Zu installieren
- os-squid
- os-clamav
- os-c-icap
Administration
System: Trust: Authorities
- CA erstellen
- +
- Description: proxy-ca
- Country: Gemany
- Common Name: proxy-ca
- Download
- Zertifikat zu Rocky hinzufügen
- sudo cp proxy-ca_crt.pem /etc/pki/ca-trust/source/anchors/
- sudo update-ca-trust extract
Services: Squid Web Proxy: Administration: General Proxy Settings
- Die Seite zeigt alle Felder erst bei eingeschaltetem "advanced mode"
| Parameter |
Wert |
Bedeutung
|
| Proxy interfaces |
LAN |
Interfaces auf denen der Proxy lauscht
|
| Proxy port |
3128 |
Port fuer unverschluesselte Anfragen
|
| Enable Transparent HTTP proxy |
(x) |
Clients muessen nicht umkonfiguriert werden, die Anfragen werden umgelenkt
|
| Enable SSL inspection |
(x) |
Squid bricht die TLS-Verbindung auf und sieht den Inhalt
|
| Log SNI information only |
( ) |
Nur den angefragten Namen protokollieren, ohne den Inhalt zu entschluesseln
|
| SSL Proxy port |
3129 |
Port fuer die aufgebrochenen TLS-Verbindungen
|
| CA to use |
xinux-ca |
CA mit der Squid die Zertifikate fuer die Clients ausstellt
|
| SSL no bump sites |
|
Ziele die vom Aufbrechen ausgenommen bleiben
|
- Das Zertifikat der CA muss auf den Clients installiert sein, sonst meldet jeder Browser einen Zertifikatsfehler
Verbindung zu C-ICAP
Services: Squid Web Proxy: Administration: Forward Proxy
| Parameter |
Wert |
Bedeutung
|
| Enable ICAP |
(x) |
Squid reicht die Daten an einen ICAP-Dienst weiter
|
| Request Modify URL |
icap://[::1]:1344/avscan |
Adresse des Dienstes fuer ausgehende Anfragen
|
| Response Modify URL |
icap://[::1]:1344/avscan |
Adresse des Dienstes fuer die Antworten
|
| Exclusion List |
|
Ziele die nicht geprueft werden
|
C-ICAP aktivieren
Services: C-ICAP: Configuration: General
| Parameter |
Wert |
Bedeutung
|
| Enable c-icap service |
(x) |
Startet den Dienst
|
| Timeout |
300 |
Wartezeit auf den Client in Sekunden
|
| Max keepalive requests |
100 |
Anfragen pro offener Verbindung
|
| Max keepalive timeout |
600 |
Wie lange eine Verbindung offen bleibt
|
| Start servers |
3 |
Beim Start gestartete Prozesse
|
| Max servers |
10 |
Obergrenze der Prozesse
|
| Min spare threads |
10 |
Mindestzahl wartender Threads
|
| Max spare threads |
20 |
Hoechstzahl wartender Threads
|
| Threads per child |
10 |
Threads je Prozess
|
| Max requests per child |
0 |
Anfragen bis ein Prozess neu gestartet wird, 0 heisst unbegrenzt
|
| Listen address |
::1 |
Adresse auf der C-ICAP lauscht, passend zur ICAP-URL in Squid
|
| Server admin |
|
Kontaktadresse
|
| Servername |
|
Name des Dienstes
|
| Enable access logging |
(x) |
Zugriffe protokollieren
|
| Use c-icap with local squid |
(x) |
Bindet den Dienst an den lokalen Squid
|
Was soll gescannt werden
Services: C-ICAP: Configuration: Antivirus
| Parameter |
Wert |
Bedeutung
|
| Enable ClamAV |
(x) |
ClamAV als Scan-Engine verwenden
|
| Scan for filetypes |
Text files, Binary files, Executables, Archives, GIF anim |
Welche Dateitypen geprueft werden
|
| Send percentage data |
5 |
Anteil der Daten der schon vor dem Scan an den Client geht
|
| Start send percentage data |
2M |
Ab welcher Groesse damit begonnen wird
|
| Allow 204 responses |
( ) |
Erlaubt dem Scanner unveraenderte Daten zurueckzuweisen statt sie zu senden
|
| Pass on error |
( ) |
Bei einem Fehler des Scanners wird der Inhalt nicht durchgelassen
|
| Max object size |
5M |
Groessere Objekte werden nicht geprueft
|
- Send percentage data verhindert, dass der Browser bei grossen Dateien in einen Timeout laeuft, waehrend der Scanner noch arbeitet
CLAM-AV
Services: ClamAV: Configuration: General
| Parameter |
Wert |
Bedeutung
|
| Enable clamd service |
(x) |
Der eigentliche Scan-Dienst
|
| Enable freshclam service |
(x) |
Holt die Signaturen automatisch nach
|
| Enable TCP port |
(x) |
clamd ueber TCP erreichbar
|
| Maximum number of threads running |
10 |
Gleichzeitige Scans
|
| Maximum number of queued items |
100 |
Warteschlange
|
| Idle timeout |
30 |
Leerlaufzeit eines Threads
|
| Max directory recursion |
20 |
Verschachtelungstiefe bei Verzeichnissen
|
| Follow directory symlinks |
( ) |
Verzeichnis-Symlinks verfolgen
|
| Follow regular file symlinks |
( ) |
Datei-Symlinks verfolgen
|
| Disable cache |
( ) |
Ergebnisse zwischenspeichern
|
| Scan portable executable |
(x) |
Windows-Programme pruefen
|
| Scan executable and linking format |
(x) |
ELF, also Linux-Programme pruefen
|
| Detect broken executables |
( ) |
Beschaedigte Programmdateien melden
|
| Scan OLE2 |
(x) |
Alte Office-Formate pruefen
|
| OLE2 block macros |
( ) |
Makros grundsaetzlich blocken
|
| Scan PDF files |
(x) |
PDF pruefen
|
| Scan SWF |
(x) |
Flash pruefen
|
| Scan XMLDOCS |
(x) |
Neue Office-Formate pruefen
|
| Scan HWP3 |
(x) |
Hangul-Office pruefen
|
| Decode mail files |
(x) |
Mailanhaenge auspacken und pruefen
|
| Scan HTML |
(x) |
HTML pruefen
|
| Scan archives |
(x) |
Archive auspacken und pruefen
|
| Block encrypted archive |
( ) |
Verschluesselte Archive verwerfen, da nicht pruefbar
|
| Max scan size |
100M |
Obergrenze der geprueften Datenmenge je Objekt
|
| Max file size |
25M |
Obergrenze je Datei
|
| Max recursion |
16 |
Verschachtelungstiefe bei Archiven
|
| Max files |
10000 |
Dateien je Archiv
|
| ClamAV log verbose |
(x) |
Ausfuehrliches Protokoll
|
| Freshclam log verbose |
(x) |
Ausfuehrliches Protokoll des Updaters
|
| Freshclam database mirror |
database.clamav.net |
Quelle der Signaturen
|
| Freshclam connect timeout |
60 |
Wartezeit beim Abholen
|
Weitere Virensignaturen
- Ebenfalls unter Services
- ClamAV: Configuration: General
| Parameter |
Wert |
Bedeutung
|
| Add Malware Expert Signatures |
(x) |
Signaturen von Malware Expert, Nutzung auf eigenes Risiko
|
| Add BLURL Signatures |
(x) |
Signaturen von BLURL, Nutzung auf eigenes Risiko
|
| Add JURLBLA Signatures |
(x) |
Signaturen von Sanesecurity JURLBLA, Nutzung auf eigenes Risiko
|
| Add BOFHLand Signatures |
(x) |
Signaturen von Sanesecurity BOFHLand, Nutzung auf eigenes Risiko
|
Sind die Standard Virensignaturen da?
Services: ClamAV: Configuration: Versions
| Zeile |
Bedeutung
|
| ClamAV engine version |
Version der Scan-Engine
|
| main |
Hauptdatenbank mit Version, Anzahl Signaturen und Baudatum
|
| daily |
Taegliche Ergaenzungen
|
| bytecode |
Bytecode-Signaturen
|
| Total number of signatures |
Summe aller geladenen Signaturen
|
- Stehen die Zeilen nicht da, freshclam auf der Konsole ausfuehren
Portforwarding
Firewall: NAT: Destination NAT
| Interface |
Proto |
Source Address |
Source Ports |
Destination Address |
Destination Ports |
NAT IP |
NAT Ports |
Description
|
| LAN |
TCP |
LAN net |
* |
* |
80 (HTTP) |
127.0.0.1 |
3128 |
redirect traffic to proxy
|
| LAN |
TCP |
LAN net |
* |
* |
443 (HTTPS) |
127.0.0.1 |
3129 |
redirect traffic to proxy
|
Dienste neustarten
Wahlweise
- Oberfläche
- Lobby
- Dashboard
- Services
- ClamAV Daemon
- C-ICAP Server
- Squid Web Proxy
- Konsole
- configctl clamav restart
- configctl cicap restart
- configctl proxy restart
- Restart
Auf der Opnsense Console
- Listen Ports
- sockstat -46 -l -P tcp | egrep "c_icap|squid|clamav"
c_icap c-icap 43199 3 tcp6 *:1344 *:*
c_icap c-icap 42593 3 tcp6 *:1344 *:*
c_icap c-icap 41911 3 tcp6 *:1344 *:*
c_icap c-icap 41153 3 tcp6 *:1344 *:*
squid squid 95359 22 tcp4 127.0.0.1:3128 *:*
squid squid 95359 23 tcp6 [::1]:3128 *:*
squid squid 95359 24 tcp4 127.0.0.1:3129 *:*
squid squid 95359 25 tcp6 [::1]:3129 *:*
squid squid 95359 26 tcp4 172.17.213.1:3128 *:*
clamav clamd 43796 4 tcp4 127.0.0.1:3310 *:*
- Aktive Connections - Nur eine zeitlang sichtbar nach einen Connect
- sockstat -c -s -P tcp | egrep 1344
squid squid 98732 15 tcp6 [::1]:39537 [::1]:1344 ESTABLISHED
squid squid 98732 29 tcp6 [::1]:39711 [::1]:1344 ESTABLISHED
squid squid 98732 32 tcp6 [::1]:45266 [::1]:1344 ESTABLISHED
squid squid 98732 33 tcp6 [::1]:12200 [::1]:1344 ESTABLISHED
squid squid 98732 34 tcp6 [::1]:63805 [::1]:1344 ESTABLISHED
c_icap c-icap 43583 11 tcp6 [::1]:1344 [::1]:39537 ESTABLISHED
c_icap c-icap 43583 12 tcp6 [::1]:1344 [::1]:39711 ESTABLISHED
c_icap c-icap 43583 13 tcp6 [::1]:1344 [::1]:45266 ESTABLISHED
c_icap c-icap 43583 14 tcp6 [::1]:1344 [::1]:12200 ESTABLISHED
c_icap c-icap 43583 15 tcp6 [::1]:1344 [::1]:63805 ESTABLISH
Logs
c-icap
- Konsole
- tail -f latest.log | grep VIRUS
<26>1 2026-09-03T10:26:46+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="4"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com
<26>1 2026-09-03T10:27:13+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="8"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com
<26>1 2026-09-03T10:27:14+00:00 opnsense.it213.xinmen.de c-icap 43583 - [meta sequenceId="16"] 43583/12283982340112, VIRUS DETECTED: Eicar-Test-Signature , http client ip: 172.17.213.121, http user: -, http url: https://secure.eicar.org/eicar.com
- Oberfläche
clamav
- Oberfläche
Weitere Patterns