Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Résolu - Résolutions de noms en local impossible

    Scheduled Pinned Locked Moved Français
    14 Posts 2 Posters 3.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • C
      chris4916
      last edited by

      1 - pour le .local  c'était juste une remarque en l'air qui ne résout en rien ton problème  ;D
      2 - Comment as-tu configuré forwarder  et le DNS local de pfSense ? j'avoue ne pas comprendre pourquoi le portail captif aurait un impact sur la résolution de noms car dans ma compréhension, le portail intercepte les paquets sortants et sauf utilisation d'un proxy HTTP (ce que tu ne décrits pas) ton browser devrait résoudre les noms avant même d'atteindre le portail
      3 - lorsque tu écris:

      Sur un pc portail captif :                                          N'accède à rien, avec ou sans FQDN

      C'est accès à rien en local ou accès à rien sur le LAN et sur le WEB ?

      Jah Olela Wembo: Les mots se muent en maux quand ils indisposent, agressent ou blessent.

      1 Reply Last reply Reply Quote 0
      • E
        Endast
        last edited by

        1 - Bien sur, pas de soucis  ;)
        2 - J'ai entré les adresses des DNS dans system > general et j'ai activé le DNS Forwarder
        3 - Accès à rien sur le LAN, Ils ont bien accès au web

        Je viens de remarquer un petit truc… Lorsque je lance un dig sur un client pour résoudre le nom google.fr, le serveur qui me répond est son DNS (soit 192.168.1.254). Mais si j'ai bien compris, avec le forwarder, la requête devrait atteindre le serveur DNS de l'ent non ?

        En réalité, il n'y a strictement aucun paquet UDP qui sort de l'interface WAN (pendant l'envoi du dig), j'ai l'impression que PfSense résout lui même le nom, ce qui expliquerait que les noms locaux ne soient jamais résolus, effectivement si ils atteignent jamais le serveur DNS réel...

        Je confirme, il n'y a pas de proxy

        1 Reply Last reply Reply Quote 0
        • C
          chris4916
          last edited by

          pfSense est le serveur DNS de tes clients.
          Mais pfSense, du point de vue DNS, a 2 fonctions différentes (si je comprends bien  :-[)

          1 - c'est initialement un relais DNS, à savoir qu'il va rerouter ta requête DNS vers les DNS configurés, en utilisant Forwerder ou Resolver. Si tu veux résoudre des noms "locaux", il est donc important que pfSense ait tes DNS "locaux" comme premiers DNS de la liste [b]ET QUE pfSese ne traite pas ces DNS de manière parallèle sans quoi un nom à la fois local et publique poureait être résolu avec son IP pulbique

          2 - pfSense permet de faire un "override" localement, à savoir d'attribuer à des FQDN ou des hostnames des IP autres que celles contenues dans les DNS.

          Jah Olela Wembo: Les mots se muent en maux quand ils indisposent, agressent ou blessent.

          1 Reply Last reply Reply Quote 0
          • E
            Endast
            last edited by

            J'ai pas trop bien compris pour le coup si tu me demandes confirmation ou pas…

            Si c'est ça, non PfSense est juste un relais, vers les réels serveurs DNS de l'entreprise, ce sont eux qui font (enfin qui devraient) faire la résolution.

            1 Reply Last reply Reply Quote 0
            • E
              Endast
              last edited by

              Aussi sans même parler de FQDN, avec ou sans je veux dire, ça ne fonctionne pas depuis un client.

              Je vais mettre les screens de confs concernées, si ça se trouve, je me plante totalement :

              1 Reply Last reply Reply Quote 0
              • C
                chris4916
                last edited by

                Mais du coup, de quoi parle t-on quand tu dis dit "interne" et "externe" car, je n'y avais as prêté attention mais sur tes schémas, "interne", c'est sur l'interface WAN de pfSense car tu es sur le r"seau interne de chaque coté, c'est bien ça ?

                Jah Olela Wembo: Les mots se muent en maux quand ils indisposent, agressent ou blessent.

                1 Reply Last reply Reply Quote 0
                • E
                  Endast
                  last edited by

                  En fait j'ai besoin d'isoler des utilisateurs connectés en Wifi pour les identifier. Ces utilisateurs sont connectés sur le LAN et c'est ce que je considère comme les clients internes (ils ont comme réseau 192.168.1.X).

                  Enfin externe est le réseau local de l'entreprise, sur lesquels sont situés les serveurs locaux, et l'accès à Internet. C'est dans ce même réseau local que se situent les serveurs DNS 172.20.30.103 et 104.

                  Réseau interne sur le schéma signifie réseau interne de l'entreprise, mais externe vu du portail captif… hum, désolé  ::)

                  EDIT 2 : Ok je pense avoir compris d'où vient le problème. Avec un DNS Lookup pour diagnostic, je vois que mes serveurs de résolution (Resolution time per server) dans l'ordre sont  : localhost et mes deux DNS ensuite.

                  Je pense qu'il résout donc lui même, le seul souci c'est que même si il ne trouve, pourquoi il ne demande pas ensuite aux deux autres DNS. Aussi j'ai remarque qu'il ne veut pas résoudre (le serveur PfSense) sans le FQDN, mais qu'il résout bien avec le FQDN.

                  1 Reply Last reply Reply Quote 0
                  • E
                    Endast
                    last edited by

                    J'ai trouvé la solution, mais par contre j'ai pas compris pourquoi ça fonctionnait pas.

                    La configuration faite plus haut fonctionne pour aller sur Internet, mais par contre, pour utiliser des DNS internes, j'ai l'impression qu'il faut forcer la résolution, et donc pour cela ajouter dans dns forwarder ou resolver les controleurs de domaines pour le domaine concerné.

                    Dans la partie Domain overrides, j'ai ajouté mes deux domaines .local et .re avec les adresses ip des controlleurs de domaines qui vont bien (qui est le même pour les deux domaines pour moi).

                    Voilà. Comme je le disais, la notion derrière ça m'échappe un peu…

                    1 Reply Last reply Reply Quote 0
                    • C
                      chris4916
                      last edited by

                      @Endast:

                      J'ai trouvé la solution, mais par contre j'ai pas compris pourquoi ça fonctionnait pas

                      La configuration faite plus haut fonctionne pour aller sur Internet, mais par contre, pour utiliser des DNS internes, j'ai l'impression qu'il faut forcer la résolution, et donc pour cela ajouter dans dns forwarder ou resolver les controleurs de domaines pour le domaine concerné.

                      Je ne sais pas ce que tu entends par contrôleur de domaine mais si il s'agit des DC Microsoft qui font également office de DNS, alors ça me semble assez normal.

                      C'est toujours compliqué avec Microsoft car la notion de domaine (au sens "Windows Domain" du terme) n'est pas exactement superposée avec la notion de domaine DNS mais il y a une vraie confusion, entretenue par la manière dont Microsoft ne communique pas sur les différences. Le contrôleur de domaine de Microsoft faisant potentiellement tout, ce n'est pas toujours évident.

                      Jah Olela Wembo: Les mots se muent en maux quand ils indisposent, agressent ou blessent.

                      1 Reply Last reply Reply Quote 0
                      • E
                        Endast
                        last edited by

                        Effectivement on a un plusieurs serveurs AD, il va falloir que je vérifie leur adresses, pour savoir si c'est le même serveur que le DNS.

                        Merci beaucoup en tout cas  :)

                        C'est vrai, j'aime beaucoup Active Directory pour sa gestion, mais dès que ça entre en conflit avec les DNS au sens réseau/internet et non plus groupe de travail, là ça porte à confusion.

                        1 Reply Last reply Reply Quote 0
                        • E
                          Endast
                          last edited by

                          Mes serveurs DNS sont bien les AD également.

                          Du coup, quand un serveur DNS est aussi un contrôleur de domaine AD, et qu'on veut avec un DNS forwarder résoudre des noms locaux, il faut les ajouter manuellement dans domain Override  :)

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.