¡Esta es una revisión vieja del documento!
pfsense
Descripción
El nuevo estandar de firewall libre.
Trucos
1.Squid con Authenticacion con LDAP en SAMBA4 (y SSL)
Es complicado .. pero
a) Genere una entidad de certificacion y un certificado para el equipo. Copie los certificados en un lugar donde los vea
b) vi /usr/local/etc/openldap/ldap.conf
TLS_CACERT /usr/local/skina/etc/ca.pem
TLS_REQCERT never
Eso ya me permite que funcione
ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'
c) Luego a las tripas del squid en pfsense
vi /usr/local/pkg/squid.inc
quedo $conf .= “auth_param basic program ” . SQUID_LOCALBASE . “/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;
El cambio esta al final al agregar ldaps
Y ya me funciona
https://forum.pfsense.org/index.php?topic=106597.0
2. DHCP con subnets
Nada .. me toco hacerlo a mano
3. IP forward con opevpn
https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/
sysctl net.link.ether.inet.proxyall=1
4. Multiwan balanceado
https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html
5. Openvpn Con LDAP (Sin radius)
En user manager configure sistema de autenticacion externa LDAP
En el wizard de openvpn cree un nuevo server con LDAP como backend.
https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense
6. Certicados Acme / Let'Encrypt
7. Configuracion de IPSec Mobile
https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
Problemas
1. Delay pools fallan
Cuanto tiene el error
parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config
Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc
https://forum.pfsense.org/index.php?topic=74595.0
2. NO conecta Openvpn despues de cambiar de IP
pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired
https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
2. 502 .. problemas con php-fpm
edite /etc/rc.php_ini_setup
# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”
-
Referencias
-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
15-Marzo-2006 J.E.Gomez v1.0 Primera version
Descripción
El nuevo estandar de firewall libre.
Trucos
1.Squid con Authenticacion con LDAP en SAMBA4 (y SSL)
Es complicado .. pero
a) Genere una entidad de certificacion y un certificado para el equipo. Copie los certificados en un lugar donde los vea
b) vi /usr/local/etc/openldap/ldap.conf
TLS_CACERT /usr/local/skina/etc/ca.pem
TLS_REQCERT never
Eso ya me permite que funcione
ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'
c) Luego a las tripas del squid en pfsense
vi /usr/local/pkg/squid.inc
quedo $conf .= “auth_param basic program ” . SQUID_LOCALBASE . ”/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;
El cambio esta al final al agregar ldaps
Y ya me funciona
https://forum.pfsense.org/index.php?topic=106597.0
2. DHCP con subnets
Nada .. me toco hacerlo a mano
3. IP forward con opevpn
https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/
sysctl net.link.ether.inet.proxyall=1
4. Multiwan balanceado
https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html
5. Openvpn Con LDAP (Sin radius)
En user manager configure sistema de autenticacion externa LDAP
En el wizard de openvpn cree un nuevo server con LDAP como backend.
https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense
6. Certicados Acme / Let'Encrypt
7. Configuracion de IPSec Mobile
https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
Problemas
1. Delay pools fallan
Cuanto tiene el error
parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config
Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc
https://forum.pfsense.org/index.php?topic=74595.0
2. NO conecta Openvpn despues de cambiar de IP
pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired
https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
2. 502 .. problemas con php-fpm
Primero hay un but en el inicio edite /etc/rc.php_ini_setup
# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”
Y limite los tiempos de ejecucion
# max_execution_time = 900
max_execution_time = 30
# request_terminate_timeout = 900
request_terminate_timeout = 30
-
Referencias
-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
15-Marzo-2006 J.E.Gomez v1.0 Primera version
Descripción
El nuevo estandar de firewall libre.
Trucos
1.Squid con Authenticacion con LDAP en SAMBA4 (y SSL)
Es complicado .. pero
a) Genere una entidad de certificacion y un certificado para el equipo. Copie los certificados en un lugar donde los vea
b) vi /usr/local/etc/openldap/ldap.conf
TLS_CACERT /usr/local/skina/etc/ca.pem
TLS_REQCERT never
Eso ya me permite que funcione
ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'
c) Luego a las tripas del squid en pfsense
vi /usr/local/pkg/squid.inc
quedo $conf .= “auth_param basic program ” . SQUID_LOCALBASE . ”/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;
El cambio esta al final al agregar ldaps
Y ya me funciona
https://forum.pfsense.org/index.php?topic=106597.0
2. DHCP con subnets
Nada .. me toco hacerlo a mano
3. IP forward con opevpn
https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/
sysctl net.link.ether.inet.proxyall=1
4. Multiwan balanceado
https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html
5. Openvpn Con LDAP (Sin radius)
En user manager configure sistema de autenticacion externa LDAP
En el wizard de openvpn cree un nuevo server con LDAP como backend.
https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense
6. Certicados Acme / Let'Encrypt
7. Configuracion de IPSec Mobile
https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
Problemas
1. Delay pools fallan
Cuanto tiene el error
parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config
Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc
https://forum.pfsense.org/index.php?topic=74595.0
2. NO conecta Openvpn despues de cambiar de IP
pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired
https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
2. 502 .. problemas con php-fpm
Primero hay un but en el inicio edite /etc/rc.php_ini_setup
# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”
Quite ntopng
pkg remove ntopng
Y limite los tiempos de ejecucion
# max_execution_time = 900
max_execution_time = 30
# request_terminate_timeout = 900
request_terminate_timeout = 30
-
Referencias
-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
15-Marzo-2006 J.E.Gomez v1.0 Primera version
Descripción
El nuevo estandar de firewall libre.
Trucos
1.Squid con Authenticacion con LDAP en SAMBA4 (y SSL)
Es complicado .. pero
a) Genere una entidad de certificacion y un certificado para el equipo. Copie los certificados en un lugar donde los vea
b) vi /usr/local/etc/openldap/ldap.conf
TLS_CACERT /usr/local/skina/etc/ca.pem
TLS_REQCERT never
Eso ya me permite que funcione
ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'
c) Luego a las tripas del squid en pfsense
vi /usr/local/pkg/squid.inc
quedo $conf .= “auth_param basic program ” . SQUID_LOCALBASE . ”/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;
El cambio esta al final al agregar ldaps
Y ya me funciona
https://forum.pfsense.org/index.php?topic=106597.0
2. DHCP con subnets
Nada .. me toco hacerlo a mano
3. IP forward con opevpn
https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/
sysctl net.link.ether.inet.proxyall=1
4. Multiwan balanceado
https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html
5. Openvpn Con LDAP (Sin radius)
En user manager configure sistema de autenticacion externa LDAP
En el wizard de openvpn cree un nuevo server con LDAP como backend.
https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense
6. Certicados Acme / Let'Encrypt
7. Configuracion de IPSec Mobile
https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
Problemas
1. Delay pools fallan
Cuanto tiene el error
parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config
Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc
https://forum.pfsense.org/index.php?topic=74595.0
2. NO conecta Openvpn despues de cambiar de IP
pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired
https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
2. 502 .. problemas con php-fpm
Primero hay un but en el inicio edite /etc/rc.php_ini_setup
# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”
Quite ntopng
pkg remove ntopng
Y limite los tiempos de ejecucion
$# max_execution_time = 900
max_execution_time = 30
$# request_terminate_timeout = 900
request_terminate_timeout = 30
Y a pesar de eso .. tampoco anduvo .. y la unica fue comentar la ultima linea en rc.php-fpm_restart
$# /usr/bin/nice -n20 /usr/local/sbin/check_reload_status
-
Referencias
-
FIN
Advertencia
Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.
15-Marzo-2006 J.E.Gomez v1.0 Primera version