NxFilter Tutorial

  • EN English
  • DE Deutsch
  • ES Español
  • FR Français
  • IT Italiano
  • JP 日本語
  • BR Português
  • RU Русский
  • TR Türkçe
NxRelay para toda a rede
O NxRelay é um servidor DNS de retransmissão para o NxCloud. Com o NxRelay, você pode associar um endereço IP privado a um usuário no NxCloud. Isso significa que você pode aplicar políticas com base em IPs privados atrás de um roteador a partir do seu serviço de filtragem na nuvem.

Você pode executar o NxRelay com o NxFilter para filtrar várias filiais ou para integração com o Active Directory na nuvem. Falaremos sobre isso na NxRelay e NxFilter parte.

O Globlist não oferece suporte ao NxRelay.


Como funciona
O NxRelay em si é um servidor DNS de encaminhamento. Ele realiza a filtragem consultando o NxCloud e funciona como um servidor DNS, encaminhando consultas DNS para o seu servidor DNS local. Para o NxRelay, o NxCloud não é seu servidor DNS upstream. Em vez disso, é um servidor de políticas. Seu servidor upstream é o seu servidor DNS existente. Isso significa que, mesmo que você perca a conexão com o NxCloud, não ocorrerá falha no DNS.

Ele envia START and PING signals. You can see if it's running on Logging > Agent Signal on NxCloud GUI.


Instalação no Windows
Oferecemos um instalador do NxRelay para Windows. Ele instalará o NxRelay como um serviço do Windows e executará seu programa de configuração com interface gráfica.

Se você precisar instalar o serviço do NxRelay no Windows manualmente,

1. Baixe o pacote ZIP

2. Extraia-o para c:/nxrelay

3. Modifique seus parâmetros de configuração em c:/nxrelay/conf/cfg.properties

No CMD,


	cd c:/nxrelay/bin
	instsvc.bat
	net start NxRelay


Instalação no Linux
Temos pacotes DEB e RPM disponíveis para o NxRelay. Você pode instalar o NxRelay da mesma forma que o NxFilter. Para saber mais, leia Instalar o NxFilter no Linux.

Ao instalar o NxRelay usando o pacote ZIP:

1. Baixe o pacote ZIP

2. Extraia-o para /nxrelay

Na linha de comando,


	cd /nxrelay
	sudo chmod +x bin/*.sh
	sudo cp script/nxrelay.service /lib/systemd/system/nxrelay.service
	sudo systemctl enable nxrelay.service
	sudo systemctl start nxrelay.service

Para pará-lo,


	sudo systemctl stop nxrelay.service

Antes de iniciá-lo, você precisa modificar seus parâmetros de configuração no arquivo /nxrelay/conf/cfg.properties.


Como configurá-lo
Você precisará do IP do seu servidor NxCloud e de um token de login de uma de suas contas de usuário. Ele lê seus parâmetros de configuração do arquivo /nxrelay/conf/cfg.properties.

Por exemplo,


	server = 192.168.0.100
	token = BSYEB28O
	local_dns = 8.8.8.8,8.8.4.4
	local_domain = mydomain.local

Quando você tiver esses valores de configuração no arquivo de configuração, o IP do seu servidor NxCloud é 192.168.0.100 e o token de login é 'BSYEB28O' e seus servidores DNS locais ou servidores DNS existentes são 8.8.8.8 e 8.8.4.4. Se você tiver alguns domínios que deseja excluir da filtragem, pode adicioná-los como valores separados por vírgulas em 'local_domain'.

Após modificar o arquivo de configuração, verifique os valores de configuração e a conectividade com o servidor executando /nxrelay/bin/test.sh. Em seguida, reinicie o NxRelay e defina-o como o único servidor DNS da sua rede.

Você pode adicionar vários endereços IP de servidores NxCloud separados por vírgulas.

Você pode verificar os valores de configuração e a conectividade executando /nxrelay/bin/test.sh.


Parâmetros de configuração
O NxRelay suporta os seguintes parâmetros no arquivo /nxrelay/conf/cfg.properties,

- server

IP do NxCloud.

- token

Token de login de um usuário.

- local_dns

Servidor DNS upstream ou servidor DNS local responsável pela resolução de DNS. Se nenhum servidor DNS for especificado aqui, usamos 8.8.8.8 e 8.8.4.4.

- local_domain

Domínios a serem excluídos da filtragem. É possível adicionar vários domínios separados por vírgulas.

- listen_ip

É possível configurar o NxRelay para escutar em um endereço IP específico.

- block_redi_ip

Você pode substituir Block Redirection IP do NxCloud.

- use_https_dns

Você pode habilitar o DNS sobre HTTPS (DoH) para resolução de DNS.
    ex) 0 = false, 1 = true

- https_dns_type

Você pode selecionar um servidor DNS sobre HTTPS para usar como seu serviço de DNS upstream.
    ex) 1 = Cloudflare, 2 = Google, 3 = Custom DoH server

- https_dns_url

Ao optar por um servidor DoH personalizado, você deve especificar a URL definindo o parâmetro 'https_dns_url'.

- use_https_query

Com essa opção ativada, o NxRelay fará suas consultas de política por HTTPS.
    ex) 0 = false, 1 = true

- https_query_port

As consultas de política via HTTPS usarão TCP/443 at default but if you need to use another port you can change it here.

- query_cache_ttl

O NxRelay possui um cache de 300 segundos para o resultado de uma consulta ao seu servidor de políticas. Você pode definir um valor entre 0 e 3.600 segundos. Se aumentar o valor, isso reduzirá o tráfego para o seu servidor de políticas, mas a alteração na sua política de filtragem só será refletida após o vencimento do cache.
    ex) 0 = bypass, 300 = 5 minutes, 1200 = 20 minutes

- a_query_only

Com essa opção ativada, o NxRelay filtrará apenas consultas dos tipos A e AAAA, e você terá melhor desempenho.
    ex) 0 = false, 1 = true

- run_mapper

O NxRelay possui um módulo NxMapper integrado para enviar o nome de usuário de login do Active Directory quando você o instala em um controlador de domínio.

- radius_accounting_port

A porta na qual você recebe solicitações de contabilidade RADIUS. Usamos UDP/1813 at default.

- radius_shared_secret

String secreta compartilhada para que seu roteador Wi-Fi se comunique com o NxRelay.

- radius_enable_logout

Encerrar a sessão de login do usuário quando o tipo de status de uma solicitação de contabilidade for 'Stop'.
    ex) 0 = false, 1 = true

- use_radius

Executar o servidor de contabilidade RADIUS.
    ex) 0 = false, 1 = true

- drop_blocked_request_type

Ativar o controle de tipos de solicitação no NxRelay. Você pode definir os tipos de solicitação bloqueados em DNS > Server Protection > Request Type Control .
    ex) 0 = false, 1 = true


Qual política aplicar
Por padrão, o NxRelay aplica a política de filtragem vinculada ao token de login especificado em seu arquivo de configuração. Essa é a política padrão do NxRelay. Se você quiser aplicar várias políticas aos usuários da sua rede, pode associar os IPs privados detectados pelo NxRelay aos usuários criados na interface de usuário do operador do NxCloud. Você também pode vincular os nomes de usuário do Windows detectados pelo NxRelay às políticas criadas no NxCloud.

A partir da versão 4.7.1.3 do NxCloud, você pode vincular os usuários detectados pelo NxRelay às políticas na Policy > Policy > EDIT da interface gráfica do operador.


Scripts utilitários
In /nxrelay/bin  there are several utility scripts included.

  • startup.sh : Starting NxRelay
  • shutdown.sh : Stopping NxRelay
  • test.sh : Test the connectivity to NxCloud
  • ping.sh : Test if it is running

Temos versões .bat desses scripts para o Windows.

Para o Windows, temos mais 2,

  • instsvc.bat : Installing NxRelay service
  • unstsvc.bat : Uninstall NxRelay service

Para o Ubuntu Linux, temos um script systemd chamado /nxrelay/script/nxrelay.service.


Integração do Active Directory na nuvem
A integração do Active Directory na nuvem é possível com o NxRelay. Ao instalar o NxRelay em um controlador de domínio no seu Active Directory, ele pode detectar e enviar nomes de usuário do AD conectados para o seu servidor.

Estas são as condições para implementar a integração com o Active Directory na nuvem.

1. Instale o NxRelay em um controlador de domínio

Para que o NxRelay detecte os nomes de usuário conectados, é necessário instalá-lo em um controlador de domínio. No entanto, você pode ocorrer um problema de conflito de portas com seu servidor DNS da Microsoft existente. Nesse caso, você pode adicionar mais um endereço IP ao seu servidor e configurar seu servidor DNS da Microsoft para um endereço IP e o NxRelay para o outro endereço IP.

Você pode instalar o NxRelay em outro servidor ao usar a autenticação CxLogon ou 802.1X Wi-Fi.

2. Use o servidor DNS do Active Directory como seu servidor DNS local

No Active Directory, o DNS desempenha um papel crucial. Para não causar problemas na integração com o Active Directory, você deve configurar seu servidor DNS da Microsoft para ser o Local DNS of NxRelay and bypass your Active Directory domain as the Local Domain of NxRelay.

No entanto, a “integração com o Active Directory na nuvem” é um pouco diferente de quando você faz a “integração com o Active Directory” em sua rede local com o NxFilter. No NxCloud, não oferecemos suporte à importação de usuários do Active Directory. Portanto, ainda não se trata de uma integração completa com o Active Directory. Ele ainda pode exibir o nome de usuário do Active Directory no formato “tokenname_username” na visualização de logs, para que você possa identificar quem é quem.

Por exemplo, se você tiver o usuário “john100” no seu Active Directory e executar o NxRelay com o token de login do usuário “myrelay” no NxCloud, as solicitações de DNS dele aparecerão como “myrelay_john100” em Logging > DNS Request. E a política padrão para “john100” seria a política de “myrelay”. Se você quiser aplicar uma política diferente a “john100”, pode criar um nome de usuário exatamente igual, ou seja, “john100”, no NxCloud, ou pode vincular “myrelay_john100” a uma política na interface gráfica do operador do NxCloud.

A partir da versão 4.7.1.3 do NxCloud, você pode vincular os usuários detectados pelo NxRelay a políticas na Policy > Policy > EDIT interface gráfica do operador.


Detecção de usuários por autenticação Wi-Fi 802.1X
O NxRelay possui um módulo integrado de servidor de contabilidade RADIUS. Esse módulo é o mesmo que usamos com o NxFilter para o login único por meio da autenticação Wi-Fi 802.1X. O NxRelay enviará os nomes de usuário detectados ao NxCloud. Para entender como isso funciona, leia Autenticação única via 802.1X


Detecção de usuários pelo CxLogon
O NxRelay oferece suporte ao CxLogon desde a versão 2.6.4. Isso significa que você pode detectar os nomes de usuário conectados nos PCs da sua rede sem o Active Directory. Para saber mais sobre o CxLogon, leia Autenticação única via CxLogon.

Por padrão, ele exibirá o nome de usuário detectado no formato 'tokenname_username', mas se você criar um nome de usuário que corresponda exatamente no NxCloud, ele exibirá o nome de usuário como está e você poderá atribuir uma política específica ao usuário. Essa é a mesma regra que usamos com Integração com o Active Directory via nuvem.


Ignorar domínios em massa
Você pode reduzir o tráfego para o NxCloud ignorando domínios das consultas de política em massa. Para ignorar domínios em massa, você precisa criar o arquivo /nxrelay/conf/bypass.txt e adicionar domínios a ele. Você pode usar um asterisco para incluir subdomínios. Os domínios no arquivo devem ser separados por quebras de linha, como abaixo:


	www.jahastech.com
	mail.jahastech.com
	*.nxfilter.org


NxRelay e NxFilter
Você pode trabalhar para uma empresa com várias filiais. Você deseja filtrar todas as filiais de forma centralizada. Você também deseja ter autenticação de usuários e logon único, como faz com o NxFilter em uma rede local. No entanto, você não deseja executar o NxCloud, pois é o único administrador. Você não deseja fazer login na GUI de cada operador para alterar políticas. Você pode fazer tudo isso com o NxRelay e o NxFilter.

Com o NxRelay, você pode associar endereços IP privados atrás de um roteador aos seus usuários no NxFilter. Além disso, você pode importar usuários do AD para o seu NxFilter e, em seguida, executar o NxRelay em cada filial para detectar nomes de usuário do AD. O NxRelay também oferece suporte ao CxLogon para logon único sem o Active Directory. E você pode implementar a autenticação Wi-Fi 802.1X. Portanto, é como se não houvesse quase nenhuma diferença em relação à execução do NxFilter em uma rede local. No entanto, há uma condição. Cada filial deve usar um intervalo de IP diferente. Por exemplo, se a Filial nº 1 usa 192.168.0.0/24, a Filial nº 2 deve usar um diferente, como 192.168.0.1/24. Isso serve para evitar colisão de IPs.


Redirecionamento de domínio
Talvez você queira definir redirecionamentos de domínio para sua rede local que executa o NxRelay. Para definir redirecionamentos de domínio, crie o arquivo /nxrelay/conf/redirection.txt e adicione o mapeamento de domínio para IP no arquivo conforme mostrado abaixo:


	router.mynet.local     192.168.0.1
	printer.mynet.local    192.168.0.10
	*.myorg.local          192.168.0.12
	wpad                   192.168.0.20
	wpad.mynet.local       192.168.0.1


Controle de tipo de solicitação
Você pode bloquear determinados tipos de solicitações DNS pelo NxRelay. Ele buscará as configurações de controle de tipo de solicitação do NxFilter e descartará as consultas do tipo bloqueado. Para habilitar esse recurso, você precisa definir 'drop_blocked_request_type' como '1' no arquivo /nxrelay/conf/cfg.properties, conforme mostrado abaixo:

drop_blocked_request_type = 1