OPNsense Squid ClamAV: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
(→Logs) |
|||
| (2 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 290: | Zeile 290: | ||
c_icap c-icap 43583 15 tcp6 [::1]:1344 [::1]:63805 ESTABLISH | c_icap c-icap 43583 15 tcp6 [::1]:1344 [::1]:63805 ESTABLISH | ||
</pre> | </pre> | ||
| + | ==Logs== | ||
| + | ===c-icap=== | ||
| + | ;Konsole | ||
| + | *tail -f latest.log | grep VIRUS | ||
| + | <pre> | ||
| + | <26>1 2026-09-03T10:26:46+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="4"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com | ||
| + | <26>1 2026-09-03T10:27:13+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="8"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com | ||
| + | <26>1 2026-09-03T10:27:14+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="16"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com | ||
| + | </pre> | ||
| + | ;Oberfläche | ||
| + | *Service | ||
| + | **C-ICAP | ||
| + | ***Logfile | ||
| + | ===clamav=== | ||
| + | ;Oberfläche | ||
| + | *Service | ||
| + | **ClamAV | ||
| + | ***Logfile | ||
| + | ****Infomational auswählen | ||
= Weitere Patterns = | = Weitere Patterns = | ||
Aktuelle Version vom 3. September 2026, 10:32 Uhr
Zu installieren
- os-squid
- os-clamav
- os-c-icap
Administration
System: Trust: Authorities
- CA erstellen
- +
- Description: proxy-ca
- Country: Gemany
- Common Name: proxy-ca
- Download
- Certificate
- Zertifikat zu Rocky hinzufügen
- sudo cp proxy-ca_crt.pem /etc/pki/ca-trust/source/anchors/
- sudo update-ca-trust extract
Services: Squid Web Proxy: Administration: General Proxy Settings
- Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
| Parameter | Wert | Bedeutung |
|---|---|---|
| Proxy interfaces | LAN | Interfaces auf denen der Proxy lauscht |
| Proxy port | 3128 | Port fuer unverschluesselte Anfragen |
| Enable Transparent HTTP proxy | (x) | Clients muessen nicht umkonfiguriert werden, die Anfragen werden umgelenkt |
| Enable SSL inspection | (x) | Squid bricht die TLS-Verbindung auf und sieht den Inhalt |
| Log SNI information only | ( ) | Nur den angefragten Namen protokollieren, ohne den Inhalt zu entschluesseln |
| SSL Proxy port | 3129 | Port fuer die aufgebrochenen TLS-Verbindungen |
| CA to use | xinux-ca | CA mit der Squid die Zertifikate fuer die Clients ausstellt |
| SSL no bump sites | Ziele die vom Aufbrechen ausgenommen bleiben |
- Das Zertifikat der CA muss auf den Clients installiert sein, sonst meldet jeder Browser einen Zertifikatsfehler
Verbindung zu C-ICAP
Services: Squid Web Proxy: Administration: Forward Proxy
| Parameter | Wert | Bedeutung |
|---|---|---|
| Enable ICAP | (x) | Squid reicht die Daten an einen ICAP-Dienst weiter |
| Request Modify URL | icap://[::1]:1344/avscan | Adresse des Dienstes fuer ausgehende Anfragen |
| Response Modify URL | icap://[::1]:1344/avscan | Adresse des Dienstes fuer die Antworten |
| Exclusion List | Ziele die nicht geprueft werden |
C-ICAP aktivieren
Services: C-ICAP: Configuration: General
| Parameter | Wert | Bedeutung |
|---|---|---|
| Enable c-icap service | (x) | Startet den Dienst |
| Timeout | 300 | Wartezeit auf den Client in Sekunden |
| Max keepalive requests | 100 | Anfragen pro offener Verbindung |
| Max keepalive timeout | 600 | Wie lange eine Verbindung offen bleibt |
| Start servers | 3 | Beim Start gestartete Prozesse |
| Max servers | 10 | Obergrenze der Prozesse |
| Min spare threads | 10 | Mindestzahl wartender Threads |
| Max spare threads | 20 | Hoechstzahl wartender Threads |
| Threads per child | 10 | Threads je Prozess |
| Max requests per child | 0 | Anfragen bis ein Prozess neu gestartet wird, 0 heisst unbegrenzt |
| Listen address | ::1 | Adresse auf der C-ICAP lauscht, passend zur ICAP-URL in Squid |
| Server admin | Kontaktadresse | |
| Servername | Name des Dienstes | |
| Enable access logging | (x) | Zugriffe protokollieren |
| Use c-icap with local squid | (x) | Bindet den Dienst an den lokalen Squid |
Was soll gescannt werden
Services: C-ICAP: Configuration: Antivirus
| Parameter | Wert | Bedeutung |
|---|---|---|
| Enable ClamAV | (x) | ClamAV als Scan-Engine verwenden |
| Scan for filetypes | Text files, Binary files, Executables, Archives, GIF anim | Welche Dateitypen geprueft werden |
| Send percentage data | 5 | Anteil der Daten der schon vor dem Scan an den Client geht |
| Start send percentage data | 2M | Ab welcher Groesse damit begonnen wird |
| Allow 204 responses | ( ) | Erlaubt dem Scanner unveraenderte Daten zurueckzuweisen statt sie zu senden |
| Pass on error | ( ) | Bei einem Fehler des Scanners wird der Inhalt nicht durchgelassen |
| Max object size | 5M | Groessere Objekte werden nicht geprueft |
- Send percentage data verhindert, dass der Browser bei grossen Dateien in einen Timeout laeuft, waehrend der Scanner noch arbeitet
CLAM-AV
Services: ClamAV: Configuration: General
| Parameter | Wert | Bedeutung |
|---|---|---|
| Enable clamd service | (x) | Der eigentliche Scan-Dienst |
| Enable freshclam service | (x) | Holt die Signaturen automatisch nach |
| Enable TCP port | (x) | clamd ueber TCP erreichbar |
| Maximum number of threads running | 10 | Gleichzeitige Scans |
| Maximum number of queued items | 100 | Warteschlange |
| Idle timeout | 30 | Leerlaufzeit eines Threads |
| Max directory recursion | 20 | Verschachtelungstiefe bei Verzeichnissen |
| Follow directory symlinks | ( ) | Verzeichnis-Symlinks verfolgen |
| Follow regular file symlinks | ( ) | Datei-Symlinks verfolgen |
| Disable cache | ( ) | Ergebnisse zwischenspeichern |
| Scan portable executable | (x) | Windows-Programme pruefen |
| Scan executable and linking format | (x) | ELF, also Linux-Programme pruefen |
| Detect broken executables | ( ) | Beschaedigte Programmdateien melden |
| Scan OLE2 | (x) | Alte Office-Formate pruefen |
| OLE2 block macros | ( ) | Makros grundsaetzlich blocken |
| Scan PDF files | (x) | PDF pruefen |
| Scan SWF | (x) | Flash pruefen |
| Scan XMLDOCS | (x) | Neue Office-Formate pruefen |
| Scan HWP3 | (x) | Hangul-Office pruefen |
| Decode mail files | (x) | Mailanhaenge auspacken und pruefen |
| Scan HTML | (x) | HTML pruefen |
| Scan archives | (x) | Archive auspacken und pruefen |
| Block encrypted archive | ( ) | Verschluesselte Archive verwerfen, da nicht pruefbar |
| Max scan size | 100M | Obergrenze der geprueften Datenmenge je Objekt |
| Max file size | 25M | Obergrenze je Datei |
| Max recursion | 16 | Verschachtelungstiefe bei Archiven |
| Max files | 10000 | Dateien je Archiv |
| ClamAV log verbose | (x) | Ausfuehrliches Protokoll |
| Freshclam log verbose | (x) | Ausfuehrliches Protokoll des Updaters |
| Freshclam database mirror | database.clamav.net | Quelle der Signaturen |
| Freshclam connect timeout | 60 | Wartezeit beim Abholen |
Weitere Virensignaturen
- Ebenfalls unter Services
- ClamAV: Configuration: General
| Parameter | Wert | Bedeutung |
|---|---|---|
| Add Malware Expert Signatures | (x) | Signaturen von Malware Expert, Nutzung auf eigenes Risiko |
| Add BLURL Signatures | (x) | Signaturen von BLURL, Nutzung auf eigenes Risiko |
| Add JURLBLA Signatures | (x) | Signaturen von Sanesecurity JURLBLA, Nutzung auf eigenes Risiko |
| Add BOFHLand Signatures | (x) | Signaturen von Sanesecurity BOFHLand, Nutzung auf eigenes Risiko |
Sind die Standard Virensignaturen da?
Services: ClamAV: Configuration: Versions
| Zeile | Bedeutung |
|---|---|
| ClamAV engine version | Version der Scan-Engine |
| main | Hauptdatenbank mit Version, Anzahl Signaturen und Baudatum |
| daily | Taegliche Ergaenzungen |
| bytecode | Bytecode-Signaturen |
| Total number of signatures | Summe aller geladenen Signaturen |
- Stehen die Zeilen nicht da, freshclam auf der Konsole ausfuehren
- freshclam
Portforwarding
Firewall: NAT: Destination NAT
| Interface | Proto | Source Address | Source Ports | Destination Address | Destination Ports | NAT IP | NAT Ports | Description |
|---|---|---|---|---|---|---|---|---|
| LAN | TCP | LAN net | * | * | 80 (HTTP) | 127.0.0.1 | 3128 | redirect traffic to proxy |
| LAN | TCP | LAN net | * | * | 443 (HTTPS) | 127.0.0.1 | 3129 | redirect traffic to proxy |
Dienste neustarten
Wahlweise
- Oberfläche
- Lobby
- Dashboard
- Services
- ClamAV Daemon
- C-ICAP Server
- Squid Web Proxy
- Konsole
- configctl clamav restart
- configctl cicap restart
- configctl proxy restart
- Restart
- Power
- Reboot
Auf der Opnsense Console
- Listen Ports
- sockstat -46 -l -P tcp | egrep "c_icap|squid|clamav"
c_icap c-icap 43199 3 tcp6 *:1344 *:* c_icap c-icap 42593 3 tcp6 *:1344 *:* c_icap c-icap 41911 3 tcp6 *:1344 *:* c_icap c-icap 41153 3 tcp6 *:1344 *:* squid squid 95359 22 tcp4 127.0.0.1:3128 *:* squid squid 95359 23 tcp6 [::1]:3128 *:* squid squid 95359 24 tcp4 127.0.0.1:3129 *:* squid squid 95359 25 tcp6 [::1]:3129 *:* squid squid 95359 26 tcp4 172.17.213.1:3128 *:* clamav clamd 43796 4 tcp4 127.0.0.1:3310 *:*
- Aktive Connections - Nur eine zeitlang sichtbar nach einen Connect
- sockstat -c -s -P tcp | egrep 1344
squid squid 98732 15 tcp6 [::1]:39537 [::1]:1344 ESTABLISHED squid squid 98732 29 tcp6 [::1]:39711 [::1]:1344 ESTABLISHED squid squid 98732 32 tcp6 [::1]:45266 [::1]:1344 ESTABLISHED squid squid 98732 33 tcp6 [::1]:12200 [::1]:1344 ESTABLISHED squid squid 98732 34 tcp6 [::1]:63805 [::1]:1344 ESTABLISHED c_icap c-icap 43583 11 tcp6 [::1]:1344 [::1]:39537 ESTABLISHED c_icap c-icap 43583 12 tcp6 [::1]:1344 [::1]:39711 ESTABLISHED c_icap c-icap 43583 13 tcp6 [::1]:1344 [::1]:45266 ESTABLISHED c_icap c-icap 43583 14 tcp6 [::1]:1344 [::1]:12200 ESTABLISHED c_icap c-icap 43583 15 tcp6 [::1]:1344 [::1]:63805 ESTABLISH
Logs
c-icap
- Konsole
- tail -f latest.log | grep VIRUS
<26>1 2026-09-03T10:26:46+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="4"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com <26>1 2026-09-03T10:27:13+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="8"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com <26>1 2026-09-03T10:27:14+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="16"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com
- Oberfläche
- Service
- C-ICAP
- Logfile
- C-ICAP
clamav
- Oberfläche
- Service
- ClamAV
- Logfile
- Infomational auswählen
- Logfile
- ClamAV