Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Portail captif filtrage incohérent

    Scheduled Pinned Locked Moved Français
    3 Posts 2 Posters 1.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      stratoscott
      last edited by

      Bonjour,
      je suis en train de mettre en service un portail captif sur PF 1.2.3 afin d'offrir un accès internet aux visiteurs de mon entreprise et un accès réseau aux salariés équipés de portables. Le tout s'opérant via un acces point wifi D-Link DWL-3500 AP à travers un Vlan spécifique.
      J'ai donc, 4 cartes :

      • LAN
      • WAN
      • VPN
      • Portail captif
        L'identification se fait par le PF (pas de radius)
        On se connecte bien avec un portable via la page de connexion du portail, on navigue sur internet et sur … l'intranet ! ! !  Malgré les règles appliquées interdisant l'accès au LAN par le PC. En revanche, on ne pingue aucun serveur et on ne voit pas le réseau depuis les préférences réseau des différentes machines testés (XP et Vista) La navigation est bien filtrée et empêche l'accès aux sites sensibles.
        Qu'oublie-je ?
        Merci de vos réponses.
      1 Reply Last reply Reply Quote 0
      • J
        jdh
        last edited by

        Il est probable que votre description oublie un élément : Squid en mode transparent ?!

        Si Squid est installé en mode transparent, le portail captif permet un accès à Internet via Squid qui … tourne sur pfSense.
        Il me parait logique alors, avec des règles d'interdiction de WIFI vers LAN, de :

        • ne pas pinguer un serveur du lan,
        • y accéder s'il est serveur web (puisqu'accédé en réalité par Squid).

        Il serait bon d'interdire Squid en transparent ... voire d'ajuster la gestion des "allow dst" en fonction de la "src" ...

        Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

        1 Reply Last reply Reply Quote 0
        • S
          stratoscott
          last edited by

          Effectivement squid est en mode transparent mais je croyais que le mode transparent permettait juste de se passer de configurer le proxy dans les machines des utilisateurs. D'ailleurs le filtrage de navigation est bien actif.
          Je vais tenter mais pas maintenant, pas envie de passer le week-end au bureau  ;)

          1 Reply Last reply Reply Quote 0
          • First post
            Last post
          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.