Boa tarde,
Se o proxy é ativo, não precisa do certificado!
Você pode matar as configurações do windows, linux e mac os através de WPAD, deixando automatizado via DHCP e DNS.
Página html com instruções, da pra criar uma básica, apenas para configuração de dispositivos móveis que não suportam o WPAD.
Mas você redireciona a autenticação para uma página padrão? Se sim, pode usar url interna (http://192.168.1.1/instrucoes.html) por exemplo.
Para subir uma 2ª instância do NGINX na porta 80 para estes fins, é bem tranquilo.
Basicamente tudo o que você precisa está aqui:
https://forum.pfsense.org/index.php?topic=118346.0