INSTALLATION D UN PORTAIL CAPTIF PERSONNALISE PFSENSE



Documents pareils
TUTORIEL RADIUS. I. Qu est-ce que RADIUS? II. Création d un groupe et d utilisateur

Procédures d accès au nouveau réseau sans fil à l aide d un portable (Windows XP) géré par la DGTIC

Partie N 1 pour Windows VISTA

WIFI sécurisé en entreprise (sur un Active Directory 2008)

BTS SIO option SISR Lycée Godefroy de Bouillon Clermont-Ferrand

Terminal Server RemoteAPP pour Windows Server 2008

Installation d'un serveur RADIUS

INSTALLATION DES SERVICES DE DOMAINE ACTIVE DIRECTORY Windows Server 2008 R2

LES NOTES D PROCEDURE DE CONNEXION WIFI AU CAMPUS. Ce document décrit la procédure à suivre pour se connecter en WIFI au campus.

Se connecter en WiFi à une Freebox

Création d une connexion VPN dans Windows XP pour accéder au réseau local de l UQO. Document préparé par le Service des technologies de l information

Signature électronique sécurisée. Manuel d installation

Trois types de connexions possibles :

Procédure d installation des logiciels EBP sous environnement MAGRET

Procédure pas à pas de découverte de l offre. Service Cloud Cloudwatt

Procédure d installation

Guide de configuration pour accès au réseau Wifi sécurisé 802.1X

Pré requis Microsoft Windows Server 2008

PORTAIL INTERNET DECLARATIF. Configuration du client Mail de MICROSOFT VISTA

1. Présentation de WPA et 802.1X

DFL-210, DFL-800, DFL-1600, DFL-2500 Comment configurer une connexion VPN IPSec site à site

CONFIGURATION DE LA RECEPTION DES MAILS EN POPS.

Installation d'un Active Directory et DNS sous Windows Server 2008

TP 6 : Wifi Sécurité

Logiciel de connexion sécurisée. M2Me_Secure. NOTICE D'UTILISATION Document référence :

domovea Portier tebis

Configuration pour la connexion au réseau eduroam sous l environnement Windows XP (SP3) et Windows 7&8 au personnel de l IN2P3

VXPERT SYSTEMES. CITRIX NETSCALER 10.1 et SMS PASSCODE 6.2. Guide d installation et de configuration pour Xenapp 6.5 avec SMS PASSCODE 6.


Configuration Wi-Fi pour l'utilisation d'eduroam

Guide de démarrage IKEY 2032 / Vigifoncia

IPS-Firewalls NETASQ SPNEGO

Configuration du FTP Isolé Active Directory

K?ellaWeb Saisie des absences, retards et sanctions APLON en mode Web

NAS 206 Utiliser le NAS avec Windows Active Directory

Configuration du WiFi à l'ensmm

Installation du point d'accès Wi-Fi au réseau

CS REMOTE CARE - WEBDAV

Contenu. Cocher : Network Policy and Access Services > Next > Next. Cocher : Network Policy Server > Next > Install

Notice d installation des cartes 3360 et 3365

COMMENT AUTORISER LES PARTAGES RESEAUX ET IMPRIMANTE SOUS L ANTIVIRUS FIREWALL V3

Mémento pour l intégration des postes dans le domaine de Scribe

Windows Serveur 2012 : DHCP. Installation et mise en place

Espace pro. Installation des composants avec Firefox. Pour. Windows XP Vista en 32 et 64 bits Windows 7 en 32 et 64 bits

Démarrage des solutions Yourcegid On Demand avec Citrix

Mettre en place un accès sécurisé à travers Internet

3 : créer de nouveaux onglets dans Netvibes Cliquer sur le bouton «+» et renommer le nouvel onglet (par exemple Encyclopédies en ligne)

Mise en œuvre d une Gateway HTTP/HTTPS avec un serveur de Présentation en DMZ

Lancez le setup, après une phase de décompression, la fenêtre d installation des prérequis apparaît, il faut les installer :

Guide d utilisation de «Partages Privés»

PROCEDURE D EXPORT-IMPORT DU CERTIFICAT InVS INTERNET EXPLORER

Accès au Serveur de PAIE «SPV» par INTERNET Paramétrage du poste de travail «Windows»

Découvrez notre solution Alternative Citrix / TSE

Sécurisation du réseau

W I-FI SECURISE ARUBA. Performances/support de bornes radio

Note Technique. 1. Objectif. 2. Prérequis. 3. Installation

pfsense Manuel d Installation et d Utilisation du Logiciel

1. DÉMARRER UNE SESSION SÉCURISÉE SUR LE MACINTOSH SESSIONS DES APPLICATIONS CLIENTES SUR LE MACINTOSH... 5

Guide de configuration. Logiciel de courriel

CONFIGURATION DE BASE. 6, Rue de l'industrie BP130 SOULTZ GUEBWILLER Cedex. Fax.: Tel.:

Création d un compte Exchange (Vista / Seven)

Connexion à SQL server

Transmission de données

Configuration de GFI MailArchiver

UltraVNC, UltraVNC SC réglages et configurations

Note Technique Sécurité. Système d'authentification. Authentification hors APN LuxGSM Authentification 3G/APN. Système de notification

CONFIGURATION DE BASE

Windows Server 2008 Sécurité ADMINISTRATION ET CONFIGURATION DE LA SECURITE OLIVIER D.

Etape 1 : Connexion de l antenne WiFi et mise en route

Mise en route d'un Routeur/Pare-Feu

INTERCONNEXION ENT / BCDI / E - SIDOC

OUTIL DE CRYPTAGE ET DE COMPRESSION

Installation du transfert de fichier sécurisé sur le serveur orphanet

avast! EP: Installer avast! Small Office Administration

Tutoriel réalisé par luo. Version du 22/02/14

Installation d'une galerie photos Piwigo sous Microsoft Windows.

Direction des Systèmes d'information

GUIDE D UTILISATION DU LOGICIEL DE TELE-MAINTENANCE. TEAM VIEWER Version 7.

Configuration sous Microsoft Outlook

Pré-requis pour les serveurs Windows 2003, Windows 2008 R2 et Windows 2012

Mise en place d un firewall d entreprise avec PfSense

GUIDE D INSTALLATION INTERNET haute vitesse

Installation et configuration du CWAS dans une architecture à 2 pare-feux

Sécurisez votre serveur Web Internet Information Services de Microsoft (MS IIS) avec un certificat numérique de thawte thawte thawte thawte thawte

Mise en place d un cluster. De basculement. Et DHCP Failover. Installation. Préparation. Vérification

AOLbox. Partage de disque dur Guide d utilisation. Partage de disque dur Guide d utilisation 1

PROCÉDURE D AIDE AU PARAMÉTRAGE

OUTLOOK ANYWHERE - Liste des indications à fournir en fonction des écoles

SOMMAIRE ÉTAPES OBLIGATOIRES. Récupérer le connecteur... 3

sommaire ÉTAPES OBLIGATOIRES Récupérer le connecteur... 3

Programme formation pfsense Mars 2011 Cript Bretagne

Guide d installation rapide

MISE EN PLACE D UN SERVEUR DHCP SOUS WINDOWS SERVEUR 2003 R2

INTERCONNEXION ENT / BCDI / E - SIDOC

Guide SQL Server 2008 pour HYSAS

Comment utiliser mon compte alumni?

DELEGATION ACADEMIQUE AU NUMERIQUE FORMATION ADMINISTRATEUR SCRIBE 2.3 ET CARTABLE EN LIGNE (CEL)

Mode d emploi CONNEXION AU TERMINAL SERVER

Sommaire. III : Mise en place :... 7

Transcription:

INSTALLATION D UN PORTAIL CAPTIF PERSONNALISE PFSENSE Aurelien.jaulent@educagri.fr

TABLE DES MATIERES Contexte :... 2 Introduction :... 2 Prérequis réseau :... 2 Choix de configuration :... 2 Configuration d un serveur Microsoft Windows 2008 R2 :... 3 Création d un groupe et d un utilisateur dans Active Directory (Windows server 2008) :... 3 Installation de Radius (Windows server 2008) :... 3 Modification d une stratégie d accès à distance :... 8 Configuration de Pfsense :... 10 Configuration du portail captif :... 10 Cryptage de la demande d authentification entre le serveur Radius et le serveur Pfsense.... 14 Installation de ADCS :... 14 Création du certificat pour Radius :... 20 Modification de la stratégie d authentification réseau du rôle NPS (Radius).... 25 Conclusion... 26 P a g e 1 26

CONTEXTE : Un lycée agricole souhaite mettre en place un portail captif pour tous les utilisateurs qui souhaite accéder à internet. L authentification doit être sécurisée via un protocole de cryptage, de plus, certains sites web doivent être interdits. INTRODUCTION : La problématique rencontrée dans les lycées agricole est la sécurisation du point d accès sans fils ainsi que la difficulté pour l administrateur à gérer tous les utilisateurs qui souhaite s y connecter. La mise en place d un portail captif permet à l administrateur de gérer l authentification et le temps de chaque utilisateur, De plus, grâce au portail captif, le wifi n aura plus de clefs de protection, mais les utilisateurs seront redirigés vers une page web d authentification PREREQUIS RESEAU : Pour préparer le réseau, nous avons choisis la distribution Pfsense (routeur firewall), chacune des interfaces aura une configuration spécifique. Il sera configuré de la manière suivante : Interface LAN : réseau 10.X.N.0, sera utilisé pour les postes fixes du lycée et donc tous les utilisateurs de l établissement. Interface WIFI : réseau 10.X.N+1.0, sera utilisé pour les utilisateurs du wifi Interface Wan : En mode static, directement connecté sur internet Ensuite vient la méthode d'authentification au portail captif. 3 possibilités s'offrent à nous : Sans authentification, les clients sont libres Via la base locale Via un serveur RADIUS Via un code voucher CHOIX DE CONFIGURATION : Une méthode d authentification a été retenue, via un serveur radius. La méthode d authentification par code voucher sera également utilisée pour des intervenants extérieurs qui ne possèderaient pas de compte dans le domaine administratif ou pédagogique. Attention : Par défaut un seul choix d authentification via le portail captif est possible. P a g e 2 26

CONFIGURATION D UN SERVEUR MICROSOFT WINDOWS 2008 R2 : CREATION D UN GROUPE ET D UN UTILISATEUR DANS ACTIVE DIRECTORY (WINDOWS SERVER 2008) : Sur le serveur Windows 2008, aller dans le menu «Démarrer», «Outils d administration» et «Utilisateurs et ordinateurs Active Directory». Il faut dérouler le menu du domaine et double-cliquer sur le dossier «Users». Un certain nombre de groupes apparait. Faire un clic droit, nouveau et sélectionner «Groupe». Entrer les configurations qui correspondent au groupe à créer (Le nom, l étendue de groupe, type de groupe ). «OK». Refaire un clic droit et nouveau. Sélectionner «Utilisateur». Saisir les configurations qui correspondront à l utilisateur qui va être créé. Après la création de l utilisateur, il faut double-cliquer sur celui-ci et aller dans l onglet «Membre de». Cliquer sur «Ajouter» et entrer le nom du groupe qui a été créé précédemment. Il faut «Vérifier les noms» et valider. Nous avons choisi de les appeler gg-pfsense pour le groupe et pfsense-01 pour l utilisateur. Le mot de passe pour l utilisateur est «pfsense». INSTALLATION DE RADIUS (WINDOWS SERVER 2008) : Création d un nouveau rôle «Services de stratégie et d accès réseau». P a g e 3 26

Le serveur NPS est le serveur qui prendra en compte Radius. Configuration du rôle NPS en tant que serveur Radius. P a g e 4 26

Création d un nouveau client Radius. En secret partagé, nous avons mis «pfsense». P a g e 5 26

Sélectionner la méthode d authentification Déclaration du groupe utilisateur pouvant s authentifier, nous utiliserons le groupe précédemment crée. P a g e 6 26

Fin du paramétrage du serveur radius. P a g e 7 26

MODIFICATION D UNE STRATEGIE D ACCES A DISTANCE : Dans le serveur Windows 2008, accéder au serveur NPS et dérouler le menu de «Stratégies». P a g e 8 26

Modifier la stratégie réseau comme suit, faire un clic droit sur la stratégie précédemment créé et cliquer sur «propriété». Dans l onglet «Contrainte» sélectionner «Méthodes d authentification». Attention : Dans cet exemple la connexion entre le serveur Radius et le serveur Pfsense n est pas cryptée, les noms d utilisateurs et leurs mots de passe sont visibles en clair sur le réseau LAN. Nous verrons dans un deuxième exemple comment crypter les données entre le serveur Pfsense et le serveur Radius. P a g e 9 26

CONFIGURATION DE PFSENSE : Nous considèrerons que l installation est déjà effectuée ainsi que le paramétrage de base. CONFIGURATION DU PORTAIL CAPTIF : Dans Services > Captive Portal, configurer comme les captures d écrans suivantes : P a g e 10 26

P a g e 11 26

P a g e 12 26

Le paramétrage du portail captif est maintenant fini, on peut vérifier que tout fonctionne à l aide d un poste et d un compte utilisateur, par exemple avec le compte «pfsense-01» crée précédemment. Attention : Dans cet exemple la connexion entre le client et le portail captif Pfsense n est pas cryptée, les noms d utilisateurs et leurs mots de passe sont visibles en clair sur le réseau WIFI. Pour pallier à ce problème de sécurisation il faut créer des certificats sur la PfSense et paramétrer leurs utilisations au niveau de la page de configuration du portail captif. P a g e 13 26

CRYPTAGE DE LA DEMANDE D AUTHENTIFICATION ENTRE LE SERVEUR RADIUS ET LE SERVEUR PFSENSE. INSTALLATION DE ADCS : Création d un nouveau rôle «Services de stratégie et d accès réseau». P a g e 14 26

Sélection de l autorité de certification. P a g e 15 26

Selection du type d architecture. Sélection du type d autorité de certification. P a g e 16 26

Création de la clé. Configuration du type de chiffrement de la clé. P a g e 17 26

Laisser le nom du domaine et du serveur de domaine par défaut. Sélection de la durée de validité du certificat. P a g e 18 26

Configuration à ne pas modifier de la base de données du certificat. Récapitulatif de l action d installation qui va être effectuée. P a g e 19 26

Fin de l installation de ADCS. CREATION DU CERTIFICAT POUR RADIUS : Exécuter la console mmc via «démarrer». Sélection de composant logiciel enfichable P a g e 20 26

Sélection de «Certificats/Un compte d ordinateur». Sélection «ordinateur local». P a g e 21 26

Demande d un nouveau certificat pour l authentification radius. Début de la création du/des certificats. P a g e 22 26

Sélection de la stratégie d inscription de certificat par défaut. Sélection des certificats a créer. P a g e 23 26

Fin de la création des certificats. P a g e 24 26

MODIFICATION DE LA STRATEGIE D AUTHENTIFICATION RESEAU DU ROLE NPS (RADIUS). Lancer la console NPS située dans les «outils d administration», sélectionner «stratégie», «stratégie réseau». Faire un clic droit sur la stratégie précédemment créé et cliquer sur «propriété». Dans l onglet «Contrainte» sélectionner «Méthodes d authentification». Ajouter le protocole «PEAP», le sélectionner, et cliquer sur modifier, une fenêtre apparait. P a g e 25 26

Une fois la fenêtre apparue sélectionner le certificat dans la liste déroulante. Une fois validé, la connexion entre le serveur Radius et le serveur PfSense est sécurisée. CONCLUSION PfSense est donc un moyen efficace pour gérer, protéger, l accès au Wifi d un lycée agricole. Les différentes options qui nous sont proposées permettent d intégrer parfaitement PfSense dans une architecture déjà existante, notamment pour l identification des utilisateurs Active Directory via un serveur Radius. P a g e 26 26