<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40"><head><meta http-equiv=Content-Type content="text/html; charset=us-ascii"><meta name=Generator content="Microsoft Word 15 (filtered medium)"><style><!--
/* Font Definitions */
@font-face
{font-family:"Cambria Math";
panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
{font-family:Calibri;
panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
{margin:0in;
margin-bottom:.0001pt;
font-size:11.0pt;
font-family:"Calibri","sans-serif";}
a:link, span.MsoHyperlink
{mso-style-priority:99;
color:#0563C1;
text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
{mso-style-priority:99;
color:#954F72;
text-decoration:underline;}
span.EmailStyle17
{mso-style-type:personal-compose;
font-family:"Calibri","sans-serif";
color:windowtext;}
.MsoChpDefault
{mso-style-type:export-only;
font-family:"Calibri","sans-serif";}
@page WordSection1
{size:8.5in 11.0in;
margin:1.0in 1.25in 1.0in 1.25in;}
div.WordSection1
{page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]--></head><body lang=EN-US link="#0563C1" vlink="#954F72"><div class=WordSection1><p class=MsoNormal>The problem is that squidguard is not filtering anything!!!<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>The ldp work for suthentication , I mean I can login from users in the DC , but all users has full permsions !!<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>I created group called “level2” and gave it to some users , but that users still has full permission and not being filtered from anything !!<o:p></o:p></p><p class=MsoNormal>This is os is pfsense on freebsd<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>I will post config below :<o:p></o:p></p><p class=MsoNormal>===========================<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>Here is config<o:p></o:p></p><p class=MsoNormal># This file is automatically generated by pfSense<o:p></o:p></p><p class=MsoNormal># Do not edit manually !<o:p></o:p></p><p class=MsoNormal>http_port 10.0.0.1:3128<o:p></o:p></p><p class=MsoNormal>icp_port 7<o:p></o:p></p><p class=MsoNormal>dns_v4_first off<o:p></o:p></p><p class=MsoNormal>pid_filename /var/run/squid.pid<o:p></o:p></p><p class=MsoNormal>cache_effective_user proxy<o:p></o:p></p><p class=MsoNormal>cache_effective_group proxy<o:p></o:p></p><p class=MsoNormal>error_default_language en<o:p></o:p></p><p class=MsoNormal>icon_directory /usr/pbi/squid-i386/etc/squid/icons<o:p></o:p></p><p class=MsoNormal>visible_hostname pfsense<o:p></o:p></p><p class=MsoNormal>cache_mgr admin@localhost<o:p></o:p></p><p class=MsoNormal>access_log /var/squid/logs/access.log<o:p></o:p></p><p class=MsoNormal>cache_log /var/squid/logs/cache.log<o:p></o:p></p><p class=MsoNormal>cache_store_log none<o:p></o:p></p><p class=MsoNormal>sslcrtd_children 0<o:p></o:p></p><p class=MsoNormal>logfile_rotate 0<o:p></o:p></p><p class=MsoNormal>shutdown_lifetime 3 seconds<o:p></o:p></p><p class=MsoNormal># Allow local network(s) on interface(s)<o:p></o:p></p><p class=MsoNormal>acl localnet src 10.0.0.0/24<o:p></o:p></p><p class=MsoNormal>forwarded_for off<o:p></o:p></p><p class=MsoNormal>uri_whitespace strip<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>acl dynamic urlpath_regex cgi-bin ?<o:p></o:p></p><p class=MsoNormal>cache deny dynamic<o:p></o:p></p><p class=MsoNormal>cache_mem 8 MB<o:p></o:p></p><p class=MsoNormal>maximum_object_size_in_memory 32 KB<o:p></o:p></p><p class=MsoNormal>memory_replacement_policy heap GDSF<o:p></o:p></p><p class=MsoNormal>cache_replacement_policy heap LFUDA<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>minimum_object_size 0 KB<o:p></o:p></p><p class=MsoNormal>maximum_object_size 10 KB<o:p></o:p></p><p class=MsoNormal>offline_mode off<o:p></o:p></p><p class=MsoNormal># No redirector configured<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>#Remote proxies<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Setup some default acls<o:p></o:p></p><p class=MsoNormal>acl allsrc src all<o:p></o:p></p><p class=MsoNormal>acl localhost src 127.0.0.1/32<o:p></o:p></p><p class=MsoNormal>acl safeports port 21 70 80 210 280 443 488 563 591 631 777 901 3128 1025-65535 <o:p></o:p></p><p class=MsoNormal>acl sslports port 443 563 <o:p></o:p></p><p class=MsoNormal>acl manager proto cache_object<o:p></o:p></p><p class=MsoNormal>acl purge method PURGE<o:p></o:p></p><p class=MsoNormal>acl connect method CONNECT<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Define protocols used for redirects<o:p></o:p></p><p class=MsoNormal>acl HTTP proto HTTP<o:p></o:p></p><p class=MsoNormal>acl HTTPS proto HTTPS<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>http_access allow manager localhost<o:p></o:p></p><p class=MsoNormal> <o:p></o:p></p><p class=MsoNormal>http_access deny manager<o:p></o:p></p><p class=MsoNormal>http_access allow purge localhost<o:p></o:p></p><p class=MsoNormal>http_access deny purge<o:p></o:p></p><p class=MsoNormal>http_access deny !safeports<o:p></o:p></p><p class=MsoNormal>http_access deny CONNECT !sslports<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Always allow localhost connections<o:p></o:p></p><p class=MsoNormal>http_access allow localhost<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>request_body_max_size 0 KB<o:p></o:p></p><p class=MsoNormal>delay_pools 1<o:p></o:p></p><p class=MsoNormal>delay_class 1 2<o:p></o:p></p><p class=MsoNormal>delay_parameters 1 -1/-1 -1/-1<o:p></o:p></p><p class=MsoNormal>delay_initial_bucket_level 100<o:p></o:p></p><p class=MsoNormal>delay_access 1 allow allsrc<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Reverse Proxy settings<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Package Integration<o:p></o:p></p><p class=MsoNormal>auth_param basic program /usr/pbi/squid-i386/libexec/squid/squid_ldap_auth -P -R -b 'dc=smart,dc=ps' -D 'cn=administrator,cn=Users,dc=smart,dc=ps' -w 'admin@123' -f sAMAccountName=%s -h 192.168.1.242<o:p></o:p></p><p class=MsoNormal>auth_param basic children 100<o:p></o:p></p><p class=MsoNormal>auth_param basic realm heyyyyy<o:p></o:p></p><p class=MsoNormal>auth_param basic credentialsttl 1 hour<o:p></o:p></p><p class=MsoNormal>acl password proxy_auth REQUIRED<o:p></o:p></p><p class=MsoNormal>redirect_program /usr/pbi/squidguard-i386/bin/squidGuard -c /usr/pbi/squidguard-i386/etc/squidGuard/squidGuard.conf<o:p></o:p></p><p class=MsoNormal>redirector_bypass off<o:p></o:p></p><p class=MsoNormal>url_rewrite_children 5<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Custom options<o:p></o:p></p><p class=MsoNormal>http_access allow password<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># Setup allowed acls<o:p></o:p></p><p class=MsoNormal># Allow local network(s) on interface(s)<o:p></o:p></p><p class=MsoNormal>http_access allow localnet<o:p></o:p></p><p class=MsoNormal># Default block all to be sure<o:p></o:p></p><p class=MsoNormal>http_access deny allsrc<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># ============================================================<o:p></o:p></p><p class=MsoNormal># SquidGuard configuration file<o:p></o:p></p><p class=MsoNormal># This file generated automaticly with SquidGuard configurator<o:p></o:p></p><p class=MsoNormal># (C)2006 Serg Dvoriancev<o:p></o:p></p><p class=MsoNormal># email: dv_serg@mail.ru<o:p></o:p></p><p class=MsoNormal># ============================================================<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>logdir /var/squidGuard/log<o:p></o:p></p><p class=MsoNormal>dbhome /var/db/squidGuard<o:p></o:p></p><p class=MsoNormal>ldapbinddn cn=administrator,cn=Users,dc=smart,dc=ps<o:p></o:p></p><p class=MsoNormal>ldapbindpass admin@123<o:p></o:p></p><p class=MsoNormal>ldapprotover 2<o:p></o:p></p><p class=MsoNormal>stripntdomain true<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># <o:p></o:p></p><p class=MsoNormal>src zozo {<o:p></o:p></p><p class=MsoNormal> ldapusersearch ldap://192.168.1.242/DC=smart,DC=ps?sAMAccountName?sub?(&(sAMAccountName=%s)(memberOf=CN=level2%2cCN=Users%2cDC=smart%2cDC=ps))<o:p></o:p></p><p class=MsoNormal> log block.log<o:p></o:p></p><p class=MsoNormal>}<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># <o:p></o:p></p><p class=MsoNormal>rew safesearch {<o:p></o:p></p><p class=MsoNormal> s@(google..*/search?.*q=.*)@&safe=active@i<o:p></o:p></p><p class=MsoNormal> s@(google..*/images.*q=.*)@&safe=active@i<o:p></o:p></p><p class=MsoNormal> s@(google..*/groups.*q=.*)@&safe=active@i<o:p></o:p></p><p class=MsoNormal> s@(google..*/news.*q=.*)@&safe=active@i<o:p></o:p></p><p class=MsoNormal> s@(yandex..*/yandsearch?.*text=.*)@&fyandex=1@i<o:p></o:p></p><p class=MsoNormal> s@(search.yahoo..*/search.*p=.*)@&vm=r&v=1@i<o:p></o:p></p><p class=MsoNormal> s@(search.live..*/.*q=.*)@&adlt=strict@i<o:p></o:p></p><p class=MsoNormal> s@(search.msn..*/.*q=.*)@&adlt=strict@i<o:p></o:p></p><p class=MsoNormal> s@(.bing..*/.*q=.*)@&adlt=strict@i<o:p></o:p></p><p class=MsoNormal> log block.log<o:p></o:p></p><p class=MsoNormal>}<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal># <o:p></o:p></p><p class=MsoNormal>acl {<o:p></o:p></p><p class=MsoNormal> # <o:p></o:p></p><p class=MsoNormal> zozo {<o:p></o:p></p><p class=MsoNormal> pass !in-addr !blk_BL_adv !blk_BL_aggressive !blk_BL_alcohol !blk_BL_anonvpn !blk_BL_automobile_bikes !blk_BL_automobile_boats !blk_BL_automobile_cars !blk_BL_downloads !blk_BL_movies !blk_BL_porn !blk_BL_sex_education !blk_BL_sex_lingerie none<o:p></o:p></p><p class=MsoNormal> redirect http://10.0.0.1:80/sgerror.php?url=403%20&a=%a&n=%n&i=%i&s=%s&t=%t&u=%u<o:p></o:p></p><p class=MsoNormal> log block.log<o:p></o:p></p><p class=MsoNormal> }<o:p></o:p></p><p class=MsoNormal> # <o:p></o:p></p><p class=MsoNormal> default {<o:p></o:p></p><p class=MsoNormal> pass !blk_BL_porn !blk_BL_searchengines !blk_BL_sex_education !blk_BL_sex_lingerie !blk_BL_shopping none<o:p></o:p></p><p class=MsoNormal> redirect http://10.0.0.1:80/sgerror.php?url=403%20KKKK&a=%a&n=%n&i=%i&s=%s&t=%t&u=%u<o:p></o:p></p><p class=MsoNormal> rewrite safesearch<o:p></o:p></p><p class=MsoNormal> log block.log<o:p></o:p></p><p class=MsoNormal> }<o:p></o:p></p><p class=MsoNormal>}<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>Any idea why suqidguard is not blocking anything ??? <o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>cheers<o:p></o:p></p></div></body></html>