¡Esta es una revisión vieja del documento!


pfsense

Descripción

El nuevo estandar de firewall libre.

Trucos

1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL)


Es complicado .. pero

a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea

b)  vi /usr/local/etc/openldap/ldap.conf

TLS_CACERT  /usr/local/skina/etc/ca.pem
TLS_REQCERT never

Eso ya me permite que funcione

 ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'

c) Luego  a las tripas del squid en pfsense

vi /usr/local/pkg/squid.inc

quedo                                $conf .= “auth_param basic program ” . SQUID_LOCALBASE . “/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;

El cambio esta al final al agregar ldaps

Y ya me funciona

https://forum.pfsense.org/index.php?topic=106597.0

2. DHCP con subnets


Nada .. me toco hacerlo a mano

3. IP forward con opevpn


https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/

sysctl net.link.ether.inet.proxyall=1

4. Multiwan balanceado


https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html

5. Openvpn Con LDAP (Sin radius)

En user manager configure sistema de autenticacion externa LDAP

En el wizard de openvpn cree un nuevo server con LDAP como backend.

https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense

6. Certicados Acme / Let'Encrypt

7. Configuracion de IPSec Mobile

https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
 

Problemas

1. Delay pools fallan

Cuanto tiene el error

parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config

Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc

https://forum.pfsense.org/index.php?topic=74595.0

2. NO conecta Openvpn despues de cambiar de IP

pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired

https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
 

2. 502 .. problemas con php-fpm

edite    /etc/rc.php_ini_setup 

# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”



-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Descripción

El nuevo estandar de firewall libre.

Trucos

1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL)


Es complicado .. pero

a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea

b)  vi /usr/local/etc/openldap/ldap.conf

TLS_CACERT  /usr/local/skina/etc/ca.pem
TLS_REQCERT never

Eso ya me permite que funcione

 ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'

c) Luego  a las tripas del squid en pfsense

vi /usr/local/pkg/squid.inc

quedo                                $conf .= “auth_param basic program ” . SQUID_LOCALBASE . ”/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;

El cambio esta al final al agregar ldaps

Y ya me funciona

https://forum.pfsense.org/index.php?topic=106597.0

2. DHCP con subnets


Nada .. me toco hacerlo a mano

3. IP forward con opevpn


https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/

sysctl net.link.ether.inet.proxyall=1

4. Multiwan balanceado


https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html

5. Openvpn Con LDAP (Sin radius)

En user manager configure sistema de autenticacion externa LDAP

En el wizard de openvpn cree un nuevo server con LDAP como backend.

https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense

6. Certicados Acme / Let'Encrypt

7. Configuracion de IPSec Mobile

https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
 

Problemas

1. Delay pools fallan

Cuanto tiene el error

parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config

Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc

https://forum.pfsense.org/index.php?topic=74595.0

2. NO conecta Openvpn despues de cambiar de IP

pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired

https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
 

2. 502 .. problemas con php-fpm

Primero hay un but en el inicio    edite    /etc/rc.php_ini_setup 

# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”

Y limite los tiempos de ejecucion

# max_execution_time = 900
max_execution_time = 30
# request_terminate_timeout = 900
request_terminate_timeout = 30



-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Descripción

El nuevo estandar de firewall libre.

Trucos

1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL)


Es complicado .. pero

a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea

b)  vi /usr/local/etc/openldap/ldap.conf

TLS_CACERT  /usr/local/skina/etc/ca.pem
TLS_REQCERT never

Eso ya me permite que funcione

 ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'

c) Luego  a las tripas del squid en pfsense

vi /usr/local/pkg/squid.inc

quedo                                $conf .= “auth_param basic program ” . SQUID_LOCALBASE . ”/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;

El cambio esta al final al agregar ldaps

Y ya me funciona

https://forum.pfsense.org/index.php?topic=106597.0

2. DHCP con subnets


Nada .. me toco hacerlo a mano

3. IP forward con opevpn


https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/

sysctl net.link.ether.inet.proxyall=1

4. Multiwan balanceado


https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html

5. Openvpn Con LDAP (Sin radius)

En user manager configure sistema de autenticacion externa LDAP

En el wizard de openvpn cree un nuevo server con LDAP como backend.

https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense

6. Certicados Acme / Let'Encrypt

7. Configuracion de IPSec Mobile

https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
 

Problemas

1. Delay pools fallan

Cuanto tiene el error

parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config

Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc

https://forum.pfsense.org/index.php?topic=74595.0

2. NO conecta Openvpn despues de cambiar de IP

pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired

https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
 

2. 502 .. problemas con php-fpm

Primero hay un but en el inicio    edite    /etc/rc.php_ini_setup 

# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”

Quite ntopng

pkg remove ntopng

Y limite los tiempos de ejecucion

# max_execution_time = 900
max_execution_time = 30
# request_terminate_timeout = 900
request_terminate_timeout = 30



-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Descripción

El nuevo estandar de firewall libre.

Trucos

1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL)


Es complicado .. pero

a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea

b)  vi /usr/local/etc/openldap/ldap.conf

TLS_CACERT  /usr/local/skina/etc/ca.pem
TLS_REQCERT never

Eso ya me permite que funcione

 ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'

c) Luego  a las tripas del squid en pfsense

vi /usr/local/pkg/squid.inc

quedo                                $conf .= “auth_param basic program ” . SQUID_LOCALBASE . ”/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;

El cambio esta al final al agregar ldaps

Y ya me funciona

https://forum.pfsense.org/index.php?topic=106597.0

2. DHCP con subnets


Nada .. me toco hacerlo a mano

3. IP forward con opevpn


https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/

sysctl net.link.ether.inet.proxyall=1

4. Multiwan balanceado


https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html

5. Openvpn Con LDAP (Sin radius)

En user manager configure sistema de autenticacion externa LDAP

En el wizard de openvpn cree un nuevo server con LDAP como backend.

https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense

6. Certicados Acme / Let'Encrypt

7. Configuracion de IPSec Mobile

https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
 

Problemas

1. Delay pools fallan

Cuanto tiene el error

parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config

Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc

https://forum.pfsense.org/index.php?topic=74595.0

2. NO conecta Openvpn despues de cambiar de IP

pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired

https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
 

2. 502 .. problemas con php-fpm

Primero hay un but en el inicio    edite    /etc/rc.php_ini_setup 

# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”

Quite ntopng

pkg remove ntopng

Y limite los tiempos de ejecucion

$# max_execution_time = 900
max_execution_time = 30
$# request_terminate_timeout = 900
request_terminate_timeout = 30

Y a pesar de eso .. tampoco anduvo .. y la unica fue comentar la ultima linea en rc.php-fpm_restart

$# /usr/bin/nice -n20 /usr/local/sbin/check_reload_status



-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Volver arriba