OPNsense Squid ClamAV: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 277: Zeile 277:
 
</pre>
 
</pre>
 
;Aktive Connections - Nur eine zeitlang sichtbar nach einen Connect
 
;Aktive Connections - Nur eine zeitlang sichtbar nach einen Connect
*sockstat -c -s -P tcp | egrep "c_icap|squid|clamav"
+
*sockstat -c -s -P tcp | egrep 1344
 
<pre>
 
<pre>
c_icap c-icap    43199 11 tcp6  [::1]:1344            [::1]:1160           ESTABLISHED
+
squid  squid      98732 15 tcp6  [::1]:39537          [::1]:1344            ESTABLISHED
c_icap c-icap    43199 12 tcp6  [::1]:1344            [::1]:31571           ESTABLISHED
+
squid  squid      98732 29 tcp6  [::1]:39711          [::1]:1344            ESTABLISHED
c_icap c-icap    43199 13 tcp6  [::1]:1344            [::1]:65054           ESTABLISHED
+
squid  squid      98732 32 tcp6  [::1]:45266          [::1]:1344            ESTABLISHED
squid  squid      95359 15 tcp6  [::1]:1160           [::1]:1344            ESTABLISHED
+
squid  squid      98732 33 tcp6  [::1]:12200          [::1]:1344            ESTABLISHED
squid  squid      95359 19 tcp6  [::1]:31571          [::1]:1344            ESTABLISHED
+
squid  squid      98732 34 tcp6  [::1]:63805          [::1]:1344           ESTABLISHED
squid  squid      95359 30 tcp6  [::1]:65054          [::1]:1344            ESTABLISHED
+
c_icap c-icap    43583 11 tcp6  [::1]:1344            [::1]:39537           ESTABLISHED
 +
c_icap c-icap    43583 12 tcp6  [::1]:1344            [::1]:39711           ESTABLISHED
 +
c_icap c-icap    43583 13 tcp6  [::1]:1344           [::1]:45266          ESTABLISHED
 +
c_icap c-icap    43583 14 tcp6  [::1]:1344            [::1]:12200          ESTABLISHED
 +
c_icap c-icap    43583 15 tcp6  [::1]:1344            [::1]:63805          ESTABLISH
 
</pre>
 
</pre>
  

Version vom 3. September 2026, 10:23 Uhr

Zu installieren

  • os-squid
  • os-clamav
  • os-c-icap

Administration

System: Trust: Authorities

CA erstellen
  • +
    • Description: proxy-ca
    • Country: Gemany
    • Common Name: proxy-ca
Download
  • Certificate
Zertifikat zu Rocky hinzufügen
  • sudo cp proxy-ca_crt.pem /etc/pki/ca-trust/source/anchors/
  • sudo update-ca-trust extract

Services: Squid Web Proxy: Administration: General Proxy Settings

Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
Parameter Wert Bedeutung
Proxy interfaces LAN Interfaces auf denen der Proxy lauscht
Proxy port 3128 Port fuer unverschluesselte Anfragen
Enable Transparent HTTP proxy (x) Clients muessen nicht umkonfiguriert werden, die Anfragen werden umgelenkt
Enable SSL inspection (x) Squid bricht die TLS-Verbindung auf und sieht den Inhalt
Log SNI information only ( ) Nur den angefragten Namen protokollieren, ohne den Inhalt zu entschluesseln
SSL Proxy port 3129 Port fuer die aufgebrochenen TLS-Verbindungen
CA to use xinux-ca CA mit der Squid die Zertifikate fuer die Clients ausstellt
SSL no bump sites Ziele die vom Aufbrechen ausgenommen bleiben
Das Zertifikat der CA muss auf den Clients installiert sein, sonst meldet jeder Browser einen Zertifikatsfehler

Verbindung zu C-ICAP

Services: Squid Web Proxy: Administration: Forward Proxy

Parameter Wert Bedeutung
Enable ICAP (x) Squid reicht die Daten an einen ICAP-Dienst weiter
Request Modify URL icap://[::1]:1344/avscan Adresse des Dienstes fuer ausgehende Anfragen
Response Modify URL icap://[::1]:1344/avscan Adresse des Dienstes fuer die Antworten
Exclusion List Ziele die nicht geprueft werden

C-ICAP aktivieren

Services: C-ICAP: Configuration: General

Parameter Wert Bedeutung
Enable c-icap service (x) Startet den Dienst
Timeout 300 Wartezeit auf den Client in Sekunden
Max keepalive requests 100 Anfragen pro offener Verbindung
Max keepalive timeout 600 Wie lange eine Verbindung offen bleibt
Start servers 3 Beim Start gestartete Prozesse
Max servers 10 Obergrenze der Prozesse
Min spare threads 10 Mindestzahl wartender Threads
Max spare threads 20 Hoechstzahl wartender Threads
Threads per child 10 Threads je Prozess
Max requests per child 0 Anfragen bis ein Prozess neu gestartet wird, 0 heisst unbegrenzt
Listen address ::1 Adresse auf der C-ICAP lauscht, passend zur ICAP-URL in Squid
Server admin Kontaktadresse
Servername Name des Dienstes
Enable access logging (x) Zugriffe protokollieren
Use c-icap with local squid (x) Bindet den Dienst an den lokalen Squid

Was soll gescannt werden

Services: C-ICAP: Configuration: Antivirus

Parameter Wert Bedeutung
Enable ClamAV (x) ClamAV als Scan-Engine verwenden
Scan for filetypes Text files, Binary files, Executables, Archives, GIF anim Welche Dateitypen geprueft werden
Send percentage data 5 Anteil der Daten der schon vor dem Scan an den Client geht
Start send percentage data 2M Ab welcher Groesse damit begonnen wird
Allow 204 responses ( ) Erlaubt dem Scanner unveraenderte Daten zurueckzuweisen statt sie zu senden
Pass on error ( ) Bei einem Fehler des Scanners wird der Inhalt nicht durchgelassen
Max object size 5M Groessere Objekte werden nicht geprueft
Send percentage data verhindert, dass der Browser bei grossen Dateien in einen Timeout laeuft, waehrend der Scanner noch arbeitet

CLAM-AV

Services: ClamAV: Configuration: General

Parameter Wert Bedeutung
Enable clamd service (x) Der eigentliche Scan-Dienst
Enable freshclam service (x) Holt die Signaturen automatisch nach
Enable TCP port (x) clamd ueber TCP erreichbar
Maximum number of threads running 10 Gleichzeitige Scans
Maximum number of queued items 100 Warteschlange
Idle timeout 30 Leerlaufzeit eines Threads
Max directory recursion 20 Verschachtelungstiefe bei Verzeichnissen
Follow directory symlinks ( ) Verzeichnis-Symlinks verfolgen
Follow regular file symlinks ( ) Datei-Symlinks verfolgen
Disable cache ( ) Ergebnisse zwischenspeichern
Scan portable executable (x) Windows-Programme pruefen
Scan executable and linking format (x) ELF, also Linux-Programme pruefen
Detect broken executables ( ) Beschaedigte Programmdateien melden
Scan OLE2 (x) Alte Office-Formate pruefen
OLE2 block macros ( ) Makros grundsaetzlich blocken
Scan PDF files (x) PDF pruefen
Scan SWF (x) Flash pruefen
Scan XMLDOCS (x) Neue Office-Formate pruefen
Scan HWP3 (x) Hangul-Office pruefen
Decode mail files (x) Mailanhaenge auspacken und pruefen
Scan HTML (x) HTML pruefen
Scan archives (x) Archive auspacken und pruefen
Block encrypted archive ( ) Verschluesselte Archive verwerfen, da nicht pruefbar
Max scan size 100M Obergrenze der geprueften Datenmenge je Objekt
Max file size 25M Obergrenze je Datei
Max recursion 16 Verschachtelungstiefe bei Archiven
Max files 10000 Dateien je Archiv
ClamAV log verbose (x) Ausfuehrliches Protokoll
Freshclam log verbose (x) Ausfuehrliches Protokoll des Updaters
Freshclam database mirror database.clamav.net Quelle der Signaturen
Freshclam connect timeout 60 Wartezeit beim Abholen

Weitere Virensignaturen

Ebenfalls unter Services
ClamAV: Configuration: General
Parameter Wert Bedeutung
Add Malware Expert Signatures (x) Signaturen von Malware Expert, Nutzung auf eigenes Risiko
Add BLURL Signatures (x) Signaturen von BLURL, Nutzung auf eigenes Risiko
Add JURLBLA Signatures (x) Signaturen von Sanesecurity JURLBLA, Nutzung auf eigenes Risiko
Add BOFHLand Signatures (x) Signaturen von Sanesecurity BOFHLand, Nutzung auf eigenes Risiko

Sind die Standard Virensignaturen da?

Services: ClamAV: Configuration: Versions

Zeile Bedeutung
ClamAV engine version Version der Scan-Engine
main Hauptdatenbank mit Version, Anzahl Signaturen und Baudatum
daily Taegliche Ergaenzungen
bytecode Bytecode-Signaturen
Total number of signatures Summe aller geladenen Signaturen
Stehen die Zeilen nicht da, freshclam auf der Konsole ausfuehren
  • freshclam

Portforwarding

Firewall: NAT: Destination NAT

Interface Proto Source Address Source Ports Destination Address Destination Ports NAT IP NAT Ports Description
LAN TCP LAN net * * 80 (HTTP) 127.0.0.1 3128 redirect traffic to proxy
LAN TCP LAN net * * 443 (HTTPS) 127.0.0.1 3129 redirect traffic to proxy

Dienste neustarten

Wahlweise

Oberfläche
  • Lobby
    • Dashboard
    • Services
      • ClamAV Daemon
      • C-ICAP Server
      • Squid Web Proxy
Konsole
  • configctl clamav restart
  • configctl cicap restart
  • configctl proxy restart
Restart
  • Power
    • Reboot


Auf der Opnsense Console

Listen Ports
  • sockstat -46 -l -P tcp | egrep "c_icap|squid|clamav"
c_icap  c-icap     43199  3 tcp6  *:1344                *:*                  
c_icap  c-icap     42593  3 tcp6  *:1344                *:*                  
c_icap  c-icap     41911  3 tcp6  *:1344                *:*                  
c_icap  c-icap     41153  3 tcp6  *:1344                *:*                  
squid   squid      95359 22 tcp4  127.0.0.1:3128        *:*                  
squid   squid      95359 23 tcp6  [::1]:3128            *:*                  
squid   squid      95359 24 tcp4  127.0.0.1:3129        *:*                  
squid   squid      95359 25 tcp6  [::1]:3129            *:*                  
squid   squid      95359 26 tcp4  172.17.213.1:3128     *:*                  
clamav  clamd      43796  4 tcp4  127.0.0.1:3310        *:* 
Aktive Connections - Nur eine zeitlang sichtbar nach einen Connect
  • sockstat -c -s -P tcp | egrep 1344
squid  squid      98732 15 tcp6  [::1]:39537           [::1]:1344            ESTABLISHED
squid  squid      98732 29 tcp6  [::1]:39711           [::1]:1344            ESTABLISHED
squid  squid      98732 32 tcp6  [::1]:45266           [::1]:1344            ESTABLISHED
squid  squid      98732 33 tcp6  [::1]:12200           [::1]:1344            ESTABLISHED
squid  squid      98732 34 tcp6  [::1]:63805           [::1]:1344            ESTABLISHED
c_icap c-icap     43583 11 tcp6  [::1]:1344            [::1]:39537           ESTABLISHED
c_icap c-icap     43583 12 tcp6  [::1]:1344            [::1]:39711           ESTABLISHED
c_icap c-icap     43583 13 tcp6  [::1]:1344            [::1]:45266           ESTABLISHED
c_icap c-icap     43583 14 tcp6  [::1]:1344            [::1]:12200           ESTABLISHED
c_icap c-icap     43583 15 tcp6  [::1]:1344            [::1]:63805           ESTABLISH

Weitere Patterns