|
|
· Junio y Julio, Curso Global de Servidores con CentOS 6.
· Taller de programación de Python. · Curso de programación de PHP. · Prueba ALDOS 1.4.4. Nuestro sistema operativo para escritorio. Configuración de WPAD.
Autor: Joel Barrios Dueñas
Correo electrónico: darkshram en gmail punto com Sitio de Red: http://www.alcancelibre.org/ Jabber ID: darkshram@jabber.org Creative Commons Reconocimiento-NoComercial-CompartirIgual 2.1
Introducción.Gracias a que una gran cantidad de sitios de Internet ahora funcionan a través de HTTPS, resulta poco práctico configurar servidores intermediarios (proxies) en modo transparente, pues éstos solo permiten el modo transparente para el protocolo HTTP (puerto 80/TCP), obligando a los administradores de redes de área local a configurar la salida del protocolo HTTPS (puerto 443/TCP) a través de NAT en el muro cortafuegos. Una forma de enfrentar el problema y poder controlar y filtrar la actividad de los usuarios a través de HTTPS, es olvidarse del modo transparente de Squid y utilizar una configuración manual del servidor proxy. Sin embargo, ésto representaría una enorme cantidad de trabajo para los administradores de redes de área local, quienes tendrían que pasar anfitrión por anfitrión a realizar la configuración. Ésta, sin embargo, se puede automatizar anunciando ésta a través de servidores DHCP y servidores DNS, utilizando WPAD. Eliminar la configuración de proxy en modo trasparente y utilizar en su lugar el método descrito en este documento, combinado con una configuración del proxy-cache que permita el acceso hacia Internet utilizando sólo a una lista blanca y el cierre de la salida por NAT hacia el puerto 443, además de permitir bloquear servicios como Facebook, permite también bloquear de manera eficiente programas como Ultrasurf y Your Freedom. Acerca de WPAD.WPAD (Web Proxy Auto-Discovery protocol) es un método utilizado por los clientes de servidores Proxy para localizar el URI de un archivo de configuración, valiéndose de métodos de descubrimiento a través de DHCP y DNS. Los clientes descargan y ejecutan un archivo, que debe denominarse wpad.dat, utilizando el formato de auto-configuración de proxy (PAC, Proxy Auto-Config) diseñado por Netscape en 1996 para Netscape Navigator 2.0. El borrador del protocolo WPAD, el cual expiró en 1999, fue elaborado por un consorcio de empresas que incluían a Inktomi Corp., Microsoft, Real Networks Inc. y Sun Microsystems Inc. A pesar de tratarse de un borrador que ha expirado, la mayoría de los navegadores modernos incluyen soporte para este protocolo. Procedimientos.Este documento asume que se tiene configurado un servidor proxy-cache con Squid, un servidor DHCP y un servidor DNS. Por favor, cambie todos los valores resaltados en el procedimiento por aquellos que correspondan al escenario de su red de área local. Equipamiento lógico necesario.Instale Apache en el servidor que utilice como muro cortafuegos/proxy.
Inicie el servicio httpd.
Para que el servicio httpd inicie junto con el sistema, ejecute lo siguiente:
Ajustes en el muro cortafuegos.Es necesario abrir en el muro cortafuegos el puerto 80 por TCP (HTTP) para la red de área local. Se asume que ya están abiertos los puertos correspondientes al resto de los servicios involucrados, es decir los puertos 67 (bootps), 68 (bootpc) y 53 (domain) por TCP y UDP. Shorewall.Edite el archivo el archivo /etc/shorewall/rules:
Elimine la configuración de proxy transparente deshabilitando las reglas correspondientes a la salida desde la zona correspondiente a la red de área local hacia los puertos 20 (ftp-data), 21 (ftp) y 443 (https) en la zona correspondiente a la red pública y la regla que redirige hacia el puerto 8080 (webcache) las peticiones desde la red de área local hacia el puerto 80 (http):
Asumiendo que Squid escucha peticiones en el puerto 8080 y que sólo se permitirán conexiones desde la red de área local, la regla que habilita el acceso desde la red de área local hacia los puertos 8080 (webcache) y 80 (http) del muro cortafuegos correspondería a algo similar a lo siguiente:
Para aplicar los cambios en Shorewall, ejecute lo siguiente:
Servicio iptables.Asumiendo que Squid escucha peticiones en la puerto 8080 y que la red de área local corresponde a 172.16.1.0/28, ejecute lo siguiente:
O bien edite el archivo /etc/sysconfig/iptables:
Y añada lo siguiente:
Y reinicie el servicio iptables:
Resolución local del nombre de anfitrión.Edite el archivo /etc/hosts:
Asumiendo que la dirección IP del anfitrión es 172.16.1.1 y que el dominio de la red de área local es red-local.net, añada la siguiente línea resaltada en negrita y respetando el resto del contenido existente en este archivo:
Modifique lo que sea necesario para que ajuste a la configuración utilizada en su red de área local. Archivo wpad.dat.Genere el directorio /var/www/wpad con permisos de acceso y escritura para usuario y de acceso para grupo y otros (rwxr-xr-x):
Genere el archivo /var/www/wpad/wpad.dat:
Asumiendo que la red de área local corresponde a 172.16.1.0/28 y que Squid está funcionando en el anfitrión 172.16.1.1, escuchando peticiones en el puerto 8080, añada el siguiente contenido:
Cualquier error en la sintaxis hará que el archivo sea imposible de utilizar. Puede descargar un archivo plantilla desde AlcanceLibre.org ejecutando lo siguiente:
Modifique lo que sea necesario para que ajuste a la configuración utilizada en su red de área local. Es indispensable que el archivo /var/www/wpad/wpad.dat tenga permisos de lectura para todos, de otro modo será imposible compartirlo a través del servicio httpd.
Configuración de Apache.Genere el archivo /etc/httpd/conf.d/wpad.conf:
Añada el siguiente contenido:
Modifique lo que sea necesario para que ajuste a la configuración utilizada en su red de área local. A fin de evitar problemas con algunos navegadores, se recomienda que éste sea el único anfitrión virtual en el servidor o cuando menos sea el anfitrión virtual predeterminado. Recargue o reinicie el servicio httpd.
Anuncio del archivo wpad.dat.El anuncio del archivo wpad.dat sólo puede hacerse a través de uno de los dos siguientes métodos:
Se puede utilizar indistintamente uno u otro método. Jamás combine ambos métodos porque los anuncios serían ignorados por los navegadores. El método más estándar es el anuncio a través de un servidor DHCP. Anuncio a través de servidor DNS.Se requiere configurar el servidor DNS para que incluya dos registros, uno que resuelva el nombre wpad.red-local.net y el otro que indique el URI del archivo wpad.dat. Asumiendo que tiene configurado y funcionando un servidor DNS con una zona estática que resuelve los nombres de anfitrión y direcciones IP de la red de área local, edite el archivo de zona correspondiente:
Cambie el número de serie de la zona y añada los siguientes dos registros en la zona de reenvío en el DNS utilizado por la red de área local. En el ejemplo se asume que el servidor HTTP que hospeda al archivo wpad.dat corresponde a la dirección IP 172.16.1.1:
Reinicie el servicio named.
Si se trata de una zona dinámica, utilice el mandato nsupdate para conectarse al servidor DNS:
Desde el intérprete de mandatos de nsupdate, ejecute lo siguiente para añadir los registros necesarios:
Utilizando este último procedimiento, es innecesario reiniciar el servicio named. Recuerde que este método jamás debe combinarse con el del anuncio del archivo wpad.dat a través de servidor DHCP. Anuncio a través de servidor DHCP.Se requiere configurar primero el servidor DNS para que incluya un registro que resuelva el nombre wpad.red-local.net el cual será utilizado para hacer el anuncio del URI del archivo wpad.dat a través del servidor DHCP. Asumiendo que tiene configurado y funcionando un servidor DNS con una zona estática que resuelve los nombres de anfitrión y direcciones IP de la red de área local, edite el archivo de zona correspondiente:
Cambie el número de serie de la zona y añada sólo el siguiente registro en la zona de reenvío en el DNS utilizado por la red de área local. En el ejemplo se asume que el servidor HTTP que hospeda al archivo wpad.dat corresponde a la dirección IP 172.16.1.1:
Reinicie el servicio named.
Si se trata de una zona dinámica, utilice el mandato nsupdate para conectarse al servidor DNS:
Desde el intérprete de mandatos de nsupdate, ejecute lo siguiente para añadir el registro necesario:
Utilizando este procedimiento, es innecesario reiniciar el servicio named. Asumiendo que tiene configurado y funcionando un servidor DHCP para gestionar la asignación de las direcciones IP utilizadas por la red de área local, edite el archivo /etc/dhcp/dhcpd.conf:
Añada en la configuración del servidor DHCP, las dos siguientes opciones:
Reinicie el servicio dhcpd.
Recuerde que este método jamás debe combinarse con el del anuncio del archivo wpad.dat a través de servidor DNS. Comprobaciones.Si todo lo anterior concluyó sin errores, sólo resta verificar que la configuración de los anfitriones con Windows. Vaya a Opciones de Internet → Conexiones → Configuración LAN y verifique que esté habilitada la casilla Autodetectar configuración de proxy. En algunos casos es posible que se tenga que definir también el URI del archivo de configuración (http://wpad.red-local.net/wpad.dat).
Para los anfitriones con GNU/Linux con GNOME 2 como escritorio sólo hay que establecer Configuración automática del Proxy en las Preferencias de Proxy de la red. Deje vacío el campo de URL de configuración automática para forzar la detección del archivo wpad.dat anunciado.
También pude configurar las opciones de cada navegador que lo requiera para que auto-detecte la configuración del servidor proxy.
|
Comentarios Recientes