¡Esta es una revisión vieja del documento!


pfsense

Descripción

El nuevo estandar de firewall libre.

Trucos

1.Squid con Authenticacion con LDAP  en SAMBA4  (y SSL)


Es complicado .. pero

a) Genere una entidad de certificacion y un certificado para el equipo.   Copie los certificados en un lugar donde los vea

b)  vi /usr/local/etc/openldap/ldap.conf

TLS_CACERT  /usr/local/skina/etc/ca.pem
TLS_REQCERT never

Eso ya me permite que funcione

 ldapsearch -H 'ldaps://copernico' -D “squid@codema-W10” -w “cssPei” -b “cn=Users,dc=codema,dc=coop” '(sAMAccountName=skinaa)'

c) Luego  a las tripas del squid en pfsense

vi /usr/local/pkg/squid.inc

quedo                                $conf .= “auth_param basic program ” . SQUID_LOCALBASE . “/libexec/squid/basic_ldap_auth -v {$settings['ldap_ve
rsion']} -b {$settings['ldap_basedomain']} -D {$settings['ldap_user']} $password -f \\”{$settings['ldap_filter']}\\“ -u {$settings['ldap_userattr
ibute']} -P \\”ldaps://{$settings['auth_server']}\\“\”;

El cambio esta al final al agregar ldaps

Y ya me funciona

https://forum.pfsense.org/index.php?topic=106597.0

2. DHCP con subnets


Nada .. me toco hacerlo a mano

3. IP forward con opevpn


https://forums.freebsd.org/threads/openvpn-freebsd-proxyarp.44513/

sysctl net.link.ether.inet.proxyall=1

4. Multiwan balanceado


https://docs.netgate.com/pfsense/en/latest/routing/multi-wan.html

5. Openvpn Con LDAP (Sin radius)

En user manager configure sistema de autenticacion externa LDAP

En el wizard de openvpn cree un nuevo server con LDAP como backend.

https://github.com/fuyuanli/vinas-ldap-intergration/wiki/LDAP-Authentication---pfSense

6. Certicados Acme / Let'Encrypt

7. Configuracion de IPSec Mobile

https://docs.netgate.com/pfsense/en/latest/recipes/ipsec-mobile-ikev2-eap-mschapv2.html
https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/firewall-rules.html
 

Problemas

1. Delay pools fallan

Cuanto tiene el error

parse_delay_pool_count: multiple delay_pools lines, aborting all previous delay_pools config

Meterse a las tripas y cambiar el delay_pool a 2 en squid.inc

https://forum.pfsense.org/index.php?topic=74595.0

2. NO conecta Openvpn despues de cambiar de IP

pfsense openvpn failed when change Ip address VERIFY ERROR: depth=0, error=CRL has expired

https://forum.netgate.com/topic/174167/no-clients-can-connect-to-openvpn-due-to-crl-expiry/4
 

2. 502 .. problemas con php-fpm

edite    /etc/rc.php_ini_setup 

# Memory limits 128M to calculated max
PHP_MEMORY_LIMIT=“$(read_xml_tag.sh number system/php_memory_limit)“
PHP_MEMORY_LIMIT=“128”



-

Referencias

-

FIN

Volver arriba