Proxies et portail captif
Introduction
Dans un environnement réseau moderne, le contrôle du trafic applicatif est devenu un enjeu majeur pour assurer la sécurité, optimiser les performances et garantir la conformité réglementaire. Ce chapitre explore les technologies de proxy disponibles dans pfSense qui permettent d’atteindre ces objectifs. Les proxies agissent comme des intermédiaires intelligents entre les utilisateurs et les ressources réseau. Ils offrent plusieurs fonctionnalités essentielles :
-
cache web : réduction de 20 à 40% de la bande passante consommée ;
-
filtrage de contenu : blocage automatique de sites malveillants ou inappropriés ;
-
traçabilité : logs détaillés pour audit et conformité ;
-
load balancing : répartition de charge entre plusieurs serveurs ;
-
inspection SSL : analyse du trafic HTTPS chiffré.
Ce chapitre présentera plusieurs technologies de proxy.
|
Technologie |
Fonction principale |
Cas d’usage |
|
Squid |
Forward proxy avec cache web |
Contrôle accès internet des utilisateurs |
|
SquidGuard |
Filtrage par catégories |
Blocage sites malveillants/inappropriés |
|
SSL Bump |
Inspection HTTPS |
Détection malwares dans trafic chiffré |
De même, le portail captif est une solution idéale pour contrôler l’accès au réseau dans...
Proxy Web (Squid) et filtrage de contenu
1. Squid : proxy HTTP/HTTPS haute performance
Squid est un serveur proxy cache intégré à pfSense. Il optimise les performances réseau en stockant localement les ressources fréquemment consultées, améliore la sécurité grâce au filtrage de contenu et facilite la traçabilité des connexions HTTP/HTTPS sortantes.
Les principales fonctionnalités de Squid sont :
-
La mise en cache : stocke localement les pages web fréquemment consultées pour accélérer leur chargement.
-
L’accélération de la navigation : les requêtes répétées sont servies directement depuis le cache local.
-
La réduction de la bande passante Internet : limite le trafic sortant en évitant les téléchargements redondants.
Les modes de déploiement sont :
-
Le mode transparent : redirige automatiquement le trafic sans configuration sur les postes clients.
-
Le mode explicite : les navigateurs sont configurés pour pointer vers le proxy.
-
Le WPAD/PAC : permet la configuration automatique des clients via un fichier d’auto-configuration (Proxy Auto-Config).
2. SquidGuard : filtrage de contenu avancé
SquidGuard est un module complémentaire de Squid, dédié au filtrage de contenu par catégories....
Configuration du proxy Squid
1. Installation de Squid
L’installation de Squid s’effectue via le gestionnaire de paquets intégré à pfSense. La procédure est simple et ne prend que quelques minutes.
Connectez-vous à l’interface web de pfSense, généralement accessible à l’adresse https://192.168.1.1.
Allez dans System - Package Manager - Available Packages.
Recherchez le paquet squid dans la barre de recherche et cliquez sur Install.
L’installation dure généralement entre deux et trois minutes.
Pour activer le proxy Squid :
Accédez à Services - Squid Proxy Server.
La configuration initiale de Squid nécessite de définir quelques paramètres essentiels.
Dans l’onglet General, cochez Enable Squid pour activer le proxy et accéder aux options suivantes.
|
Paramètres |
Valeur |
Description |
|
Enable Squid Proxy |
Coché |
Active le service au démarrage |
|
Proxy Interface |
LAN |
Interface d’écoute du proxy |
|
Proxy Port |
3128 |
Port standard pour Squid |
|
Hard Disk Cache Size |
5000 MB |
Espace disque pour le cache (5 GB recommandé) |
|
Memory Cache Size |
256 MB |
Cache RAM pour réponses rapides |
Configurez les paramètres de base tels que le port d’écoute, le mode transparent et les options de cache.
N’oubliez pas de cliquer sur Save puis Apply Changes pour...
SquidGuard : filtrage avancé par catégories
SquidGuard est un module complémentaire de Squid qui apporte des capacités de filtrage sophistiquées. Il vous permet de bloquer l’accès à des sites web selon leur catégorie (adulte, jeux d’argent, réseaux sociaux, etc.) en s’appuyant sur des bases de données contenant plusieurs millions de domaines classifiés.
1. Installation et configuration
L’installation de SquidGuard suit le même processus que Squid.
Accédez à l’interface web de pfSense.
Allez dans System - Package Manager - Available Packages.
Recherchez SquidGuard et cliquez sur Install.
Une fois installé :
Accédez à Services - SquidGuard Proxy Filter - General Settings.
Cochez Enable pour activer le filtrage.
Cochez Enable Log pour tracer les blocages.
2. Téléchargement des listes noires
Les listes noires sont des bases de données qui recensent des domaines ou URL classés par catégories. Elles permettent à SquidGuard d’identifier automatiquement les sites à bloquer ou à autoriser selon leur contenu : réseaux sociaux, publicité, contenus adultes, jeux d’argent, malwares ou streaming. Ces listes sont régulièrement mises à jour afin de suivre l’évolution des sites web et d’améliorer...
SSL Bump : inspection du trafic HTTPS
Aujourd’hui, plus de 90 % du trafic web est chiffré en HTTPS. SSL Bump permet à Squid d’inspecter ce trafic en déchiffrant puis rechiffrant les connexions. Cette fonctionnalité est indispensable pour filtrer les sites HTTPS et détecter les malwares dans le trafic chiffré.
L’inspection SSL soulève des questions juridiques. Informez vos utilisateurs et assurez-vous de la conformité légale selon votre juridiction.
1. Génération du certificat CA
Pour intercepter les connexions HTTPS, Squid doit disposer d’un certificat d’autorité (CA) qui sera installé sur tous les postes clients. Ce certificat permet à Squid de générer des certificats à la volée pour chaque site visité.
Accédez à Services - Squid - Local Cache.
Cochez Enable SSL filtering.
Cliquez sur Create new certificate.
Remplissez les champs :
-
Organization : votre entreprise
-
Common Name : Proxy CA Entreprise
-
Valid Days : 3650 (10 ans)
Cliquez sur Save.
2. Distribution du certificat
Le certificat CA doit être installé sur tous les ordinateurs de votre réseau pour éviter les avertissements de sécurité dans les navigateurs.
Téléchargez-le depuis l’interface pfSense à l’emplacement suivant : Status - Squid Proxy - Download CA Certificate.
Le fichier téléchargé se nomme généralement squid-ca-cert.crt. Conservez-le dans un emplacement accessible pour les installations.
a. Installation sur Windows
Windows stocke les certificats de confiance dans son magasin système. Voici la procédure d’installation manuelle pour un poste isolé.
Installation manuelle
Double cliquez sur le fichier squid-ca-cert.crt téléchargé.
Cliquez sur Installer le certificat...
Sélectionnez Ordinateur local comme emplacement du magasin.
Cliquez sur Suivant (une élévation de privilèges sera demandée).
Sélectionnez Placer tous les certificats dans le magasin suivant.
Cliquez sur Parcourir et choisissez Autorités de certification racines de confiance.
Cliquez sur Suivant puis Terminer.
Acceptez l’avertissement...
L7 (Layer 7), le filtrage applicatif avec pfSense
1. Pourquoi parle-t-on de filtrage applicatif ?
Lorsque vous configurez un pare-feu, vous pouvez bloquer ou autoriser du trafic en fonction de l’adresse IP, du port ou du protocole. Mais aujourd’hui, cela ne suffit plus. La majorité du trafic passe par des ports standards (HTTP, HTTPS), et de nombreuses applications (YouTube, Facebook, Teams, TikTok…) utilisent les mêmes ports, mêmes serveurs, voire des CDN partagés.
Le filtrage applicatif, aussi appelé filtrage de niveau 7 (Layer 7), permet d’identifier quelle application se cache derrière une connexion. C’est ce qu’on retrouve sur des pare-feu dits « de nouvelle génération » (NGFW), capables de bloquer WhatsApp mais autoriser Gmail, même si les deux passent par le port 443.
2. Les limites de pfSense sur le filtrage L7
pfSense repose sur FreeBSD et le moteur pf, qui excelle dans le filtrage réseau de couche 3/4 (IP, TCP/UDP), mais n’intègre pas de moteur L7 natif.
Voici ce que cela implique :
-
Il est impossible de distinguer entre Google Drive et YouTube, même si vous utilisez HTTPS.
-
Il n’y a pas d’analyse du contenu d’un flux chiffré sans proxy intermédiaire.
-
Aucune règle du pare-feu ne permet de dire « je bloque Discord, mais pas Slack ».
-
pfSense ne reconnaît...
Portail captif : contrôle d’accès Wi-Fi
1. Fonctionnement du portail captif
Le portail captif redirige automatiquement les utilisateurs non authentifiés vers une page de connexion avant d’autoriser l’accès au réseau ou à Internet. Tout trafic HTTP est intercepté jusqu’à l’authentification réussie. Comprendre l’architecture du portail captif est essentiel pour bien le configurer et résoudre les problèmes éventuels.
2. Schéma réseau
Ce schéma illustre le rôle central de pfSense dans le portail captif. pfSense intercepte le trafic du client non authentifié, affiche la page de connexion, valide le voucher, puis crée une session autorisant temporairement l’accès à Internet.

Le schéma ci-dessous représente un réseau invité isolé sur une interface ou un VLAN GUEST. Les clients se connectent à ce réseau, obtiennent une adresse IP via DHCP, puis sont redirigés vers le portail captif pfSense avant d’accéder à Internet. Le LAN interne reste séparé afin d’éviter qu’un utilisateur invité puisse accéder aux ressources de l’entreprise.
Illustration de l’interception des connexions via le portail captif sur l’interface GUEST
3. Flux d’authentification
Voici le parcours d’un utilisateur depuis sa connexion jusqu’à l’accès internet :
-
l’utilisateur se connecte au Wi-Fi GUEST ;
-
il obtient une IP via DHCP (ex. : 192.168.50.100) ;
-
il ouvre un navigateur et tente d’accéder à un site web ;
-
pfSense intercepte la requête HTTP/HTTPS ;
-
redirection automatique vers la page du portail captif ;
-
l’utilisateur saisit un code voucher valide ;
-
pfSense valide le voucher et crée une session ;
-
l’utilisateur accède à Internet pour la durée du voucher ;
-
À expiration : déconnexion automatique.
4. Gestion du DHCP : statique vs dynamique
pfSense offre un serveur DHCP intégré configurable par interface. Il permet d’attribuer automatiquement des adresses IP (mode dynamique), ou de lier une IP fixe à une adresse MAC (mode statique).
Voici les différences principales :...
Conclusion
Ce chapitre vous a présenté les technologies de contrôle applicatif et de proxy essentielles disponibles dans pfSense. Chacune répond à des besoins spécifiques et complémentaires dans la gestion du trafic applicatif.
Voici les points clés à retenir :
-
Squid offre cache et filtrage basique pour le trafic sortant.
-
SquidGuard apporte un filtrage sophistiqué par catégories.
-
SSL Bump permet l’inspection du trafic HTTPS (attention aux aspects légaux).
Les bénéfices mesurables sont :
-
économie de 20 à 40 % de bande passante grâce au cache ;
-
blocage de plusieurs centaines de sites malveillants par jour ;
-
traçabilité complète des connexions pour audit.
Le portail captif avec système de vouchers est une solution élégante pour offrir un accès Wi-Fi contrôlé. pfSense intègre tous les outils nécessaires pour déployer rapidement un portail captif fonctionnel, sécurisé et personnalisable.
Que vous gériez un hôtel, un café, un espace de coworking ou un réseau d’entreprise, la flexibilité du système de vouchers permet de s’adapter à tous les scénarios. Vous maîtrisez qui accède au réseau, pour combien de temps, et avec quelle bande passante.
Les principaux...