bin/nice -n20 /usr/local/sbin/check_reload_status

-

Referencias

-

FIN

Volver arriba