BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Projet Personnalis Encadr 4 (PPE4)
MISE EN PLACE DUN FILTRAGE AVEC PFSENSE
(FILTRAGE HTTPS)
R alis par Lacroix Werley
Session 2019
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Table des mati res
I-INTRODUCTION....................................................................................6
a) Quest ce que Pfsense ?..................................................................7
b) Avantages et inconv nients.............................................................8
II-INSTALLATION ET CONFIGURATION DE PFSENSE......................................8
a) Param trage de Pfsense sous virtualbox...........................................8
b) Installation de Pfsense..................................................................15
c) Configuration des IP.....................................................................19
d) Configuration de linterface web.....................................................21
III- INSTALLATION ET CONFIGURATION -FILTRE HTTP(S) AVEC SQUIDGARD. .23
a) Cr ation du certificat....................................................................24
b) T l chargement du package Squid et squidgard...............................33
c) Configuration du proxy transparent pour HTTP.................................36
d) Activation de SquidGuard..............................................................38
e) Configuration de la liste noire........................................................39
IV- TEST DU BON FONCTIONNEMENT DU PROJET.......................................43
V- CONCLUSION....................................................................................44
Session 2019
1
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Index des images
Image 1: Sch ma r seau.........................................................................6
Image 2: Virtualbox................................................................................8
Image 3: Nom et syst me d'exploitation....................................................9
Image 4: Taille de la m moire..................................................................9
Image 5: Disque dur virtuel....................................................................10
Image 6: Type de fichier de disque dur.....................................................10
Image 7: Stockage sur disque dur physique..............................................11
Image 8: Emplacement du fichier et taille.................................................11
Image 9: Configuration VM.....................................................................12
Image 10: Param tre systeme VM...........................................................12
Image 11: Stockage VM.........................................................................13
Image 12: Param tre r seau VM.............................................................14
Image 13: Param tre r seau carte 2........................................................14
Image 14: Welcome to pfsense...............................................................15
Image 15: Information sur pfsense..........................................................15
Image 16: Install pfsense.......................................................................16
Image 17: S lection de Keymap..............................................................16
Image 18: UFS pfsense..........................................................................17
Image 19: Copie des fichiers pfsense.......................................................17
Image 20: Manual configuration..............................................................18
Image 21: Installation compl te..............................................................18
Image 22: Menu textuel pfsense.............................................................20
Image 23: Page de conexion pfsense.......................................................21
Image 24: Identifiant pfsense.................................................................21
Image 25: Page d'accueil pfsense............................................................22
Image 26: Configuration interface WAN....................................................23
Image 27: IPV6 Configuration type..........................................................24
Image 28: Cert.Manager........................................................................25
Image 29: Ajouter un nouveau certificat...................................................25
Image 30: Create an internal Certificate Autority.......................................26
Image 31: Information cerificat...............................................................27
Image 32: Importation certificat.............................................................29
Image 33: Ouvrir certificat.....................................................................29
Image 34: Installation certificat..............................................................29
Image 35: "Bievenue" certificat...............................................................30
Image 36: Magasin certificat..................................................................30
Image 37: Fin de l'installation Importation de certificat..............................31
Image 38: Importation termin e.............................................................31
Image 39: Invite de commande .certmgr..................................................32
Image 40: Utilisation du certificat cr .....................................................32
Image 41: Pfsense s curis ....................................................................33
Session 2019
2
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Image 42: Package manager..................................................................34
Image 43: Avalaible packages.................................................................34
Image 44: Installation de squid...............................................................35
Image 45: Pregression installation squid..................................................35
Image 46: Installation termin e..............................................................35
Image 47: Activation du proxy squid........................................................36
Image 48: Interface proxy LAN...............................................................37
Image 49: Activation filtre SSL................................................................37
Image 50: CA-Pfsense...........................................................................37
Image 51: Local Cache..........................................................................38
Image 52: Activation Squidguard............................................................39
Image 53: URL Blacklist.........................................................................39
Image 54: Cat gories blacklist................................................................41
Image 55: Information blacklist..............................................................42
Image 56: Page web.............................................................................43
Image 57: Page web non autoris e..........................................................43
Session 2019
3
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Contexte :Une connexion wifi est propos e pour le personnel de lagglom ration dAlbi et
des communes. Dans le cadre de ce PPE en organisation, nous souhaitons mettre en place un
filtrage sur certains sites internet.
Objectif :Mise en place dun filtrage dURL via cat gories (r seaux sociaux,sport...)
Mat riels, logiciels :Un ordinateur Windows 10
Logiciel de virtualisation (Virtualbox)
2 machines virtuelles ( Serveur Pfsense, machine Windows 7)
Difficult s rencontr es : Utilisation et compr hension de PFSense
Dur e de la r alisation : Une semaine
Solutions possibles:Plusieurs solutions sont possibles pour le filtrage internet :
La premi re solution consiste se procurer un routeur sur lequel la distribution est d j
install e. Pfsense poss de un store et propose ses clients l'achat de ce type de
mat riel. Les prix, quant eux, varient de 299 2500
La deuxi me solution, dans le cas ou l'entreprise poss derait un ordinateur avec un
logiciel de virtualisation, consiste cr er une machine virtuelle sur lequel serait h berg
Pfsense. L'avantage de ce cas de figure r side surtout dans le fait que le syst me est
volutif. En effet, les contraintes mat rielles sont quasiment inexistantes puisqu'il est
possible de changer " la vol e" les param tres (processeur, RAM, espace disque) de la
VM
Solution retenue : Utiliser un ordinateur avec un logiciel de virtualisation sur lequel
pfsense est heberg . Filtrage par HTTP.
Session 2019
4
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Conditions initiales:Installation de VirtualBox pr t lemploi
Installation machine virtuelle windows 7 d j install et
configur .
Outils utilis s
: Un ordinateur Windows 10
Un logiciel de virtualisation (VirtualBox)
Une machine virtuelle Windows 7
Une machine virtuelle (Serveur Pfsense)
Du r seaux
R sultat final : Un serveur Pfsense install , Filtrage internet r ussi
COMP TENCES MISES EN RUVRE
A1.1.1 Analyse du cahier des charges dun service produire
A1.1.3 tude des exigences li es la qualit attendue dun service
A1.2.5 D finition des niveaux dhabilitation associ s un service
A1.3.1 Test dint gration et dacceptation dun service
A1.3.4 D ploiement dun service
A1.4.1 Participation un projet
Publicité
A2.1.2 valuation et maintien de la qualit dun service
A3.1.1 Proposition dune solution dinfrastructure
A3.2.1 Installation et configuration d l ments dinfrastructure
A3.3.1 Administration sur site ou distance des l ments dun r seau, de
serveurs, de services et d quipements terminaux
A3.3.3 Gestion des identit s et des habilitations
A5.2.3 Rep rage des compl ments de formation ou dauto-formation utiles
lacquisition de nouvelles comp tences
A5.2.4 tude dune technologie, dun composant, dun outil ou dune m thode
Session 2019
5
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
I-INTRODUCTION
Pfsense est un pare-feu open source que nous utilisons dans les coles. Avec
l'aide de Squid (un serveur proxy) et de SquidGuard (le filtre web actuel), nous
voulons filtrer les connexions HTTP et HTTPS.
Pour r aliser ce projet, il me faut une machine physique quip e de Virtualbox
et 2 machines virtuelles qui comprendront un serveur Pfsense et une machine
Windows 7.
Sch ma r seau
Image 1: Sch ma r seau
Session 2019
6
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
a) Quest ce que Pfsense
?
PfSense est une distribution logicielle permettant de r aliser une passerelle
r seau partir d'un serveur x86. Il date de 2004 partir dun fork de m0n0wall
par Chris Buechler et Scott Ullrich.
Tr s fr quemment rencontr dans les PME et les petites structures, pfSense
offre une solution compl te de routage, filtrage, VPN et partage de connexion et
int gre un grand nombre de composants tiers : serveur DHCP/DNS, serveur de
temps, proxy web, monitoring... La configuration se fait enti rement via une
interface web.
pfSense est disponible sous licence BSD. Un support officiel est propos par la
soci t BSD Perimeter.
Il offre une solution de firewall compl te pour les entreprises :
" Filtrage
" NAT (Network Address Translation ; M canisme de conversion d'adresses
IP non routables (internes ou priv es) en adresses IP routables (sur
internet), mis en place pour pallier la carence d'adresses IPv4. )
" VPN (IPSEC, SSL, &) virtual Private Network . Traduit en fran ais,
R seau Priv Virtuel .
" Qualit de Service
" Gestion des VLAN (Grace au VLan un administrateur r seau pourra ainsi
intervenir sur un secteur pr cis de l'entreprise. Ces propri t s apportent
en fait une grande facilit de gestion. )
" Serveur DHCP (Un serveur DHCP (ou service DHCP) est un serveur (ou
service) qui d livre des adresses IP aux ordinateurs qui se connectent sur
le r seau)
" Serveur DNS (Le serveur DNS va permettre de faire la relation entre
nom dordinateur et adresse IP)
" Portail Captif
" Solution proxy
" Filtrage durls
" Antivirus sur certains flux
Session 2019
7
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
b) Avantages et inconv nients
Comme toute solution de routeur/pare-feu, Pfsense poss de son lot d'avantages
et d'inconv nients. Mais sa polyvalence et le nombre cons quent de
fonctionnalit s font de cet outil une solution fiable pour les entreprises, et ce,
quelles que soient la taille et l'activit de ces derni res.
Pfsense est tr s peu gourmand en termes de ressources. En effet, la
configuration minimale requiert un processeur quivalent ou sup rieur
500Mhz quand la m moire exig e est de 256Mo.
En revanche, et malgr les nombreux avantages de cette solution, il faudra
s'assurer que la personne en charge de g rer le parc informatique ait les
connaissances n cessaires pour d ployer cette solution. Il faut du mat riel
parfaitement compatible avec FreeBSD notamment la carte r seau. PfSense a
peu d'inconv nients sinon l'ergonomie qui peut toujours tre am lior e,
beaucoup de menus.
II-INSTALLATION ET CONFIGURATION DE
PFSENSE
a) Param trage de Pfsense sous virtualbox
Le projet est r alis laide de machine virtuelle . Pour ma part jutilise
Virtualbox. Ne pas oublier de t l charger LISO de Pfsense
VirtualBox propose de virtualiser vos syst mes d'exploitation (OS) invit s sur une
machine h te. Appel e hyperviseur, l'application supporte les syst mes Windows,
Linux, Mac OS X, Solaris, Free BSD, etc.
Lien de t l chargement :
https://www.virtualbox.org/
Image 2: Virtualbox
Session 2019
8
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Apr s linstallation vous pouvez d marrer Virtualbox. Une fen tre souvre.
Cliquez sur le bouton Nouvelle en haut de la fen tre du gestionnaire
Virtualbox.
Sur l cran vous verrez lassistant qui vous demandera le minimum
dinformation dont il a besoin pour cre r une VM, en particulier
1. Le nom de la Vm : Pfsense
2. Le type de syst me
dexploitation que vous voulez
installer plus tard : BSD
3. Version:FreeBSD
Image 3: Nom et syst me d'exploitation
Attribuer une certaine quantit
de m moire vive la machine
virtuelle.
Image 4: Taille de la m moire
Session 2019
9
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Suivre les tapes s lectionn es
Image 5: Disque dur virtuel
Cochez VDI (cela permet non seulement d viter la mise niveau mat rielle des
postes de travail, mais laisse aussi lutilisateur la possibilit de faire des va et
vient entre des environnements syst mes diff rents)
Image 6: Type de fichier de disque dur
Session 2019
10
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
VirtualBox propose deux modes pour la gestion de la taille des images
disques : allocation dynamique ou taille fixe. Dans le premier cas, le fichier
image est initialement cr avec une taille minimale et grossit au fur et
mesure que des don-n es sont crites jusqu' atteindre la taille maximale
configur e. En revanche, une image fixe, comme son nom l'indique, est
cr e d s le d -part avec la taille demand e et occupe donc
imm diatement sa capacit maximale sur le disque physique de l'h te.
Image 7: Stockage sur disque dur physique
Choisir la taille du disque , lui attribuer un nom
Cliquer sur cr er.
Image 8: Emplacement du fichier et taille
Session 2019
11
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Cliquer sur la machine virtuelle et cliquer sur Configuration
Image 9: Configuration VM
Publicité
Dans processeur , mettez le nombre que vous voulez utiliser selon la capacit
de votre machine. Pour une machine virtuelle ; deux processeurs sont
suffisants.
Image 10: Param tre systeme VM
Session 2019
12
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Dans stockage cliquer sur vide ensuite sur le petit cd adroite et s lectionner
lISO t l charger et cliquer sur OK pour valider les modifications.
Image 11: Stockage VM
Un serveur Pfsense possedent deux interfaces r seaux :
" Un interface LAN :il sera connect en wifi au pc utilisateur
" Un interface WAN:il sera conect au serveur web
interface r seau :partie qui assure la connexion entre un terminal utilisateur
et un r seau public ou priv .
Configurer les deux cartes r seaux et appuyer sur OK pour terminer
linstallation.
Session 2019
13
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Dans ce mode, la carte r seau virtuelle est pont e une carte r seau
physique de l'h te. La VM communiquera avec les autres machines du r seau
de la m me fa on qu'une machine r elle, aussi bien avec l'h te qu'avec les
autres machines du r seau.
Image 12: Param tre r seau VM
En mode NAT, la VM va utiliser la translation d'adresse, la machine h te servant
de passerelle et effectuant la translation d'adresse.
Image 13: Param tre r seau carte 2
Session 2019
14
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
b) Installation de Pfsense
Image 14: Welcome to pfsense
Appuyer sur accept
Image 15: Information sur pfsense
Session 2019
15
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Pour la premi re installation cliquer sur install
Image 16: Install pfsense
L' tape suivante permet la s lection de Keymap . Standard US est par d faut.
Passez l' tape suivante avec Select .
Image 17: S lection de Keymap
Session 2019
16
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
L' tape suivante consiste s lectionner le syst me de fichiers. Par d faut, UFS
est s lectionn . Le support ZFS est actuellement exp rimental. S lectionnez OK
pour continuer. Cette option configure automatiquement le disque dur.
Image 18: UFS pfsense
UFS, abr viation de Unix File System, est un syst me de fichier utilis par de
nombreux syst mes dexploitation de type Unix.
L'installation va continuer, essuyant le disque cible et installant pfSense. La
copie des fichiers peut prendre un certain temps pour terminer.
Image 19: Copie des fichiers pfsense
Session 2019
17
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Une fois les options de configuration manuelle de l'installation termin es,
s lectionnez Non pour continuer.
Image 20: Manual configuration
Maintenant, le syst me doit red marrer pour que pfSense puisse d marrer
partir du disque cible. S lectionnez Reboot, puis appuyez sur Entr e .
Assurez-vous de retirer le disque ou la cl USB afin que le syst me n'essaie pas
de d marrer partir de l , la prochaine fois.
Image 21: Installation compl te
Session 2019
18
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Apr s le red marrage du syst me, pfSense sera ex cut partir du disque
cible.
c) Configuration des IP
PfSense comme tous les routeurs est g n ralement utilis pour connecter deux
ou plusieurs r seaux, tels que:
" un sans fil un r seau c bl (un routeur sans fil)
" un r seau interne (local) vers un r seau externe (par exemple internet)
PfSense a galement besoin d'une adresse IP pour fonctionner dans votre
LAN, et par d faut, il utilise 192.168.1.1, qui est l' adresse IP la plus
couramment utilis e
Pour de nombreuses applications, cette adresse par d faut fonctionne tr s bien,
ce qui explique probablement pourquoi c'est l'adresse par d faut.
Cependant, il n'est pas du tout rare que d'autres quipements (par exemple un
point d'acc s sans fil ou un modem ADSL) utilisent exactement la m me
adresse.
Pour que votre r seau local fonctionne correctement, chaque p riph rique doit
avoir une adresse unique dans le r seau.
Cela signifie que si deux appareils utilisent la m me adresse (192.168.1.1),
aucun d'eux ne fonctionnera.
La solution simple est de changer l'un ou les deux pour utiliser une adresse
diff rente.
Session 2019
19
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
la fin du processus, la machine red marre puis propose un menu
textuel comme on peut le voir sur la figure suivante
Image 22: Menu textuel pfsense
plan r seaux :
WAN : 10.0.2.23/24
LAN : 192.160.1.1/24
Session 2019
20
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
d) Configuration de linterface web
Acc der linterface web en entrant lip lan dans un navigateur pour moi
192.160.1.1 vous arrivez sur la page de connexion de PfSense dont les
identifiants sont :
Username :admin
mot de passe : pfsense
Image 23: Page de conexion pfsense
Image 24: Identifiant pfsense
Session 2019
21
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Lors de la connexion nous remarquons quel est pas s curis e. Nous nous en
occuperons plus tard.
Nous acc dons au tableau de bord de Psense
le nom
la version de pfsense ect&..
Image 25: Page d'accueil pfsense
Session 2019
22
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Publicité
III- INSTALLATION ET CONFIGURATION -
FILTRE HTTP(S) AVEC SQUIDGARD
Pfsense est un pare-feu open source.Avec l'aide de Squid (un serveur proxy) et
de SquidGuard (le filtre web actuel), nous voulons filtrer les connexions HTTP et
HTTPS. Pour ce tutoriel, nous avons besoin d'une installation active de pfSense.
Comment sa marche ?
De nos jours, de plus en plus de sites (m me ceux que vous souhaitez bloquer)
utilisent HTTPS, c'est- -dire une connexion crypt e entre le navigateur de
l'utilisateur et le serveur web.Pour cela nous allons cr er aussi un certificat, car
cela augmente la s curit et rend de nombreuses attaques impossibles ou plus
difficiles. Cependant, cela rend galement le filtrage des contenus ind sirables
plus difficile.
Avant de commencer configurer linterface WAN
Cliquez sur Interfaces puis sur WAN
/
Image 26: Configuration interface WAN
Session 2019
23
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Sur IPV6 Configuration Type cliquer sur None
Pour ma part je nutilise pas dadresse IPV6
Image 27: IPV6 Configuration type
a) Cr ation du certificat
Cr er un certificat SSL dans pfSense (ou en importer un) R cup rer ce certificat
et linstaller dans les machines qui devront acc der au proxy transparent (sans
quoi toutes les pages visit es en HTTPS seront en chec).
Avant de pouvoir commencer linterception SSL et le blocage des sites, il faut
cr er une autorit de certification dans votre pfSense. En effet, nous
consid rons que celui-ci est votre routeur principal sur le r seau tous les
utilisateurs vont / devront passer par pfSense pour pouvoir acc der au net.
Cest donc pfSense qui va se charger d tre (en plus le routeur) le
d chiffreur et le bloqueur.
Session 2019
24
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
La cr ation dun Certificat Authorities dans pfSense se fait via le menu
System puis sur Cert. manager . Utilisez le bouton vert + Add pour
cr er un nouveau certificat. Remplissez bien toutes les lignes de fa on correct,
pour avoir un certificat et une autorit fiable et r elle.
Image 28: Cert.Manager
Cliquer sur Add pour cr er un nouveau certificat
Image 29: Ajouter un nouveau certificat
Session 2019
25
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Cliquer sur Method et S lectionner Create an Internal Certificate Autority
Image 30: Create an internal Certificate Autority
Un certificat permet d'associer une cl publique une entit
(une personne, une machine, ...) afin d'en assurer la validit . Le certificat est
en quelque sorte la carte d'identit de la cl publique, d livr par un organisme
appel autorit de certification (souvent not e CA pour Certification Authority)
Session 2019
26
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Compl ter le fichier
nommer le certificat : pour ma part je lai nomm CA-pfsense
Image 31: Information cerificat
Session 2019
27
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Les champs renseigner sont les suivants :
" Method : 3 m thodes sont possibles :
1. Import an existing Certificate
priv e d'un certificat existant
2. Create an internal Certificate
: permet d'importer la cl publique et la cl
: permet de cr er une nouveau certificat
3. Create a certificate Signing Request
: permet de cr er un fichier de
requ te qui pourra tre envoy un CA tiers pour tre sign . Cela peut
tre utile pour obtenir un certificat d'un CA root de confiance.
Dans notre cas, nous cr ons un nouveau certificat (Create an internal
Certificate).
" Descriptive name : le nom que l'on souhaite donner notre certificat
serveur.
" Method: l'autorit de certification qui signera le certificat que nous
sommes en train de cr er. Dans notre cas, nous choisissons le CA que
nous venons de cr er.
" Key length : la longueur de la cl de chiffrement du certificat. Plus elle
est longue, plus elle sera s curis e (mais plus la charge CPU sera grande
galement...). Nous gardons la valeur par d faut : 2048
" Digest Algorithm : la fonction de hachage qui sera utilis e. Nous
gardons la valeur par d faut : SHA256.
" Lifetime : la dur e de vie du certificat. Si nous n'avons pas de raison de
r duire sa dur e de vie, nous laissons la valeur par d faut (10 ans).
" Distinguished name : l'ensemble de ces champs sont principalement
cosm tiques et doivent permettre d'identifier l'organisation mettrice du
certificat. Par d faut, l'ensemble des champs sont pr -compl t s avec les
informations issues du CA. Le seul l ment important est le "Common
name" dans lequel il ne doit pas y avoir d'espace (il est possible d'en
mettre, mais cela peut poser des probl mes...) et qui doit, rester unique.
Session 2019
28
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Apr s avoir cr le certificat dautorit , il faut lexport en cliquant sur l toile
Image 32: Importation certificat
Afin d'emp cher les navigateurs Web sur les ordinateurs clients d'afficher des
erreurs de certificat, le certificat CA de l'autorit de certification pfSense doit
tre install sur tous les ordinateurs clients qui utiliseront le serveur proxy.
Pour installer un certificat, ouvrir le certificat
Image 33: Ouvrir certificat
et choisir Installer le certificat
Image 34: Installation certificat
Session 2019
29
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
cliquer sur suivant
Image 35: "Bievenue" certificat
S lectionner selon limage suivante
Image 36: Magasin certificat
Session 2019
30
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Cliquer sur Terminer pour la fin de linstallation
Image 37: Fin de l'installation Importation de
certificat
confirmation de linstallation
Image 38: Importation termin e
Session 2019
31
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Nous pouvons v rifier que le certificat que nous avons cr est bien pr sent.
Dans linvit de commande ouvrir .certmgr
.certmgr :L'outil Certificate Manager (Certmgr) g re les certificats, les listes
de certificats de confiance (CTL) et les listes de r vocation de certificats (CRL).
Image 39: Invite de commande .certmgr
Publicité
Utiliser le certificat cr
Aller dans System/Advanced/ Admin Acces
Au niveau de SSL Certificate placer le certificat puis valider
Image 40: Utilisation du certificat cr
Session 2019
32
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Pfsense red marre sur une page Web plus s curis
Image 41: Pfsense s curis
b) T l chargement du package Squid et squidgard
Squid :Squid est un proxy de cache pour le Web prenant en charge HTTP,
HTTPS, FTP .Squid optimise le flux de donn es entre le client et le serveur pour
am liorer les performances.
Squidgard :SquidGuard est un logiciel de redirection dURL , qui peut tre
utilis pour le contr le du contenu des sites Web auxquels les utilisateurs
peuvent acc der. Il est crit en tant que plug-in pour Squid et utilise des listes
noires pour d finir les sites pour lesquels l'acc s est redirig .
Session 2019
33
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Allez dans System puis cliquer sur Package Manager
Image 42: Package
manager
Pour permettre pfSense de filtrer les URL, nous avons besoin d'un serveur
proxy travers lequel toutes les requ tes de notre r seau sont rout es. Pour
cela, nous utilisons Squid. Comme son nom l'indique, SquidGuard est le filtre
r el. Available Packages, t l charger Squid et SquidGuard.
Image 43: Avalaible packages
Session 2019
34
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Cliquer sur install
Image 44: Installation de squid
linstallation se fait
Image 45: Pregression installation squid
Squid a t install avec succ s. Reproduiser la m me tape avec
Squidguard.
Image 46: Installation termin e
Session 2019
35
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
c) Configuration du proxy transparent pour HTTP
Squid Proxy Server,
Sous Services
nous configurons maintenant le proxy
transparent pour HTTP. Un proxy transparent pr sente l'avantage de ne
configurer aucun param tre sur les ordinateurs individuels de notre r seau.
Dans l' onglet G n ral, activer les l ments suivants:
Activer le proxy Squid
Image 47: Activation du proxy squid
Session 2019
36
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Cocher la case Transparent HTTP Proxy
Interface proxy LAN
Image 48: Interface proxy LAN
Cocher HTTPS/SSL interception pour activer le filtre SSL
Image 49: Activation filtre SSL
Dans CA int grer le certificat cr au d but : pour moi CA-pfsense
Image 50: CA-Pfsense
Session 2019
37
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Apr s avoir enregistr avec Save, nous d terminons dans l'onglet Local
Cache combien d'espace disque doit tre utilis pour le cache (ici 500 Mo):
Image 51: Local Cache
Les param tres doivent tre sauvegard s nouveau avec Save . Le proxy
transparent pour les connexions HTTP est maintenant configur .
d) Activation de SquidGuard
SquidGuard est le composant responsable du filtrage du contenu. Chaque
demande est examin e par SquidGuard et d cide ensuite de bloquer ou non la
demande ou le site Web. Pour cela, nous utilisons une liste noire, que nous
configurons plus tard. Avant cela, nous allons d finir quelques param tres
Filtre proxy SquidGuard
g n raux sous Services
.
Session 2019
38
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Activer en cliquant sur Apply
Image 52: Activation Squidguard
Enregistrer nouveau avec Save
e) Configuration de la liste noire
www.shallalist.de/Downloads/shallalist.tar.gz
Munis de ce lien allez dans Services>SquidGuard Proxy puis scroller vers le
bas jusqua atteindre la partie Blacklist Options ,
Cocher la case a cot de Blacklist et entrer lurl de votre Blacklist au niveau
du champ Blacklist URL et cliquer sur save
Image 53: URL Blacklist
Session 2019
39
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
T l chargement de la Blacklist
La derni re tape pour l'instant est d' tablir quelques r gles. Nous faisons cela
dans l' onglet Common ACL . Puis cliquer sur le signe " + " dans " Target
Rules List " pour ouvrir une liste des diff rents jeux de r gles
Session 2019
40
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Les autres cat gories peuvent tre d finies selon les besoins. Voici quelques
exemples: Bloquer la :
" publicit : acc s refus
" Blocage de la pornographie: acc s refus
" etc.
Pour ma part : les r seaux sociaux
Image 54: Cat gories blacklist
Compl ter les cases suivantes : ceci est un exemple
Session 2019
41
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTURE
SYST MES ET R SEAUX
Pour emp cher un utilisateur d'ignorer notre filtre d'URL en entrant l'adresse IP
d'une page, nous activons toujours l'option:Do not allow IP Adress in URL
Compl ter le reste comme lmage ci dessous
Ensuite, enregistrer avec Save.
Image 55: Information blacklist
Lors de la page derreur nous devrions voir les termes choisis dans la listes des
regles : interdit et sites non permis
Session 2019
42
BTS SERVICE INFORMATIQUES AUX ORGANISATIONS
OPTION SOLUTION DINFRASTRUCTU...