Proxy Ntlm + Pfsense portail captif sur Radius

Bonjour,

Je me permets de demander un peu d’aide à propos d’un projet que l’on nous a donné à faire en formation.
J’ai en fait quelques questionnements sur les faisabilités (ainsi que sur l’intérêt…).

On part avec un Squid + AD 2008 (avec authentification Ntlm donc).
Un pfsense est placé en passerelle.

D’après l’énoncé, il est clairement dit qu’il faut mettre un portail captif PfSense, pour tout le monde sur le LAN, tout en conservant les services du Proxy:017

Ce portail captif doit s’appuyer sur le serveur Radius Microsoft.

Ma première question, c’est donc déjà :

  • Y’a-t-il un réel intérêt à ce que l’utilisateur du domaine s’authentifie (de façon transparente) auprès du proxy, pour ensuite aller arriver sur une page de portail captif, qui elle ne peut pas être traitée de façon transparente ?? Qu’apporterais le Portail captif Radius, par rapport à Squid ? La gestion des horaires, peut-être…

Ma deuxième question :

  • J’ai essayé de faire passer un user du domaine via le Squid Ntlm, ça marche parfaitement.
    J’ai donc essayé de rajouter le portail captif sur le Pfsense juste derrière (au moins pour essayer).
    Mon utilisateur passe par le portail captif, se logue dessus, tout va à peu près bien, mais si un second utilisateur ouvre un navigateur, il n’a que le proxy et pas le portail captif…

Dans PfSense, sur le portail captif, l’identifiant du premier utilisateur logué est enregistré et le proxy réutilise le même identifiant… Normal ? Une solution existe ?

Merci de votre lecture, et de votre aide, si jamais vous aviez quelques pistes à me donner :slightly_smiling:
Je joins une image du réseau, histoire que l’on voit mieux de quoi je parle :
http://hpics.li/e5d8825

PS : j’ai pensé qu’il fallait peut-être passer en Radius entre le proxy et l’AD, mais pas moyen que ça marche jusqu’à présent, entre le module squid_radius_auth et un serveur NPS Microsoft…

Joli ton schéma tu l’a fait avec quoi ?

PS : Dsl je ne pourrais t’aider sur cette problèmatique :mrgreen:

Dommage que tu ne puisses m’aider, mais bon ça fait toujours plaisir d’avoir une réponse ^^

Mon schéma a été fait avec Gliffy, un outil de dessin en ligne. On peut créer un compte gratuit et exporter ses schémas au format JPEG.

Tu as aussi Lucidchart.com qui fonctionne presque pareil.

Tout ce que je sais de NTLM et des proxy c’est comment passer au travers avec CNTLM et PuTTY :mrgreen: mais si e nplus tu rajoute un portail captif :confused: D’ailleurs je trouve ça bizarre d’avoir du NTLM ET du captif … ça me parait faire double emploi, a part si tu as des utilisateur non authentifié sur le réseau.

CNTLM avec Putty ? Intéressant, faudra que je regarde ça.

Moui, ça me semblait un peu beaucoup aussi comme authentification… surtout pour des users du LAN déjà authentifiés.
Je te remercie de ton avis en tout cas.

Voilà un tuto qui explique pas trop mal le principe et la mise en application.
michauko.org/blog/tunnels-tcp-vi … y-etc-181/