Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - ludarkstar99

#61
Olá Igor, tudo bem?

Se entendi bem, você precisa que as máquinas da tua filial consigam se autenticar na matriz. Detalhe que conexão entre matriz <--> filial foi feita por túnel IPSec. confere?

Neste caso, você pode fazer de algumas formas diferentes, mas o importante é que as máquinas da filial resolvam corretamente o teu domínio interno (empresa.local por exemplo) para que possam puxar os dados do AD, se autenticarem corretamente além de aplicarem GPOs e outras coisas correlatas do active directory.

Entendo que sua preocupação em não usar o AD da matriz como servidor dns primário da filial para não gerar tráfego desnecessário é extremamente válida (dns é uma parte crítica da navegação dos usuários, e quanto mais perto do usuário estiver o cache, melhor, além de liberar a banda do túnel ipsec quem nem sempre é lá grandes coisas na internet brasileira).

A maneira mais simples (que inclusive fiz recentemente), será na qual as máquinas da filial usem o próprio firewall da filial como servidor DNS, e que o firewall da filial encaminhe para a matriz apenas as consultas *.empresa.local, que são aquelas apenas encontradas no domínio (AD).

Para isso, vá no firewall da filial e configure no serviço do Unbound um novo Override (Services > Unbound DNS > Overrides > Domain Overrides ) com domínio empresa.local e IP o endereço IP do servidor AD da matriz. Isto vai fazer com que as consultas endereçadas para o domínio *.empresa.local seja redirecionada para o AD da matriz. (semelhante a um conditional forwarder no dns do AD).

*Detalhe que o IPSec por padrão não permite a comunicação do firewall (filial) com o AD (matriz) pois o IP de binding do serviço Unbound não vai sair da LAN da filial por padrão (na fase 2 do ipsec a gente normalmente configura apenas lan <--> lan por isso este empecílio). Daí pra resolver esta segunda questão você pode forçar o serviço do unbound a sempre conectar no servidor upstream, tendo como origem o endereço LAN do firewall. Faça o seguinte: vá no menu System > Services > Unbound DNS > General. Marque a opção Advanced options e no campo Outgoind Network Interface selecione apenas a interface LAN do firewall da filial. Salva, aplica e seja feliz  ;D



#62
Portuguese - Português / Re: Escolha de DNS.
February 15, 2024, 03:56:35 PM
Se a operadora lhe der o dns dela, pode ser uma boa, porque a latência vai ser mais baixa.
Aqui sempre uso os de sempre:
1.1.1.1 cloudflare
8.8.8.8 google
8.8.4.4 google2
208.67.220.220 opendns (com filtro de acesso/sites)
9.9.9.9 quad9

Se quiser uma lista apurada dos dns's brasileiros, consegue encontrar aqui também:
https://public-dns.info/nameserver/br.html

#63
Esse setup, apesar de parecer simples, pode se tornar um pouco mais tedioso de fazer.
Então vamos lá:

1. Para acessar externamente usando o mesmo provedor, você precisa desativar a opção de forçar o gateway na interface. Você vai fazer isso da seguinte maneira:
  a) Acessar o menu Firewall > Settings > Advanced. Desmarca a opção "Disable force gateway" e reinicia o firewall.

2. Para acesso interno a um encaminhamento de portas feito para um dominio .com.br, você precisa:
  a) Caso o link do firewall esteja discando PPPoE e recebendo o IP público, você habilita o "NAT Reflection". Menu Firewall > Settings > Advanced. Marca as opções "Reflection for port forwards" e "Automatic outbound NAT for Reflection".
  b) Caso o link não receba IP público (modem roteado), será necessário criar um nat manualmente (por forward convencional) selecionando a interface LAN, e selecionando o "Redirect IP" com o IP interno do servidor web. Além disso será necessário acessar o menu Firewall > NAT > Outbound, definir o modo como Hibrido, salvar a configuração e criar uma regra tendo a interface LAN selecionada, em destino colocar o IP do servidor web/32 e salvar.

3. Comentar de volta se deu certo e curtir a resposta ;D
#64
Portuguese - Português / Re: Template Zabbix
February 15, 2024, 03:06:47 PM
2024-02-15: Template atualizado e implementado o monitoramento via API do OPNSense.
#65
Atualizado em: 10/01/2026 

Link atualizado:
https://citrait.com.br/opnsense/kb/
#66
Hi Jackc,

Just a sanity check. have you rebooted the windows server after zenarmor service setup (even it was not successful) ?
#67
Portuguese - Português / Template Zabbix
January 13, 2024, 12:41:48 PM
TL;DR
Template Zabbix para monitoramento do OPNsense: https://github.com/sysadminbr/zabbix-templates.


Olá pessoal,

Passando para anunciar que construí um template zabbix para monitoramento de itens do OPNsense.

O template é baseado na API do OPNSense e não tem nenhuma dependência.

Long live to opensource 🌌

log
2024-11-01: link updated as github repo was migrated.
2024-03-10: repositório novo sem herdar código legado do rbicelli.
#68
Valeu Julio!
Obrigado pela recepção.
#69
Olá Srs. (as) do conselho.

Luciano aqui, também conhecido como @sysadminbr.
Há 1 ano tenho trocado o pfSense pelo OPNSense, e também tenho divulgado tutoriais e cursos sobre o tema.

Estou me registrando no fórum afim de compartilhar e aprender.