Mise en place d’un filtrage avec PFSense (Filtrage HTTPS)

Page 1 sur 45Lecteur de document UniversityLib

Mise en place d’un filtrage avec PFSense (Filtrage HTTPS)

Information Technology and Networking · notes

Voir tous les documents en réseaux

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Projet Personnalis Encadr 4 (PPE4)

MISE EN PLACE DUN FILTRAGE AVEC PFSENSE

(FILTRAGE HTTPS)

R alis par Lacroix Werley

Session 2019

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Table des mati res

I-INTRODUCTION....................................................................................6

a) Quest ce que Pfsense ?..................................................................7

b) Avantages et inconv nients.............................................................8

II-INSTALLATION ET CONFIGURATION DE PFSENSE......................................8

a) Param trage de Pfsense sous virtualbox...........................................8

b) Installation de Pfsense..................................................................15

c) Configuration des IP.....................................................................19

d) Configuration de linterface web.....................................................21

III- INSTALLATION ET CONFIGURATION -FILTRE HTTP(S) AVEC SQUIDGARD. .23

a) Cr ation du certificat....................................................................24

b) T l chargement du package Squid et squidgard...............................33

c) Configuration du proxy transparent pour HTTP.................................36

d) Activation de SquidGuard..............................................................38

e) Configuration de la liste noire........................................................39

IV- TEST DU BON FONCTIONNEMENT DU PROJET.......................................43

V- CONCLUSION....................................................................................44

Session 2019

1

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Index des images

Image 1: Sch ma r seau.........................................................................6

Image 2: Virtualbox................................................................................8

Image 3: Nom et syst me d'exploitation....................................................9

Image 4: Taille de la m moire..................................................................9

Image 5: Disque dur virtuel....................................................................10

Image 6: Type de fichier de disque dur.....................................................10

Image 7: Stockage sur disque dur physique..............................................11

Image 8: Emplacement du fichier et taille.................................................11

Image 9: Configuration VM.....................................................................12

Image 10: Param tre systeme VM...........................................................12

Image 11: Stockage VM.........................................................................13

Image 12: Param tre r seau VM.............................................................14

Image 13: Param tre r seau carte 2........................................................14

Image 14: Welcome to pfsense...............................................................15

Image 15: Information sur pfsense..........................................................15

Image 16: Install pfsense.......................................................................16

Image 17: S lection de Keymap..............................................................16

Image 18: UFS pfsense..........................................................................17

Image 19: Copie des fichiers pfsense.......................................................17

Image 20: Manual configuration..............................................................18

Image 21: Installation compl te..............................................................18

Image 22: Menu textuel pfsense.............................................................20

Image 23: Page de conexion pfsense.......................................................21

Image 24: Identifiant pfsense.................................................................21

Image 25: Page d'accueil pfsense............................................................22

Image 26: Configuration interface WAN....................................................23

Image 27: IPV6 Configuration type..........................................................24

Image 28: Cert.Manager........................................................................25

Image 29: Ajouter un nouveau certificat...................................................25

Image 30: Create an internal Certificate Autority.......................................26

Image 31: Information cerificat...............................................................27

Image 32: Importation certificat.............................................................29

Image 33: Ouvrir certificat.....................................................................29

Image 34: Installation certificat..............................................................29

Image 35: "Bievenue" certificat...............................................................30

Image 36: Magasin certificat..................................................................30

Image 37: Fin de l'installation Importation de certificat..............................31

Image 38: Importation termin e.............................................................31

Image 39: Invite de commande .certmgr..................................................32

Image 40: Utilisation du certificat cr .....................................................32

Image 41: Pfsense s curis ....................................................................33

Session 2019

2

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Image 42: Package manager..................................................................34

Image 43: Avalaible packages.................................................................34

Image 44: Installation de squid...............................................................35

Image 45: Pregression installation squid..................................................35

Image 46: Installation termin e..............................................................35

Image 47: Activation du proxy squid........................................................36

Image 48: Interface proxy LAN...............................................................37

Image 49: Activation filtre SSL................................................................37

Image 50: CA-Pfsense...........................................................................37

Image 51: Local Cache..........................................................................38

Image 52: Activation Squidguard............................................................39

Image 53: URL Blacklist.........................................................................39

Image 54: Cat gories blacklist................................................................41

Image 55: Information blacklist..............................................................42

Image 56: Page web.............................................................................43

Image 57: Page web non autoris e..........................................................43

Session 2019

3

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Contexte :Une connexion wifi est propos e pour le personnel de lagglom ration dAlbi et

des communes. Dans le cadre de ce PPE en organisation, nous souhaitons mettre en place un

filtrage sur certains sites internet.

Objectif :Mise en place dun filtrage dURL via cat gories (r seaux sociaux,sport...)

Mat riels, logiciels :Un ordinateur Windows 10

Logiciel de virtualisation (Virtualbox)

2 machines virtuelles ( Serveur Pfsense, machine Windows 7)

Difficult s rencontr es : Utilisation et compr hension de PFSense

Dur e de la r alisation : Une semaine

Solutions possibles:Plusieurs solutions sont possibles pour le filtrage internet :

La premi re solution consiste se procurer un routeur sur lequel la distribution est d j

install e. Pfsense poss de un store et propose ses clients l'achat de ce type de

mat riel. Les prix, quant eux, varient de 299 2500

La deuxi me solution, dans le cas ou l'entreprise poss derait un ordinateur avec un

logiciel de virtualisation, consiste cr er une machine virtuelle sur lequel serait h berg

Pfsense. L'avantage de ce cas de figure r side surtout dans le fait que le syst me est

volutif. En effet, les contraintes mat rielles sont quasiment inexistantes puisqu'il est

possible de changer " la vol e" les param tres (processeur, RAM, espace disque) de la

VM

Solution retenue : Utiliser un ordinateur avec un logiciel de virtualisation sur lequel

pfsense est heberg . Filtrage par HTTP.

Session 2019

4

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Conditions initiales:Installation de VirtualBox pr t lemploi

Installation machine virtuelle windows 7 d j install et

configur .

Outils utilis s

: Un ordinateur Windows 10

Un logiciel de virtualisation (VirtualBox)

Une machine virtuelle Windows 7

Une machine virtuelle (Serveur Pfsense)

Du r seaux

R sultat final : Un serveur Pfsense install , Filtrage internet r ussi

COMP TENCES MISES EN RUVRE

A1.1.1 Analyse du cahier des charges dun service produire

A1.1.3 tude des exigences li es la qualit attendue dun service

A1.2.5 D finition des niveaux dhabilitation associ s un service

A1.3.1 Test dint gration et dacceptation dun service

A1.3.4 D ploiement dun service

A1.4.1 Participation un projet

Publicité

A2.1.2 valuation et maintien de la qualit dun service

A3.1.1 Proposition dune solution dinfrastructure

A3.2.1 Installation et configuration d l ments dinfrastructure

A3.3.1 Administration sur site ou distance des l ments dun r seau, de

serveurs, de services et d quipements terminaux

A3.3.3 Gestion des identit s et des habilitations

A5.2.3 Rep rage des compl ments de formation ou dauto-formation utiles

lacquisition de nouvelles comp tences

A5.2.4 tude dune technologie, dun composant, dun outil ou dune m thode

Session 2019

5

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

I-INTRODUCTION

Pfsense est un pare-feu open source que nous utilisons dans les coles. Avec

l'aide de Squid (un serveur proxy) et de SquidGuard (le filtre web actuel), nous

voulons filtrer les connexions HTTP et HTTPS.

Pour r aliser ce projet, il me faut une machine physique quip e de Virtualbox

et 2 machines virtuelles qui comprendront un serveur Pfsense et une machine

Windows 7.

Sch ma r seau

Image 1: Sch ma r seau

Session 2019

6

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

a) Quest ce que Pfsense

?

PfSense est une distribution logicielle permettant de r aliser une passerelle

r seau partir d'un serveur x86. Il date de 2004 partir dun fork de m0n0wall

par Chris Buechler et Scott Ullrich.

Tr s fr quemment rencontr dans les PME et les petites structures, pfSense

offre une solution compl te de routage, filtrage, VPN et partage de connexion et

int gre un grand nombre de composants tiers : serveur DHCP/DNS, serveur de

temps, proxy web, monitoring... La configuration se fait enti rement via une

interface web.

pfSense est disponible sous licence BSD. Un support officiel est propos par la

soci t BSD Perimeter.

Il offre une solution de firewall compl te pour les entreprises :

" Filtrage

" NAT (Network Address Translation ; M canisme de conversion d'adresses

IP non routables (internes ou priv es) en adresses IP routables (sur

internet), mis en place pour pallier la carence d'adresses IPv4. )

" VPN (IPSEC, SSL, &) virtual Private Network . Traduit en fran ais,

R seau Priv Virtuel .

" Qualit de Service

" Gestion des VLAN (Grace au VLan un administrateur r seau pourra ainsi

intervenir sur un secteur pr cis de l'entreprise. Ces propri t s apportent

en fait une grande facilit de gestion. )

" Serveur DHCP (Un serveur DHCP (ou service DHCP) est un serveur (ou

service) qui d livre des adresses IP aux ordinateurs qui se connectent sur

le r seau)

" Serveur DNS (Le serveur DNS va permettre de faire la relation entre

nom dordinateur et adresse IP)

" Portail Captif

" Solution proxy

" Filtrage durls

" Antivirus sur certains flux

Session 2019

7

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

b) Avantages et inconv nients

Comme toute solution de routeur/pare-feu, Pfsense poss de son lot d'avantages

et d'inconv nients. Mais sa polyvalence et le nombre cons quent de

fonctionnalit s font de cet outil une solution fiable pour les entreprises, et ce,

quelles que soient la taille et l'activit de ces derni res.

Pfsense est tr s peu gourmand en termes de ressources. En effet, la

configuration minimale requiert un processeur quivalent ou sup rieur

500Mhz quand la m moire exig e est de 256Mo.

En revanche, et malgr les nombreux avantages de cette solution, il faudra

s'assurer que la personne en charge de g rer le parc informatique ait les

connaissances n cessaires pour d ployer cette solution. Il faut du mat riel

parfaitement compatible avec FreeBSD notamment la carte r seau. PfSense a

peu d'inconv nients sinon l'ergonomie qui peut toujours tre am lior e,

beaucoup de menus.

II-INSTALLATION ET CONFIGURATION DE

PFSENSE

a) Param trage de Pfsense sous virtualbox

Le projet est r alis laide de machine virtuelle . Pour ma part jutilise

Virtualbox. Ne pas oublier de t l charger LISO de Pfsense

VirtualBox propose de virtualiser vos syst mes d'exploitation (OS) invit s sur une

machine h te. Appel e hyperviseur, l'application supporte les syst mes Windows,

Linux, Mac OS X, Solaris, Free BSD, etc.

Lien de t l chargement :

https://www.virtualbox.org/

Image 2: Virtualbox

Session 2019

8

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Apr s linstallation vous pouvez d marrer Virtualbox. Une fen tre souvre.

Cliquez sur le bouton Nouvelle en haut de la fen tre du gestionnaire

Virtualbox.

Sur l cran vous verrez lassistant qui vous demandera le minimum

dinformation dont il a besoin pour cre r une VM, en particulier

1. Le nom de la Vm : Pfsense

2. Le type de syst me

dexploitation que vous voulez

installer plus tard : BSD

3. Version:FreeBSD

Image 3: Nom et syst me d'exploitation

Attribuer une certaine quantit

de m moire vive la machine

virtuelle.

Image 4: Taille de la m moire

Session 2019

9

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Suivre les tapes s lectionn es

Image 5: Disque dur virtuel

Cochez VDI (cela permet non seulement d viter la mise niveau mat rielle des

postes de travail, mais laisse aussi lutilisateur la possibilit de faire des va et

vient entre des environnements syst mes diff rents)

Image 6: Type de fichier de disque dur

Session 2019

10

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

VirtualBox propose deux modes pour la gestion de la taille des images

disques : allocation dynamique ou taille fixe. Dans le premier cas, le fichier

image est initialement cr avec une taille minimale et grossit au fur et

mesure que des don-n es sont crites jusqu' atteindre la taille maximale

configur e. En revanche, une image fixe, comme son nom l'indique, est

cr e d s le d -part avec la taille demand e et occupe donc

imm diatement sa capacit maximale sur le disque physique de l'h te.

Image 7: Stockage sur disque dur physique

Choisir la taille du disque , lui attribuer un nom

Cliquer sur cr er.

Image 8: Emplacement du fichier et taille

Session 2019

11

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Cliquer sur la machine virtuelle et cliquer sur Configuration

Image 9: Configuration VM

Publicité

Dans processeur , mettez le nombre que vous voulez utiliser selon la capacit

de votre machine. Pour une machine virtuelle ; deux processeurs sont

suffisants.

Image 10: Param tre systeme VM

Session 2019

12

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Dans stockage cliquer sur vide ensuite sur le petit cd adroite et s lectionner

lISO t l charger et cliquer sur OK pour valider les modifications.

Image 11: Stockage VM

Un serveur Pfsense possedent deux interfaces r seaux :

" Un interface LAN :il sera connect en wifi au pc utilisateur

" Un interface WAN:il sera conect au serveur web

interface r seau :partie qui assure la connexion entre un terminal utilisateur

et un r seau public ou priv .

Configurer les deux cartes r seaux et appuyer sur OK pour terminer

linstallation.

Session 2019

13

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Dans ce mode, la carte r seau virtuelle est pont e une carte r seau

physique de l'h te. La VM communiquera avec les autres machines du r seau

de la m me fa on qu'une machine r elle, aussi bien avec l'h te qu'avec les

autres machines du r seau.

Image 12: Param tre r seau VM

En mode NAT, la VM va utiliser la translation d'adresse, la machine h te servant

de passerelle et effectuant la translation d'adresse.

Image 13: Param tre r seau carte 2

Session 2019

14

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

b) Installation de Pfsense

Image 14: Welcome to pfsense

Appuyer sur accept

Image 15: Information sur pfsense

Session 2019

15

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Pour la premi re installation cliquer sur install

Image 16: Install pfsense

L' tape suivante permet la s lection de Keymap . Standard US est par d faut.

Passez l' tape suivante avec Select .

Image 17: S lection de Keymap

Session 2019

16

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

L' tape suivante consiste s lectionner le syst me de fichiers. Par d faut, UFS

est s lectionn . Le support ZFS est actuellement exp rimental. S lectionnez OK

pour continuer. Cette option configure automatiquement le disque dur.

Image 18: UFS pfsense

UFS, abr viation de Unix File System, est un syst me de fichier utilis par de

nombreux syst mes dexploitation de type Unix.

L'installation va continuer, essuyant le disque cible et installant pfSense. La

copie des fichiers peut prendre un certain temps pour terminer.

Image 19: Copie des fichiers pfsense

Session 2019

17

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Une fois les options de configuration manuelle de l'installation termin es,

s lectionnez Non pour continuer.

Image 20: Manual configuration

Maintenant, le syst me doit red marrer pour que pfSense puisse d marrer

partir du disque cible. S lectionnez Reboot, puis appuyez sur Entr e .

Assurez-vous de retirer le disque ou la cl USB afin que le syst me n'essaie pas

de d marrer partir de l , la prochaine fois.

Image 21: Installation compl te

Session 2019

18

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Apr s le red marrage du syst me, pfSense sera ex cut partir du disque

cible.

c) Configuration des IP

PfSense comme tous les routeurs est g n ralement utilis pour connecter deux

ou plusieurs r seaux, tels que:

" un sans fil un r seau c bl (un routeur sans fil)

" un r seau interne (local) vers un r seau externe (par exemple internet)

PfSense a galement besoin d'une adresse IP pour fonctionner dans votre

LAN, et par d faut, il utilise 192.168.1.1, qui est l' adresse IP la plus

couramment utilis e

Pour de nombreuses applications, cette adresse par d faut fonctionne tr s bien,

ce qui explique probablement pourquoi c'est l'adresse par d faut.

Cependant, il n'est pas du tout rare que d'autres quipements (par exemple un

point d'acc s sans fil ou un modem ADSL) utilisent exactement la m me

adresse.

Pour que votre r seau local fonctionne correctement, chaque p riph rique doit

avoir une adresse unique dans le r seau.

Cela signifie que si deux appareils utilisent la m me adresse (192.168.1.1),

aucun d'eux ne fonctionnera.

La solution simple est de changer l'un ou les deux pour utiliser une adresse

diff rente.

Session 2019

19

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

la fin du processus, la machine red marre puis propose un menu

textuel comme on peut le voir sur la figure suivante

Image 22: Menu textuel pfsense

plan r seaux :

WAN : 10.0.2.23/24

LAN : 192.160.1.1/24

Session 2019

20

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

d) Configuration de linterface web

Acc der linterface web en entrant lip lan dans un navigateur pour moi

192.160.1.1 vous arrivez sur la page de connexion de PfSense dont les

identifiants sont :

Username :admin

mot de passe : pfsense

Image 23: Page de conexion pfsense

Image 24: Identifiant pfsense

Session 2019

21

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Lors de la connexion nous remarquons quel est pas s curis e. Nous nous en

occuperons plus tard.

Nous acc dons au tableau de bord de Psense

le nom

la version de pfsense ect&..

Image 25: Page d'accueil pfsense

Session 2019

22

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Publicité

III- INSTALLATION ET CONFIGURATION -

FILTRE HTTP(S) AVEC SQUIDGARD

Pfsense est un pare-feu open source.Avec l'aide de Squid (un serveur proxy) et

de SquidGuard (le filtre web actuel), nous voulons filtrer les connexions HTTP et

HTTPS. Pour ce tutoriel, nous avons besoin d'une installation active de pfSense.

Comment sa marche ?

De nos jours, de plus en plus de sites (m me ceux que vous souhaitez bloquer)

utilisent HTTPS, c'est- -dire une connexion crypt e entre le navigateur de

l'utilisateur et le serveur web.Pour cela nous allons cr er aussi un certificat, car

cela augmente la s curit et rend de nombreuses attaques impossibles ou plus

difficiles. Cependant, cela rend galement le filtrage des contenus ind sirables

plus difficile.

Avant de commencer configurer linterface WAN

Cliquez sur Interfaces puis sur WAN

/

Image 26: Configuration interface WAN

Session 2019

23

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Sur IPV6 Configuration Type cliquer sur None

Pour ma part je nutilise pas dadresse IPV6

Image 27: IPV6 Configuration type

a) Cr ation du certificat

Cr er un certificat SSL dans pfSense (ou en importer un) R cup rer ce certificat

et linstaller dans les machines qui devront acc der au proxy transparent (sans

quoi toutes les pages visit es en HTTPS seront en chec).

Avant de pouvoir commencer linterception SSL et le blocage des sites, il faut

cr er une autorit de certification dans votre pfSense. En effet, nous

consid rons que celui-ci est votre routeur principal sur le r seau tous les

utilisateurs vont / devront passer par pfSense pour pouvoir acc der au net.

Cest donc pfSense qui va se charger d tre (en plus le routeur) le

d chiffreur et le bloqueur.

Session 2019

24

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

La cr ation dun Certificat Authorities dans pfSense se fait via le menu

System puis sur Cert. manager . Utilisez le bouton vert + Add pour

cr er un nouveau certificat. Remplissez bien toutes les lignes de fa on correct,

pour avoir un certificat et une autorit fiable et r elle.

Image 28: Cert.Manager

Cliquer sur Add pour cr er un nouveau certificat

Image 29: Ajouter un nouveau certificat

Session 2019

25

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Cliquer sur Method et S lectionner Create an Internal Certificate Autority

Image 30: Create an internal Certificate Autority

Un certificat permet d'associer une cl publique une entit

(une personne, une machine, ...) afin d'en assurer la validit . Le certificat est

en quelque sorte la carte d'identit de la cl publique, d livr par un organisme

appel autorit de certification (souvent not e CA pour Certification Authority)

Session 2019

26

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Compl ter le fichier

nommer le certificat : pour ma part je lai nomm CA-pfsense

Image 31: Information cerificat

Session 2019

27

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Les champs renseigner sont les suivants :

" Method : 3 m thodes sont possibles :

1. Import an existing Certificate

priv e d'un certificat existant

2. Create an internal Certificate

: permet d'importer la cl publique et la cl

: permet de cr er une nouveau certificat

3. Create a certificate Signing Request

: permet de cr er un fichier de

requ te qui pourra tre envoy un CA tiers pour tre sign . Cela peut

tre utile pour obtenir un certificat d'un CA root de confiance.

Dans notre cas, nous cr ons un nouveau certificat (Create an internal

Certificate).

" Descriptive name : le nom que l'on souhaite donner notre certificat

serveur.

" Method: l'autorit de certification qui signera le certificat que nous

sommes en train de cr er. Dans notre cas, nous choisissons le CA que

nous venons de cr er.

" Key length : la longueur de la cl de chiffrement du certificat. Plus elle

est longue, plus elle sera s curis e (mais plus la charge CPU sera grande

galement...). Nous gardons la valeur par d faut : 2048

" Digest Algorithm : la fonction de hachage qui sera utilis e. Nous

gardons la valeur par d faut : SHA256.

" Lifetime : la dur e de vie du certificat. Si nous n'avons pas de raison de

r duire sa dur e de vie, nous laissons la valeur par d faut (10 ans).

" Distinguished name : l'ensemble de ces champs sont principalement

cosm tiques et doivent permettre d'identifier l'organisation mettrice du

certificat. Par d faut, l'ensemble des champs sont pr -compl t s avec les

informations issues du CA. Le seul l ment important est le "Common

name" dans lequel il ne doit pas y avoir d'espace (il est possible d'en

mettre, mais cela peut poser des probl mes...) et qui doit, rester unique.

Session 2019

28

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Apr s avoir cr le certificat dautorit , il faut lexport en cliquant sur l toile

Image 32: Importation certificat

Afin d'emp cher les navigateurs Web sur les ordinateurs clients d'afficher des

erreurs de certificat, le certificat CA de l'autorit de certification pfSense doit

tre install sur tous les ordinateurs clients qui utiliseront le serveur proxy.

Pour installer un certificat, ouvrir le certificat

Image 33: Ouvrir certificat

et choisir Installer le certificat

Image 34: Installation certificat

Session 2019

29

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

cliquer sur suivant

Image 35: "Bievenue" certificat

S lectionner selon limage suivante

Image 36: Magasin certificat

Session 2019

30

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Cliquer sur Terminer pour la fin de linstallation

Image 37: Fin de l'installation Importation de

certificat

confirmation de linstallation

Image 38: Importation termin e

Session 2019

31

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Nous pouvons v rifier que le certificat que nous avons cr est bien pr sent.

Dans linvit de commande ouvrir .certmgr

.certmgr :L'outil Certificate Manager (Certmgr) g re les certificats, les listes

de certificats de confiance (CTL) et les listes de r vocation de certificats (CRL).

Image 39: Invite de commande .certmgr

Publicité

Utiliser le certificat cr

Aller dans System/Advanced/ Admin Acces

Au niveau de SSL Certificate placer le certificat puis valider

Image 40: Utilisation du certificat cr

Session 2019

32

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Pfsense red marre sur une page Web plus s curis

Image 41: Pfsense s curis

b) T l chargement du package Squid et squidgard

Squid :Squid est un proxy de cache pour le Web prenant en charge HTTP,

HTTPS, FTP .Squid optimise le flux de donn es entre le client et le serveur pour

am liorer les performances.

Squidgard :SquidGuard est un logiciel de redirection dURL , qui peut tre

utilis pour le contr le du contenu des sites Web auxquels les utilisateurs

peuvent acc der. Il est crit en tant que plug-in pour Squid et utilise des listes

noires pour d finir les sites pour lesquels l'acc s est redirig .

Session 2019

33

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Allez dans System puis cliquer sur Package Manager

Image 42: Package

manager

Pour permettre pfSense de filtrer les URL, nous avons besoin d'un serveur

proxy travers lequel toutes les requ tes de notre r seau sont rout es. Pour

cela, nous utilisons Squid. Comme son nom l'indique, SquidGuard est le filtre

r el. Available Packages, t l charger Squid et SquidGuard.

Image 43: Avalaible packages

Session 2019

34

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Cliquer sur install

Image 44: Installation de squid

linstallation se fait

Image 45: Pregression installation squid

Squid a t install avec succ s. Reproduiser la m me tape avec

Squidguard.

Image 46: Installation termin e

Session 2019

35

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

c) Configuration du proxy transparent pour HTTP

Squid Proxy Server,

Sous Services

nous configurons maintenant le proxy

transparent pour HTTP. Un proxy transparent pr sente l'avantage de ne

configurer aucun param tre sur les ordinateurs individuels de notre r seau.

Dans l' onglet G n ral, activer les l ments suivants:

Activer le proxy Squid

Image 47: Activation du proxy squid

Session 2019

36

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Cocher la case Transparent HTTP Proxy

Interface proxy LAN

Image 48: Interface proxy LAN

Cocher HTTPS/SSL interception pour activer le filtre SSL

Image 49: Activation filtre SSL

Dans CA int grer le certificat cr au d but : pour moi CA-pfsense

Image 50: CA-Pfsense

Session 2019

37

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Apr s avoir enregistr avec Save, nous d terminons dans l'onglet Local

Cache combien d'espace disque doit tre utilis pour le cache (ici 500 Mo):

Image 51: Local Cache

Les param tres doivent tre sauvegard s nouveau avec Save . Le proxy

transparent pour les connexions HTTP est maintenant configur .

d) Activation de SquidGuard

SquidGuard est le composant responsable du filtrage du contenu. Chaque

demande est examin e par SquidGuard et d cide ensuite de bloquer ou non la

demande ou le site Web. Pour cela, nous utilisons une liste noire, que nous

configurons plus tard. Avant cela, nous allons d finir quelques param tres

Filtre proxy SquidGuard

g n raux sous Services

.

Session 2019

38

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Activer en cliquant sur Apply

Image 52: Activation Squidguard

Enregistrer nouveau avec Save

e) Configuration de la liste noire

www.shallalist.de/Downloads/shallalist.tar.gz

Munis de ce lien allez dans Services>SquidGuard Proxy puis scroller vers le

bas jusqua atteindre la partie Blacklist Options ,

Cocher la case a cot de Blacklist et entrer lurl de votre Blacklist au niveau

du champ Blacklist URL et cliquer sur save

Image 53: URL Blacklist

Session 2019

39

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

T l chargement de la Blacklist

La derni re tape pour l'instant est d' tablir quelques r gles. Nous faisons cela

dans l' onglet Common ACL . Puis cliquer sur le signe " + " dans " Target

Rules List " pour ouvrir une liste des diff rents jeux de r gles

Session 2019

40

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Les autres cat gories peuvent tre d finies selon les besoins. Voici quelques

exemples: Bloquer la :

" publicit : acc s refus

" Blocage de la pornographie: acc s refus

" etc.

Pour ma part : les r seaux sociaux

Image 54: Cat gories blacklist

Compl ter les cases suivantes : ceci est un exemple

Session 2019

41

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTURE

SYST MES ET R SEAUX

Pour emp cher un utilisateur d'ignorer notre filtre d'URL en entrant l'adresse IP

d'une page, nous activons toujours l'option:Do not allow IP Adress in URL

Compl ter le reste comme lmage ci dessous

Ensuite, enregistrer avec Save.

Image 55: Information blacklist

Lors de la page derreur nous devrions voir les termes choisis dans la listes des

regles : interdit et sites non permis

Session 2019

42

BTS SERVICE INFORMATIQUES AUX ORGANISATIONS

OPTION SOLUTION DINFRASTRUCTU...