NxFilter Tutorial

  • EN English
  • DE Deutsch
  • ES Español
  • FR Français
  • IT Italiano
  • JP 日本語
  • BR Português
  • RU Русский
  • TR Türkçe
NxRelay para toda la red
NxRelay es un servidor DNS de retransmisión para NxCloud. Con NxRelay, puedes asociar una dirección IP privada a un usuario de NxCloud. Esto significa que puedes aplicar políticas basadas en direcciones IP privadas situadas detrás de un router desde tu servicio de filtrado en la nube.

Puedes ejecutar NxRelay junto con NxFilter para filtrar múltiples sucursales o para la integración con Active Directory a través de la nube. Hablaremos de ello en NxRelay y NxFilter parte.

Globlist no es compatible con NxRelay.


Cómo funciona
NxRelay es, en sí mismo, un servidor DNS de reenvío. Realiza el filtrado consultando a NxCloud y funciona como servidor DNS reenviando las consultas DNS a tu servidor DNS local. Para NxRelay, NxCloud no es su servidor DNS de origen. Más bien, es un servidor de políticas. Su servidor de origen es tu servidor DNS actual. Esto significa que, aunque pierdas la conexión con NxCloud, no sufrirás ningún fallo de DNS.

Envía START and PING signals. You can see if it's running on Logging > Agent Signal on NxCloud GUI.


Instalación en Windows
Proporcionamos un instalador de Windows para NxRelay. Este instalará NxRelay como un servicio de Windows y ejecutará su programa de configuración con interfaz gráfica.

Si necesitas instalar el servicio NxRelay en Windows manualmente,

1. Descarga el paquete ZIP

2. Descomprímelo en c:/nxrelay

3. Modifica sus parámetros de configuración en c:/nxrelay/conf/cfg.properties

En la línea de comandos (CMD),


	cd c:/nxrelay/bin
	instsvc.bat
	net start NxRelay


Instalación en Linux
Disponemos de paquetes DEB y RPM para NxRelay. Puedes instalar NxRelay del mismo modo que NxFilter. Para obtener más información, consulta Instalar NxFilter en Linux.

Cuando instales NxRelay utilizando el paquete ZIP:

1. Descarga el paquete ZIP

2. Descomprímelo en /nxrelay

En la línea de comandos,


	cd /nxrelay
	sudo chmod +x bin/*.sh
	sudo cp script/nxrelay.service /lib/systemd/system/nxrelay.service
	sudo systemctl enable nxrelay.service
	sudo systemctl start nxrelay.service

Para detenerlo,


	sudo systemctl stop nxrelay.service

Antes de iniciarlo, debes modificar sus parámetros de configuración en /nxrelay/conf/cfg.properties.


Cómo configurarlo
Necesitas la IP de tu servidor NxCloud y un token de inicio de sesión de una de tus cuentas de usuario. Lee sus parámetros de configuración del archivo /nxrelay/conf/cfg.properties.

Por ejemplo,


	server = 192.168.0.100
	token = BSYEB28O
	local_dns = 8.8.8.8,8.8.4.4
	local_domain = mydomain.local

Si tienes estos valores de configuración en el archivo de configuración, la IP de tu servidor NxCloud es 192.168.0.100 y el token de inicio de sesión es «BSYEB28O» y tus servidores DNS locales o los servidores DNS existentes son 8.8.8.8 y 8.8.4.4. Si tienes algunos dominios que deseas excluir del filtrado, puedes añadirlos como valores separados por comas en «local_domain».

Una vez modificado el archivo de configuración, comprueba los valores de configuración y la conectividad con el servidor ejecutando /nxrelay/bin/test.sh. A continuación, reinicia NxRelay y configúralo como el único servidor DNS de tu red.

Puedes añadir varias direcciones IP de servidores NxCloud separadas por comas.

Puedes comprobar los valores de configuración y la conectividad ejecutando /nxrelay/bin/test.sh.


Parámetros de configuración
NxRelay admite los siguientes parámetros en /nxrelay/conf/cfg.properties,

- server

IP de NxCloud.

- token

Token de inicio de sesión de un usuario.

- local_dns

Servidor DNS ascendente o servidor DNS local que realiza la resolución DNS efectiva. Si no se especifica ningún servidor DNS aquí, utilizamos 8.8.8.8 y 8.8.4.4.

- local_domain

Dominios que se excluyen del filtrado. Puedes añadir varios dominios separados por comas.

- listen_ip

Puede configurar NxRelay para que escuche en una dirección IP específica.

- block_redi_ip

Puede anular Block Redirection IP de NxCloud.

- use_https_dns

Puedes habilitar DNS sobre HTTPS (DoH) para la resolución de DNS.
    ex) 0 = false, 1 = true

- https_dns_type

Puedes seleccionar un servidor DNS sobre HTTPS para utilizarlo como servicio DNS de origen.
    ex) 1 = Cloudflare, 2 = Google, 3 = Custom DoH server

- https_dns_url

Si se opta por un servidor DoH personalizado, debe especificarse la URL configurando el parámetro «https_dns_url».

- use_https_query

Con esta opción activada, NxRelay realizará sus consultas de políticas a través de HTTPS.
    ex) 0 = false, 1 = true

- https_query_port

Las consultas de políticas a través de HTTPS utilizarán TCP/443 at default but if you need to use another port you can change it here.

- query_cache_ttl

NxRelay dispone de una caché de 300 segundos para el resultado de una consulta a su servidor de políticas. Puedes establecer un valor entre 0 y 3600 segundos. Si aumenta el valor, se reducirá el tráfico hacia su servidor de políticas, pero los cambios en su política de filtrado no se reflejarán hasta que caduque la caché.
    ex) 0 = bypass, 300 = 5 minutes, 1200 = 20 minutes

- a_query_only

Con esta opción activada, NxRelay filtrará únicamente consultas de tipo A y AAAA, lo que te permitirá obtener un mejor rendimiento.
    ex) 0 = false, 1 = true

- run_mapper

NxRelay cuenta con un módulo NxMapper integrado para enviar el nombre de usuario de inicio de sesión de Active Directory cuando se instala en un controlador de dominio.

- radius_accounting_port

El puerto en el que se reciben las solicitudes de contabilidad RADIUS. Por defecto, utilizamos UDP/1813 at default.

- radius_shared_secret

Cadena de secreto compartido para que tu router Wi-Fi se comunique con NxRelay.

- radius_enable_logout

Eliminar la sesión de inicio de sesión del usuario cuando el tipo de estado de una solicitud de contabilidad sea 'Stop'.
    ex) 0 = false, 1 = true

- use_radius

Ejecutar el servidor de contabilidad RADIUS.
    ex) 0 = false, 1 = true

- drop_blocked_request_type

Habilitar el control de tipos de solicitud en NxRelay. Se pueden configurar los tipos de solicitud bloqueados en DNS > Server Protection > Request Type Control .
    ex) 0 = false, 1 = true


Qué política aplicar
Por defecto, NxRelay aplica la política de filtrado vinculada al token de inicio de sesión especificado en su archivo de configuración. Esa es la política predeterminada de NxRelay. Si desea aplicar varias políticas a los usuarios de su red, puede asociar las direcciones IP privadas detectadas por NxRelay a los usuarios que haya creado en la interfaz gráfica de usuario (GUI) de NxCloud Operator. También puede vincular los nombres de usuario de Windows detectados por NxRelay a las políticas que haya creado en NxCloud.

A partir de la versión 4.7.1.3 de NxCloud, puedes vincular los usuarios detectados por NxRelay a políticas en Policy > Policy > EDIT la interfaz gráfica de usuario del operador.


Scripts de utilidad
In /nxrelay/bin  there are several utility scripts included.

  • startup.sh : Starting NxRelay
  • shutdown.sh : Stopping NxRelay
  • test.sh : Test the connectivity to NxCloud
  • ping.sh : Test if it is running

Disponemos de versiones .bat de estos scripts para Windows.

Para Windows disponemos de 2 más,

  • instsvc.bat : Installing NxRelay service
  • unstsvc.bat : Uninstall NxRelay service

Para Ubuntu Linux, disponemos de un script de systemd que se encuentra en /nxrelay/script/nxrelay.service.


Integración de Active Directory en la nube
NxRelay permite la integración de Active Directory en la nube. Al instalar NxRelay en un controlador de dominio de tu Active Directory, este puede detectar y enviar a su servidor los nombres de usuario de AD que hayan iniciado sesión.

Estas son las condiciones para implementar la integración con Active Directory a través de la nube.

1. Instala NxRelay en un controlador de dominio

Para que NxRelay detecte los nombres de usuario que han iniciado sesión, debes instalarlo en un controlador de dominio. Sin embargo, puede que tengas un problema de conflicto de puertos con tu servidor DNS de Microsoft existente. En ese caso, puedes añadir una dirección IP más a su servidor y asignar su servidor DNS de MS a una dirección IP y NxRelay a la otra dirección IP.

Puede instalar NxRelay en otro servidor si utiliza CxLogon o la autenticación WiFi 802.1X.

2. Utiliza tu servidor DNS de Active Directory como servidor DNS local

En Active Directory, el DNS desempeña un papel crucial. Para no provocar fallos en la Directory, debe configurar su servidor DNS de Microsoft para que sea el Local DNS of NxRelay and bypass your Active Directory domain as the Local Domain of NxRelay.

Sin embargo, la «integración con Active Directory a través de la nube» es ligeramente diferente a cuando se realiza la «integración con Active Directory» en su red local con NxFilter. En NxCloud, no admitimos la importación de usuarios desde Active Directory. Por lo tanto, todavía no se trata de una integración completa con Active Directory. No obstante, sigue mostrando el nombre de usuario de Active Directory en el formato «tokenname_username» en la vista de registros, para que puedas identificar a cada usuario.

Por ejemplo, si tienes un usuario llamado «john100» en tu Active Directory y ejecutas NxRelay con el token de inicio de sesión del usuario «myrelay» en NxCloud, sus solicitudes DNS aparecerán como «myrelay_john100» en Logging > DNS Request. Y la política predeterminada para «john100» sería la de «myrelay». Si desea aplicar una política diferente a «john100», puede crear un nombre de usuario que coincida exactamente, es decir, «john100», en NxCloud, o bien puede vincular «myrelay_john100» a una política en la interfaz gráfica de usuario del operador de NxCloud.

A partir de la versión 4.7.1.3 de NxCloud, puede vincular los usuarios detectados por NxRelay a políticas en Policy > Policy > EDIT la interfaz de usuario del operador.


Detección de usuarios mediante autenticación Wi-Fi 802.1X
NxRelay cuenta con un módulo integrado de servidor de contabilidad RADIUS. Este módulo es el mismo que utilizamos con NxFilter para el inicio de sesión único mediante autenticación Wi-Fi 802.1X. NxRelay enviará los nombres de usuario que haya detectado a NxCloud. Para entender cómo funciona, lee Inicio de sesión único mediante 802.1X


Detección de usuarios mediante CxLogon
NxRelay es compatible con CxLogon desde la versión 2.6.4. Esto significa que puedes detectar los nombres de usuario que han iniciado sesión en los ordenadores de tu red sin necesidad de Active Directory. Para obtener más información sobre CxLogon, lee Inicio de sesión único mediante CxLogon.

De forma predeterminada, te mostrará el nombre de usuario detectado en el formato «tokenname_username», pero si creas un nombre de usuario que coincida exactamente en NxCloud, te mostrará el nombre de usuario tal cual y podrás asignarle una política específica al usuario. Esta es la misma regla que utilizamos con Integración de Active Directory a través de la nube.


Omisión masiva de dominios
Puedes reducir el tráfico hacia NxCloud omitiendo dominios de las consultas de políticas de forma masiva. Para omitir dominios de forma masiva, debes crear el archivo /nxrelay/conf/bypass.txt e añadir los dominios en él. Puedes utilizar un asterisco para incluir subdominios. Los dominios del archivo deben estar separados por saltos de línea, tal y como se muestra a continuación:


	www.jahastech.com
	mail.jahastech.com
	*.nxfilter.org


NxRelay y NxFilter
Es posible que trabajes para una empresa con varias sucursales. Desea filtrar todas las sucursales de forma centralizada. También desea disponer de autenticación de usuarios e inicio de sesión único, tal y como se hace con NxFilter en una red local. Sin embargo, no desea ejecutar NxCloud, ya que es el único administrador. No quieres tener que iniciar sesión en la interfaz gráfica de usuario de cada operador para cambiar las políticas. Puedes hacer todo esto con NxRelay y NxFilter.

Con NxRelay, puedes asociar direcciones IP privadas situadas detrás de un router a tus usuarios en NxFilter. Además, puedes importar usuarios de AD a tu NxFilter y, a continuación, ejecutar NxRelay en cada sucursal para detectar los nombres de usuario de AD. NxRelay también es compatible con CxLogon para el inicio de sesión único sin Active Directory. Y puedes implementar la autenticación Wi-Fi 802.1X. Por lo tanto, es casi como si no hubiera ninguna diferencia con respecto a ejecutar NxFilter en una red local. Sin embargo, hay una condición. Cada sucursal debe utilizar un rango de IP diferente. Por ejemplo, si la sucursal n.º 1 utiliza 192.168.0.0/24, la sucursal n.º 2 debería utilizar otro diferente, como 192.168.0.1/24. Esto es para evitar colisiones de direcciones IP.


Redirección de dominio
Es posible que desees configurar redireccionamientos de dominio para tu red local en la que se ejecuta NxRelay. Para configurar los redireccionamientos de dominio, crea el archivo /nxrelay/conf/redirection.txt y añade al archivo la correspondencia entre dominios e IP tal y como se muestra a continuación:


	router.mynet.local     192.168.0.1
	printer.mynet.local    192.168.0.10
	*.myorg.local          192.168.0.12
	wpad                   192.168.0.20
	wpad.mynet.local       192.168.0.1


Control de tipo de solicitud
Puede bloquear determinados tipos de solicitudes DNS mediante NxRelay. Recuperará la configuración de control de tipos de solicitud de NxFilter y descartará las consultas del tipo bloqueado. Para habilitar esta función, debes establecer «drop_blocked_request_type» en «1» en el archivo /nxrelay/conf/cfg.properties tal y como se muestra a continuación:

drop_blocked_request_type = 1