le plus simple est d'installer un PacketFence en 802.1x avec l'auth sur le samba4 en autoregistration. Dans ce cas le problème est résolu, car l'authentification se fait préalablement à toute connexion, et donc plus besoin de s'authentifier sur le proxy, les logs du proxy et de PF contiennent tout ce qu'il faut sur le plan légal pour tracer un utilisateur.
Dans ce cas le squid n'a que l'ip source à disposition, il faut donc avec squidGuard soit interroger PF (radius ou sql) pour récupérer l'utilisateur et son rôle, ou alors juste l'utilisateur pour après interroger le samba4 pour connaître le groupe.
Autre solution beaucoup plus simple, faire changer de vlan les utilisateurs en fonction des droits d'accès internet via des règles PF basées sur les groupes samba4. Dans ce cas il ne faut pas que tu aies des applis clients qui dépendent d'une ip fixe... Ou alors avoir une résolution DNS dynamique de la zone LAN (c'est le cas avec samba4 ?)
Côté matos, il faut que les bornes supportent le 802.1x avec changement de vlan, et là c'est pas gagné... Prépare-toi à flasher de l'OpenWRT !
[^] # Packetfence !
Posté par denisb . En réponse au message Filtrage SSL. Évalué à 2.
Bonsoir,
le plus simple est d'installer un PacketFence en 802.1x avec l'auth sur le samba4 en autoregistration. Dans ce cas le problème est résolu, car l'authentification se fait préalablement à toute connexion, et donc plus besoin de s'authentifier sur le proxy, les logs du proxy et de PF contiennent tout ce qu'il faut sur le plan légal pour tracer un utilisateur.
Dans ce cas le squid n'a que l'ip source à disposition, il faut donc avec squidGuard soit interroger PF (radius ou sql) pour récupérer l'utilisateur et son rôle, ou alors juste l'utilisateur pour après interroger le samba4 pour connaître le groupe.
Autre solution beaucoup plus simple, faire changer de vlan les utilisateurs en fonction des droits d'accès internet via des règles PF basées sur les groupes samba4. Dans ce cas il ne faut pas que tu aies des applis clients qui dépendent d'une ip fixe... Ou alors avoir une résolution DNS dynamique de la zone LAN (c'est le cas avec samba4 ?)
Côté matos, il faut que les bornes supportent le 802.1x avec changement de vlan, et là c'est pas gagné... Prépare-toi à flasher de l'OpenWRT !