SQUID com autenticação e permissões por grupos do Active Directory e relatórios com SARG

Instalação e configuração do Squid e seus complementos para autenticação no Active Directory, utilizando a estrutura de grupos para conceder acesso a internet de acordo com perfis de usuários, além de geração de relatórios para monitoramento de acessos

[ Hits: 26.572 ]

Por: Carlos Rossini Alencar Liberal em 30/10/2018


Observações, conclusão e referências



Observações

SSL - Ainda não consegui uma solução para a página de erro do Squid em sites que usam https (SSL), pelo que eu li, a forma de fazer isso seria recompilando o Squid e habilitando o SSL com interceptação de tráfego, fazendo dele um "Man in the middle" porém mesmo de posse desta informação não obtive sucesso nesse ponto.

Então o Squid até este ponto, consegue sim barrar o acesso, porém não redireciona o usuário para a página de erro correspondente do Squid, sendo apresentado um erro como se fosse do navegador, no caso do Google Chrome. O erro é este:

Não é possível acessar esse site
A página da web em https://www.site.com.br/ pode estar temporariamente indisponível ou pode ter sido movida permanentemente para um novo endereço da Web.
ERR_TUNNEL_CONNECTION_FAILED
Ainda sobre o SSL, é interessante colocar nas listas de permissão/bloqueio de sites desta forma:

netflix.com
netflix.com:443
youtube.com
youtube.com:443

Pois assim, tanto o tráfego normal quanto o criptografado será interceptado pelo Squid.

Administradores de rede e usuários de teste - é interessante que os administradores de rede estejam no topo da hierarquia de acesso, mas dentro da autenticação via proxy, evitando de colocar seus IPs na lista de ips livres, pois assim fica mais fácil detectar problemas e fazer as devidas correções, assim também como detectar acessos indevidos. Os usuários de teste são fundamentais para garantia de que as regras funcionam como deveriam.

A importância do SARG - Fiz questão de incorporar o SARG neste artigo devido a importância dele no monitoramento dos acessos. Analisar os logs, baseando as observações em quantidade de acessos de determinados sites e também na quantidade de bytes trafegados acaba sendo a melhor formar de combater os vilões de consumo de banda e de perda de produtividade.

Bom senso - vale ressaltar também que uma ou outra olhadinha em redes sociais, pra você ter aqueles minutinhos para respirar não faz mal a ninguém, exceto quando isso compromete a qualidade do seu trabalho ou então compromete a rede do seu local de acesso, ou por questões de segurança ou então por consumo indiscriminado de banda com coisas não relacionados ao trabalho, principalmente por downloads indevidos ou por streaming de vídeo.

Conclusão

Hoje depois de um certo tempo, consegui quase tudo que eu almejava com o Squid, espero que a minha experiência sirva de ajuda para muitos, assim como eu precisei de ajuda durante essa missão. É muito gratificante poder contribuir de forma tão direta com a comunidade e poder usufruir deste espaço para compartilhar o pouco conhecimento adquirido.

Referências


Página anterior    

Páginas do artigo
   1. Introdução
   2. Configuração do Active Directory
   3. Preparando o servidor Linux e iniciando a instalação de pacotes
   4. Configurando o Kerberos
   5. Configurando o Samba e ajustando o relógio com o servidor AD
   6. Testando a comunicação com o Servidor AD e colocando o servidor proxy no domínio
   7. Criando arquivos auxiliares do Squid
   8. Configurando o Squid
   9. Explicando algumas configurações do Squid
   10. Programando o SARG para gerar o relatório todos os dias às 23:45
   11. Observações, conclusão e referências
Outros artigos deste autor
Nenhum artigo encontrado.
Leitura recomendada

Docker - Containers em Linux (parte 2)

A ferramenta Nagios aplicada a IPv6

Instalando DNS Server (BIND) no CentOS 7

Configurando o Rclone no CentOS 7

Ansible - Instalação em massa Agent Zabbix

  
Comentários
[1] Comentário enviado por jeffersonmartins em 31/10/2018 - 11:38h

Parabéns, bem detalhado!
Será de grande valia!


Contribuir com comentário




Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts