1. Livres & vidéos
  2. pfSense
  3. Proxies et portail captif
Extrait - pfSense Administrez et sécurisez vos infrastructures réseau
Extraits du livre
pfSense Administrez et sécurisez vos infrastructures réseau Revenir à la page d'achat du livre

Proxies et portail captif

Introduction

Dans un environnement réseau moderne, le contrôle du trafic applicatif est devenu un enjeu majeur pour assurer la sécurité, optimiser les performances et garantir la conformité réglementaire. Ce chapitre explore les technologies de proxy disponibles dans pfSense qui permettent d’atteindre ces objectifs. Les proxies agissent comme des intermédiaires intelligents entre les utilisateurs et les ressources réseau. Ils offrent plusieurs fonctionnalités essentielles :

  • cache web : réduction de 20 à 40% de la bande passante consommée ;

  • filtrage de contenu : blocage automatique de sites malveillants ou inappropriés ;

  • traçabilité : logs détaillés pour audit et conformité ;

  • load balancing : répartition de charge entre plusieurs serveurs ;

  • inspection SSL : analyse du trafic HTTPS chiffré.

Ce chapitre présentera plusieurs technologies de proxy.

Technologie

Fonction principale

Cas d’usage

Squid

Forward proxy avec cache web

Contrôle accès internet des utilisateurs

SquidGuard

Filtrage par catégories

Blocage sites malveillants/inappropriés

SSL Bump

Inspection HTTPS

Détection malwares dans trafic chiffré

De même, le portail captif est une solution idéale pour contrôler l’accès au réseau dans...

Proxy Web (Squid) et filtrage de contenu

1. Squid : proxy HTTP/HTTPS haute performance

Squid est un serveur proxy cache intégré à pfSense. Il optimise les performances réseau en stockant localement les ressources fréquemment consultées, améliore la sécurité grâce au filtrage de contenu et facilite la traçabilité des connexions HTTP/HTTPS sortantes.

Les principales fonctionnalités de Squid sont :

  • La mise en cache : stocke localement les pages web fréquemment consultées pour accélérer leur chargement.

  • L’accélération de la navigation : les requêtes répétées sont servies directement depuis le cache local.

  • La réduction de la bande passante Internet : limite le trafic sortant en évitant les téléchargements redondants.

Les modes de déploiement sont :

  • Le mode transparent : redirige automatiquement le trafic sans configuration sur les postes clients.

  • Le mode explicite : les navigateurs sont configurés pour pointer vers le proxy.

  • Le WPAD/PAC : permet la configuration automatique des clients via un fichier d’auto-configuration (Proxy Auto-Config).

2. SquidGuard : filtrage de contenu avancé

SquidGuard est un module complémentaire de Squid, dédié au filtrage de contenu par catégories....

Configuration du proxy Squid

1. Installation de Squid

L’installation de Squid s’effectue via le gestionnaire de paquets intégré à pfSense. La procédure est simple et ne prend que quelques minutes.

 Connectez-vous à l’interface web de pfSense, généralement accessible à l’adresse https://192.168.1.1.

 Allez dans System - Package Manager - Available Packages.

 Recherchez le paquet squid dans la barre de recherche et cliquez sur Install.

L’installation dure généralement entre deux et trois minutes.

Pour activer le proxy Squid :

 Accédez à Services - Squid Proxy Server.

 La configuration initiale de Squid nécessite de définir quelques paramètres essentiels.

 Dans l’onglet General, cochez Enable Squid pour activer le proxy et accéder aux options suivantes.

Paramètres

Valeur

Description

Enable Squid Proxy

Coché

Active le service au démarrage

Proxy Interface

LAN

Interface d’écoute du proxy

Proxy Port

3128

Port standard pour Squid

Hard Disk Cache Size

5000 MB

Espace disque pour le cache (5 GB recommandé)

Memory Cache Size

256 MB

Cache RAM pour réponses rapides

 Configurez les paramètres de base tels que le port d’écoute, le mode transparent et les options de cache.

Images/7-6_1.PNG

 N’oubliez pas de cliquer sur Save puis Apply Changes pour...

SquidGuard : filtrage avancé par catégories

SquidGuard est un module complémentaire de Squid qui apporte des capacités de filtrage sophistiquées. Il vous permet de bloquer l’accès à des sites web selon leur catégorie (adulte, jeux d’argent, réseaux sociaux, etc.) en s’appuyant sur des bases de données contenant plusieurs millions de domaines classifiés.

1. Installation et configuration

L’installation de SquidGuard suit le même processus que Squid.

 Accédez à l’interface web de pfSense.

 Allez dans System - Package Manager - Available Packages.

 Recherchez SquidGuard et cliquez sur Install.

Une fois installé :

 Accédez à Services - SquidGuard Proxy Filter - General Settings.

 Cochez Enable pour activer le filtrage.

 Cochez Enable Log pour tracer les blocages.

2. Téléchargement des listes noires

Les listes noires sont des bases de données qui recensent des domaines ou URL classés par catégories. Elles permettent à SquidGuard d’identifier automatiquement les sites à bloquer ou à autoriser selon leur contenu : réseaux sociaux, publicité, contenus adultes, jeux d’argent, malwares ou streaming. Ces listes sont régulièrement mises à jour afin de suivre l’évolution des sites web et d’améliorer...

SSL Bump : inspection du trafic HTTPS

Aujourd’hui, plus de 90 % du trafic web est chiffré en HTTPS. SSL Bump permet à Squid d’inspecter ce trafic en déchiffrant puis rechiffrant les connexions. Cette fonctionnalité est indispensable pour filtrer les sites HTTPS et détecter les malwares dans le trafic chiffré.

L’inspection SSL soulève des questions juridiques. Informez vos utilisateurs et assurez-vous de la conformité légale selon votre juridiction.

1. Génération du certificat CA

Pour intercepter les connexions HTTPS, Squid doit disposer d’un certificat d’autorité (CA) qui sera installé sur tous les postes clients. Ce certificat permet à Squid de générer des certificats à la volée pour chaque site visité.

 Accédez à Services - Squid - Local Cache.

 Cochez Enable SSL filtering.

 Cliquez sur Create new certificate.

 Remplissez les champs :

  • Organization : votre entreprise

  • Common Name : Proxy CA Entreprise

  • Valid Days : 3650 (10 ans)

 Cliquez sur Save.

2. Distribution du certificat

Le certificat CA doit être installé sur tous les ordinateurs de votre réseau pour éviter les avertissements de sécurité dans les navigateurs.

 Téléchargez-le depuis l’interface pfSense à l’emplacement suivant : Status - Squid Proxy - Download CA Certificate.

Le fichier téléchargé se nomme généralement squid-ca-cert.crt. Conservez-le dans un emplacement accessible pour les installations.

a. Installation sur Windows

Windows stocke les certificats de confiance dans son magasin système. Voici la procédure d’installation manuelle pour un poste isolé.

Installation manuelle

 Double cliquez sur le fichier squid-ca-cert.crt téléchargé.

 Cliquez sur Installer le certificat...

 Sélectionnez Ordinateur local comme emplacement du magasin.

 Cliquez sur Suivant (une élévation de privilèges sera demandée).

 Sélectionnez Placer tous les certificats dans le magasin suivant.

 Cliquez sur Parcourir et choisissez Autorités de certification racines de confiance.

 Cliquez sur Suivant puis Terminer.

 Acceptez l’avertissement...

L7 (Layer 7), le filtrage applicatif avec pfSense

1. Pourquoi parle-t-on de filtrage applicatif ?

Lorsque vous configurez un pare-feu, vous pouvez bloquer ou autoriser du trafic en fonction de l’adresse IP, du port ou du protocole. Mais aujourd’hui, cela ne suffit plus. La majorité du trafic passe par des ports standards (HTTP, HTTPS), et de nombreuses applications (YouTube, Facebook, Teams, TikTok…) utilisent les mêmes ports, mêmes serveurs, voire des CDN partagés.

Le filtrage applicatif, aussi appelé filtrage de niveau 7 (Layer 7), permet d’identifier quelle application se cache derrière une connexion. C’est ce qu’on retrouve sur des pare-feu dits « de nouvelle génération » (NGFW), capables de bloquer WhatsApp mais autoriser Gmail, même si les deux passent par le port 443.

2. Les limites de pfSense sur le filtrage L7

pfSense repose sur FreeBSD et le moteur pf, qui excelle dans le filtrage réseau de couche 3/4 (IP, TCP/UDP), mais n’intègre pas de moteur L7 natif.

Voici ce que cela implique :

  • Il est impossible de distinguer entre Google Drive et YouTube, même si vous utilisez HTTPS.

  • Il n’y a pas d’analyse du contenu d’un flux chiffré sans proxy intermédiaire.

  • Aucune règle du pare-feu ne permet de dire « je bloque Discord, mais pas Slack ».

  • pfSense ne reconnaît...

Portail captif : contrôle d’accès Wi-Fi

1. Fonctionnement du portail captif

Le portail captif redirige automatiquement les utilisateurs non authentifiés vers une page de connexion avant d’autoriser l’accès au réseau ou à Internet. Tout trafic HTTP est intercepté jusqu’à l’authentification réussie. Comprendre l’architecture du portail captif est essentiel pour bien le configurer et résoudre les problèmes éventuels.

2. Schéma réseau

Ce schéma illustre le rôle central de pfSense dans le portail captif. pfSense intercepte le trafic du client non authentifié, affiche la page de connexion, valide le voucher, puis crée une session autorisant temporairement l’accès à Internet.

Images/ch18-4_1.png

Le schéma ci-dessous représente un réseau invité isolé sur une interface ou un VLAN GUEST. Les clients se connectent à ce réseau, obtiennent une adresse IP via DHCP, puis sont redirigés vers le portail captif pfSense avant d’accéder à Internet. Le LAN interne reste séparé afin d’éviter qu’un utilisateur invité puisse accéder aux ressources de l’entreprise.

Images/ch11-3-1.PNG

Illustration de l’interception des connexions via le portail captif sur l’interface GUEST

3. Flux d’authentification

Voici le parcours d’un utilisateur depuis sa connexion jusqu’à l’accès internet :

  • l’utilisateur se connecte au Wi-Fi GUEST ;

  • il obtient une IP via DHCP (ex. : 192.168.50.100) ;

  • il ouvre un navigateur et tente d’accéder à un site web ;

  • pfSense intercepte la requête HTTP/HTTPS ;

  • redirection automatique vers la page du portail captif ;

  • l’utilisateur saisit un code voucher valide ;

  • pfSense valide le voucher et crée une session ;

  • l’utilisateur accède à Internet pour la durée du voucher ;

  • À expiration : déconnexion automatique.

4. Gestion du DHCP : statique vs dynamique

pfSense offre un serveur DHCP intégré configurable par interface. Il permet d’attribuer automatiquement des adresses IP (mode dynamique), ou de lier une IP fixe à une adresse MAC (mode statique).

Voici les différences principales :...

Conclusion

Ce chapitre vous a présenté les technologies de contrôle applicatif et de proxy essentielles disponibles dans pfSense. Chacune répond à des besoins spécifiques et complémentaires dans la gestion du trafic applicatif.

Voici les points clés à retenir :

  • Squid offre cache et filtrage basique pour le trafic sortant.

  • SquidGuard apporte un filtrage sophistiqué par catégories.

  • SSL Bump permet l’inspection du trafic HTTPS (attention aux aspects légaux). 

Les bénéfices mesurables sont :

  • économie de 20 à 40 % de bande passante grâce au cache ;

  • blocage de plusieurs centaines de sites malveillants par jour ;

  • traçabilité complète des connexions pour audit.

Le portail captif avec système de vouchers est une solution élégante pour offrir un accès Wi-Fi contrôlé. pfSense intègre tous les outils nécessaires pour déployer rapidement un portail captif fonctionnel, sécurisé et personnalisable.

Que vous gériez un hôtel, un café, un espace de coworking ou un réseau d’entreprise, la flexibilité du système de vouchers permet de s’adapter à tous les scénarios. Vous maîtrisez qui accède au réseau, pour combien de temps, et avec quelle bande passante.

Les principaux...