Sem acesso ao site de consulta cnpj da receita federal

Started by mailtongom, December 01, 2023, 02:21:34 PM

Previous topic - Next topic
Olá a todos! Estou implantando o OPNsense em um cliente. Consegui fazer a liberação das portas corretamente, o cliente consegue navegar com balanceamento, e está funcionando normalmente.
Porém, existe um único site que não conseguimos acessar pela rede. Que é o site de consulta de CNPJ da receita federal. Segue o link preciso do site.

https://solucoes.receita.fazenda.gov.br/servicos/cnpjreva/cnpjreva_solicitacao.asp

Apesar de ter acesso corretamente de vários sites e aplicações, esse sitem em específico não acessa.
Gostaria de saber se alguém já passou por isso? E se possui alguma solução?

Desde já agradeço, um forte abraço!

Olá!

Você está utilizando proxy? Retorna algum erro ao tentar acessar esta URL?
Cloudfence Open Source Team

December 05, 2023, 10:25:48 PM #2 Last Edit: December 05, 2023, 10:37:14 PM by mailtongom
Opa, boa noite @juliocbc, tudo bem, acho q estou fazendo seu curso de OPNsense na udemy.
Então, eu ainda não configurei o proxy. O firewall está sem o proxy e está bloquando esse acesso.

Eu tentei puxar alguns arquivos de log no log do firewall, mas as informações estão muito confusas, não entendi muito bem.
Tem alguma outra forma de puxar esse log?

Desde já agradeço.

No log do firewall ele me da essa saida.

__timestamp__   2023-12-05T18:34:19-03:00
ack   
action   [pass]
anchorname   
datalen   0
dir   [out]
dst   161.148.116.101
dstport   443
ecn   
id   50
interface   pppoe0
interface_name   WAN2
ipflags   DF
ipversion   4
label   let out anything from firewall host itself (force gw)
length   52
offset   0
protoname   tcp
protonum   6
reason   match
rid   1967e503e2903502edc3a5e550f85e88
rulenr   90
seq   3622372615
src   meuip
srcport   34449
subrulenr   
tcpflags   S
tcpopts   
tos   0x0
ttl   127
urp   64240

Olá! Esse é um problema clássico em ambientes OPNsense utilizando balanceamento de carga (Multi-WAN) acessando portais governamentais (como a Receita Federal e Correios).

O servidor da Receita derruba a conexão porque identifica a troca de IP de origem durante a mesma sessão de navegação.

Aqui estão as soluções técnicas para resolver isso no seu OPNsense:

1. Habilitar "Sticky Connections" (Fundamental para Multi-WAN)
Quando você tem balanceamento, precisa garantir que o tráfego do mesmo usuário para o mesmo site saia pela mesma WAN:

Vá em System > Settings > Miscellaneous.

Procure por Sticky Connections e marque a opção Use sticky connections.

Isso impede que pacotes da mesma sessão fiquem alternando entre as conexões WAN.

2. Criar uma Regra de Regra de Passagem (Policy Routing)
Se o Sticky Connections não resolver sozinho, crie uma regra forçando o tráfego da Receita a sair por apenas uma WAN fixa:

Vá em Firewall > Aliases > View e crie um Alias do tipo FQDN contendo:

solucoes.receita.fazenda.gov.br

receita.fazenda.gov.br

Vá em Firewall > Rules > LAN e adicione uma regra no topo:

Action: Pass

Destination: Selecione o Alias criado.

Gateway: Escolha a sua WAN principal (em vez do grupo de Load Balance).

3. Ajustar o MSS Clamping (MTU)
Os servidores da Receita Federal costumam ter problemas com fragmenteção de pacotes (PMTUD).

Vá em Interfaces > [Sua Interface WAN] e ajuste o MSS para 1380 ou 1400 (especialmente se utilizar conexão PPPoE).

Dica para testes de homologação/rede:
Se precisar testar se o bloqueio é geral no firewall ou específico do domínio do governo, você pode validar requisições HTTP/HTTPS e consulta de dados cadastrais/CEP usando utilitários leves como o buscacep.app para confirmar se o roteamento e DNS da rede estão respondendo corretamente.

Espero que ajude! Aplique a regra de Sticky Connections e avise se resolveu.