Mostrando postagens com marcador PfSense. Mostrar todas as postagens
Mostrando postagens com marcador PfSense. Mostrar todas as postagens

quarta-feira, 16 de abril de 2025

Configuração servidor Zabbix atrás de Firewall PfSense + Adição de host PfSense em modo ativo

Você possui um pfSense de borda em uma localidade remota, que precisa enviar dados para um Zabbix Server que está protegido por outro pfSense em datacenter. Para garantir conectividade e segurança, vamos detalhar:
  1. Regras de firewall em ambas as pontas

  2. Configuração do Zabbix Agent no pfSense de borda

  3. Configuração do Host no Zabbix

  4. Portas utilizadas em cada fluxo


1. Regras de Firewall

1.1. No pfSense de Borda (Enviador)

Direção Origem Destino Porta / Proto Ação Descrição
Outbound pfSense de borda (any) Zabbix Server (IP ou DNS) TCP 10051 Pass Permite tráfego de Agent Active
Inbound Zabbix Server (IP ou DNS) pfSense de borda (WAN IP) TCP 10050 Pass Se usar Agent Passive, permite checagens TCP

1.2. No pfSense acima do Zabbix (Receptor)

Direção Origem Destino Porta / Proto Ação Descrição
Inbound pfSense de borda (WAN IP) Zabbix Server (LAN IP) TCP 10051 Pass Recebe dados das checagens Active
Outbound Zabbix Server (LAN IP) pfSense de borda TCP 10050 Pass Se usar Passive, busca dados do agente
Dica de segurança: limite as origens ao IP/DNS exato do peer e use VPN se possível, evitando expor portas diretamente na internet.

2. Configuração do Zabbix Agent no pfSense de Borda

No Diagnostics > Edit File, abra:

/usr/local/etc/zabbix64/zabbix_agentd.conf

Ajuste os principais parâmetros:

Enable=1
Server=seu.zabbix.dyndns.org
ServerActive=seu.zabbix.dyndns.org
Hostname=pfSense-Borda            # Deve bater exatamente no Zabbix
ListenIP=0.0.0.0
ListenPort=10050
RefreshActiveChecks=120
Timeout=10
BufferSend=5
BufferSize=100
StartAgents=3
TLSConnect=unencrypted
TLSAccept=unencrypted
Após editar, reinicie o serviço em Status > Services > Zabbix Agent.

3. Configuração do Host no Zabbix

Na interface web do Zabbix, em Configuration > Hosts > Create Host:

Campo Valor
Host name pfSense-Borda
Visible name pfSense-Borda
Groups Firewalls, Edge Devices
Interfaces Type: Agent
IP/DNS: pfSense-Borda.dyndns.org (ou IP real)
Port: 10050
Templates Active: IPsecpfSense
  • Monitored by proxy: selecione se usar Zabbix Proxy.

  • Enabled: marcado.

Clique em Add / Update.


4. Portas e Fluxos de Dados

  1. Agent Active

    • Fluxo: pfSense → Zabbix Server

    • Porta: TCP 10051 (origem dinâmica → destino 10051)

  2. Agent Passive (opcional)

    • Fluxo: Zabbix Server → pfSense

    • Porta: TCP 10050

Garanta que ambos os firewalls permitam esses fluxos conforme a tabela de regras acima.

sexta-feira, 25 de outubro de 2024

Passo a passo para simular latência no PfSense com o Traffic Limiter

Crie um Traffic Limiter: Acesse o painel do pfSense e vá em Firewall > Traffic Shaper > Limiters.

Configure a Latência Desejada: No novo Traffic Limiter, defina a latência que deseja simular. Você pode definir um atraso em milissegundos para testar como sua rede ou aplicativo reage. Por exemplo, para simular uma latência de 100ms, basta inserir "100" no campo de atraso.

Aplique o Limiter a uma Interface ou IP: Você pode definir esse Limiter para um endereço IP específico ou aplicar à rede como um todo, para observar os efeitos da latência simulada em diferentes cenários.

Monitore o Desempenho: Agora, execute seus testes e monitore como o sistema ou aplicação se comporta com essa nova latência. É uma maneira prática de simular condições de rede em ambiente controlado!

segunda-feira, 27 de maio de 2024

Como Avaliar a Qualidade da Sua Conexão de Rede Usando RTT e RTTsd

Introdução


A qualidade da sua conexão de rede pode ser medida de várias formas, mas uma das mais importantes é através do RTT (Round Trip Time) e do RTTsd (Round Trip Time Standard Deviation). Estes parâmetros fornecem uma visão detalhada sobre a latência e a estabilidade da sua conexão, essenciais para garantir uma experiência de uso suave, especialmente em aplicações sensíveis como jogos online, videoconferências e VoIP.


O que é RTT?


RTT, ou Round Trip Time, é o tempo que leva para um pacote de dados ir de um ponto A a um ponto B e voltar. Este valor é crucial para entender a latência da sua conexão.


O que é RTTsd?


RTTsd, ou Round Trip Time Standard Deviation, mede a variabilidade na latência das mensagens de ida e volta. Um RTTsd baixo indica que a latência é consistente, enquanto um RTTsd alto indica que a latência varia significativamente.


Classificação dos Valores de RTT


- 0 a 50 ms: Excelente

  - Conexão extremamente rápida e responsiva.

- 50 a 100 ms: Boa

  - Conexão rápida e geralmente adequada para a maioria das aplicações.

- 100 a 200 ms: Aceitável

  - Pode haver alguma latência perceptível, mas ainda utilizável para a maioria das tarefas.

- 200 a 300 ms: Pobre

  - Latência alta pode afetar negativamente jogos online e videoconferências.

- Acima de 300 ms: Ruim

  - Conexão muito lenta e inadequada para aplicações em tempo real.


Classificação dos Valores de RTTsd


- 0 a 10 ms: Excelente

  - Conexão muito estável com pouca variação na latência.

- 10 a 20 ms: Bom

  - Conexão razoavelmente estável com alguma variação na latência.

- 20 a 30 ms: Aceitável

  - Variabilidade moderada na latência, pode ser perceptível em aplicações sensíveis.

- Acima de 30 ms: Alta Variabilidade

  - Conexão instável com alta variabilidade na latência, inadequada para aplicações sensíveis.


Importância do RTTsd


A consistência da rede é fundamental para uma boa experiência do usuário. Aplicações que dependem de latência baixa e consistente, como videoconferências, jogos online e VoIP, são diretamente impactadas por altos valores de RTTsd. Portanto, monitorar e manter um RTTsd baixo é crucial para garantir que essas aplicações funcionem sem interrupções.


Como Medir RTT e RTTsd


Existem diversas ferramentas que você pode usar para medir RTT e RTTsd, como:


- Ping: Um comando simples que mede o RTT entre o seu dispositivo e um servidor.

- Traceroute: Mostra a rota que os pacotes de dados tomam para chegar ao destino, além de medir o RTT.

- Ferramentas de Monitoramento de Rede: Softwares avançados que fornecem métricas detalhadas sobre a sua conexão de rede.


Interpretando os Resultados


Ao medir o RTT e RTTsd da sua conexão, compare os resultados com os benchmarks fornecidos anteriormente. Se os valores estiverem fora das faixas aceitáveis, pode ser um indicativo de problemas na rede, como congestionamento, roteamento ineficiente ou problemas de hardware.


Ações Corretivas


Caso você identifique um RTT ou RTTsd alto, considere as seguintes ações:


- Verificar o Hardware: Certifique-se de que todos os cabos e equipamentos de rede estão em bom estado.

- Reconfigurar Roteadores e Switches: Configurações inadequadas podem causar latência alta e variabilidade.

- Atualizar Firmware: Mantenha o firmware do seu equipamento de rede atualizado para garantir a melhor performance.


Conclusão


Monitorar o RTT e o RTTsd da sua conexão de rede é uma prática importante para garantir uma experiência de uso eficiente e estável. Utilizando as métricas e benchmarks fornecidos, você pode identificar e corrigir problemas na sua rede, garantindo que suas aplicações sensíveis à latência funcionem perfeitamente.


Esperamos que este artigo tenha ajudado você a entender melhor como avaliar e melhorar a qualidade da sua conexão de rede. Fique atento aos próximos posts para mais dicas e insights sobre tecnologia e redes!


Gostou deste artigo? Compartilhe com seus amigos e colegas para que eles também possam melhorar suas conexões de rede!

segunda-feira, 19 de fevereiro de 2024

Comandos para Ativar e Desativar o Firewall do pfSense via Shell

Desativar o Firewall:

pfctl -d

Esse comando desativa o firewall do pfSense, deixando todo o tráfego liberado.

Ativar o Firewall:

pfctl -e

Esse comando ativa o firewall novamente, aplicando as regras configuradas.
Esses comandos são úteis para cenários de manutenção e testes rápidos. Use com cautela!



Criar tarefa agendada no Pfsense para reiniciar o serviço de OpenVPN em determinado horário e dia

 Para criar a tarefa vamos precisar instalar o Cron no PfSense (clique aqui para ir para o guia de como instalar o Cron), caso ja tenha instalado pode seguir os outros passos deste guia

Após instalado vamos abrir o Cron


No nosso exemplo vamos colocar pra reiniciar todo dia as 05h00


Em Command digite o comando abaixo trocando NUMERO_ID_VPN pelo ID da sua VPN

/usr/local/sbin/pfSsh.php playback svc restart openvpn server NUMERO_ID_VPN

Para saber qual id da sua VPN, localize a mesma e clique em editar


Em Unique VPN ID voce verá a ID da VPN




Após fazer a configuração devera ficar como na imagem abaixo




Como instalar o Cron para agendamento de tarefas no PfSense

 Vá até Package Manager


Pesquiser por Cron e depois clique em +Install


Clique em Confirm


Se tudo ocorrer bem aparecerá a da seguinte forma 


Após instalado já podemos encontra-lo em Services>Cron



Criar tarefa agendada no Pfsense para reiniciar em determinado horário e dia

Para criar a tarefa vamos precisar instalar o Cron no PfSense (clique aqui para ir para o guia de como instalar o Cron), caso ja tenha instalado pode seguir os outros passos deste guia

Após instalado vamos abrir o Cron


No nosso exemplo vamos colocar pra reiniciar todo dia as 05h00


Em Command digite shutdown -r now


Após fazer a configuração devera ficar como na imagem abaixo



Comando para reiniciar serviço OpenVPN no PfSense via Shell

Comando para reiniciar serviço OpenVPN via Shell

Utilize o comando abaixo trocando NUMERO_ID_VPN pelo ID da sua VPN

/usr/local/sbin/pfSsh.php playback svc restart openvpn server NUMERO_ID_VPN

Para saber qual id da sua VPN, Localize a mesma e clique em editar


Em Unique VPN ID voce verá a ID da VPN


Agora vamos no shell executar o comando




Comando para reiniciar PfSense via Shell

Comando para reiniciar PfSense via Shell

shutdown -r now









quinta-feira, 11 de janeiro de 2024

Reservar/Fixar um IP para um usuário no OpenVPN

Para fazer com que seja atribuído um IP específico para um determinado usuário, siga os passos abaixo:

No seu PfSense, vá em VPN>OpenVPN>Client Specific Overrides e clique em +Add


Em Description, voce vai colocar uma descrição para fácil entendimento de qual usuário se trata a configuração

Em Common Name voce deve digitar o nome do usuário, seja ele usuário do PfSense ou AD, 
Em Server List, caso voce possua mais de um servidor OpenVPN indique nele a qual Servidor se refere

Em Tunnel Setting, vamos alterar apenas IPv4 Tunnel Network, coloque o IP que voce deseja que o cliente receba ao logar na VPN, no exemplo abaixo o cliente vai ingressar na VPN e vai ser atribuído o IP 172.16.0.200

Feito os passos, clique em salvar e conecte na VPN



sábado, 9 de dezembro de 2023

Acessar um recurso interno através de um endereço externo DDNS

 Caso você esteja tentando acessar um recurso interno através de um endereço externo você não vai conseguir acessar, 

Pra isso precisamos ativar o NAT Reflection mode for port forwards

Siga as imagens abaixo.






Feito os passos, você já será capaz de acessar os recursos interno com o endereço externo, as vezes se faz necessário para deixar mais simples os acessos dos usuários, que quando estão fora da empresa usa um endereço, fora da empresa outro, deixando essa opção marcada você consegue usar apenas um endereço e não confundir os usuários.


quinta-feira, 23 de novembro de 2023

LDAP Active Directory no PfSense

No servidor de AD criar usuário para se registrar ao seu AD, no exemplo vamos criar o usuario pfsense.dc

Para mais facil organizaçao, vamos criar uma OU para Grupos  

Dentro dessa OU grupos, vamos criar um grupo GP_OpenVpn e vamos adicionar nosso usuário pfsense.dc


Em Descriptive name coloque AD_CLIENTE

Em Hostname or IP address coloque o ip do servidor de AD

Em Search scope marque a opção Entire Subtree

Em Base DN  você vai colocar da seguinte forma, DC=nomedoseuad,DC=sufixodoseuad, ex. se o seu domínio é empresa.dc, ficaria da seguinte maneira DC=empresa,DC=dc

Também pode consultar pelo distinguishedName


Em Authentication Containers você vai utilizar o distinguishedName da OU user do seu AD


Marque a opção Enable extended query

Em query digite da seguinte forma

&(objectCategory=user)(memberOf=distinguishedNamedoseugrupo)

Onde distinguishedNamedoseugrupo voce verifica nas propriedades do grupo que voce criou no meu caso criei um grupo para autenticar os usuarios do OpenVPN por isso colocarei o nome GP_OpenVpn mas você coloque o nome que faça mais sentido no seu cenário.

&(objectCategory=user)(memberOf=CN=GP_OpenVpn,OU=Grupos,DC=empresa,DC=net)



Em Bind credentials você vai desmarcar a opção e inserir os dados conforme abaixo

empresa\pfsense.dc

samAccountName

cn

memberOf


colocar o usuário e senha que você criou no formato empresa\pfsense.dc

Por ultimo desmarque a opção Allow unauthenticated bin


Seguindo todos os passos você terá configurado com sucesso, os usuário que fizerem parte do grupo terão acesso a fazer login no seu pfSense.



sábado, 4 de novembro de 2023

Criar OpenVPN no PfSense

 Vamos fazer pelo Wizard


Nesta etapa voce seleicona o tipo de usu[arios que tera acesso a vpn, como caso vamos deixar como Local Users, ou seja os usuarios locais do pfsense que conseguiram fazer login


Durante esse processo vamos criar 3 certificados, primeiro o no item Create a New Certificate Authority (CA) Certificate

Em Descriptive name coloque um nome pra identificar o certificado, geralmente eu coloco como CA_EMPRESA_OPENVPN, onde "Empresa" é o nome da cliente


Segundo certificado é o Create a New Server Certificate, utilizo o nome SERVER_CERTIFICATE_EMPRESA_OPENVPN


Em General OpenVPN Server Information você escolherá sua interface de acesso, geralmente a WAN, no meu exemplo vamos escolher a "CLARO"

Em Local Port a porta padrão é a 1194 recomendo que voce escolha outra porta, no exemplo vamos colocar a 1110, mas pode ficar a vontade para colocar uma a sua escolha.


Em Tunnel Settings vamos escolher os ips da vpn, em Tunnel Network, é o range de ip que as maquinas vao pegar ao ingressar na vpn, ;e importante que nao seja um range diferente da sua rede, no exemplo vamos usar 172.1.0.0/24
Em Local Network, voce vai digitar o range da sua rede local, a rede com a qual a vpn ira se comunicar, no exemplo é o 192.168.22.0/24
obs a opção ''Redirect Gateway'' é para cado voce queira que o cliente ''pegue'' o Gateway da sua rede, ou seja se voce der um meuip.com.br vai retornar o IP da WAN do seu PfSense
A opção ''Inter-Client Communication'' é para caso queira que os clientes da VPN se comuniquem entre si, no caso não vamos usar pra esse exemplo.

Na parte de DNS, vamos colocar da seguinte maneira, ''DNS Default Domain'' vamos colocar o nome do dominio do cliente, de exemplo vamos usar ''empresa.dc'', em DNS Server 1 vamos utilizar o IP do nosso servidor de DNS, no caso é o 192.168.2.13, e em SNR Server 2, vamos utilizar o IP do nosso PfSense, lembrando que pode ser alterado conforme a necessidade do seu cenário.



Na ultima etapa vamos configurar as regras de firewall, são necessárias para que o acesso funcione, vamos marcar as caixa Firewall Rule e OpenVPN rule, assim o wizard ja cria automático nossas regras 



Vamos conferir as regras em rules


VPN configurada, agora precisamos de um usuário pra acessar a VPN, 
Coloque um nome e uma senha e clique em Certificate, para criar um certificado para o usuario
Em ''Descriptive name'' coloque um nome para o certificado do usuario, vamos colocar CERTIFICATE_USER_BRUNO, Caso voce possua mais de uma CA, lembre de selecionar a correta quando for criar


Usuario criado, vamos exportar o cliente com as configurações, para habilitar a exportação é necessário que seja instalado o package 
Caso se depare com o erro abaixo, clique AQUI para um outro artigo sobre o assunto 

Apos instalado vamos em 
Em Remote access Server certifiquesse que esteja selecionada a VPN e porta que criamos agora, em Host NName Resolution, voce pode escolher um GAtway Group, uma interfae WAN ou um DDNS, no meu caso escolhi um DDNS.
clique para salvar como default, assim nao precisa alterar das próximas vezes
Localize o usuario criado e clique para baixar Legacy Windows,m ele vai baixar o OPenVPN e tambem o arquivo de configuração, ou seja, instala e ja ''importa'' a configuração
Depois de baixado siga o wizard de forma padrao até instalar o OPenVPN e a configuração ( Sim ele vai fazer uma instalação e em seguida a instalação da configuração), após a instalação, dê dois cliques no icone criado na area de trabalho, ele vai abrir na sua barra de tarefas, perto da data e hora, clique com o botão direito e depois em conectar

Digite sua usuário e senha e clique em ok para conectar
Caso tenha sucesso ele vai conectar e ficar com o ícone verde

Você pode conferir fazendo teste de ping no PfSense remoto, ou tentando acessar alguma máquina via TS.
Maioria dos problemas na configuração, são as regras, gateway group ou certificados, fique bem atento em cada etapa, e verifique se o seu provedor não bloqueia a porta que voce escolheu.