Certains d'entre vous auraient ils des retours d'expérience sur le sujet ?
Je l'ai eu en test rapidement (3 semaines) dans mon labo. Les résultats étaient mitigés, donc il n'est pas passé en prod.
Le plus gros défaut que je lui trouve est sa gourmandise. Un gros serveur rack (xeon quad core avec 4Gb de ram et DD SCSI) a du mal à gérer une vingtaine d'utilisateurs actifs. Si les règles de routage sont complexes entre les vlans ça devient vite une guerre pour chopper de la bande passante.
La simulation que je faisais était pour un usage en hôtellerie, 20 machines employés dont 5 qui peuvent accéder à internet et environ 100 chambres avec accès wifi ou filaire au choix.
Le tout correspondant à environ vingt personnes sur internet max à un instant T.
Le serveur possédait trois cartes réseaux pour la séparation de vlan.
Le premier défaut trouver est que le serveur ne semblait pas capable de gérer les private Vlan/Isolated vlan. Donc pour isoler efficacement les utilisateurs les uns des autres il fallait passer par une création de vlan par utilisateur. C'est pas très grave, les switch gèrent ça très bien, mais c'est pénible.
Le second défaut est lié au comportement même de PacketFence : il est complexe à configurer si on veut le faire sortir des clous. Par exemple pour soucis d’économies de bande passante et pour ne pas avoir de problèmes je ne voulais pas que les scan snort et nessus partent sur les vlans clients. Il faut taper très fort sur Packet Fence pour qu'il arrête de tout scanner. J'imagine que c'est lié à l'architecture même du biniou.
Les cartes réseau en mode promiscuous ca tape aussi. Tout le traffic de la société est passé à la moulinette systématiquement. C'est surement çà qui fout le serveur à genoux malgré sa puissance.
Le portail captif est un peu limité. Pas moyen de faire des règles en cascade de type si auth AD alors VLan 1, si auth LDAP alors VLan2 si auth BD alors VLan 3 etc. Et par défaut les clients sur le même switch se voient si ils sont sur le même vlan (cf premier défaut)
Ceci étant ca marche bien et c'est assez facile à gérer une fois qu'on a compris le truc. Mais c'est clairement un produit destiné aux PME. avec les admins réseau d'une part et tous les autres utilisateurs d'autres part.
J'ai eu aussi de gros problèmes lors d'une mise à jour CentOS, mais là il s'agit peut-être d'un problème d'interface clavier/chaise. Je ne suis pas vraiment à l'aise avec CentOS.
Pour finir on est resté sur une solution classique avec un firewall Netasq et un serveur dédié pour snort/nessus/dansguardian. Et on s'est farci les private vlan à la main.
Le plus gros défaut reste quand même la gourmandise du produit. Il faut un gros serveur dédié pour le faire tourner, et la customisation est lourde, ce qui annule complètement les avantages du produit. Pour le même pris on peut avoir une appliance de bonne facture ou bricoler son propre système avec des serveurs plus légers et des produits comme pfsense.
A noter qu'il existe un produit un peu moins gourmand dans le même genre mais qui ne fait pas le pilotage des switchs : untangle.
[^] # Re: D'acc'o NAC
Posté par Jerome Herman . En réponse à la dépêche PacketFence 2.0.0 - Un puissant contrôleur d'accès au réseau. Évalué à 6.
Je l'ai eu en test rapidement (3 semaines) dans mon labo. Les résultats étaient mitigés, donc il n'est pas passé en prod.
Le plus gros défaut que je lui trouve est sa gourmandise. Un gros serveur rack (xeon quad core avec 4Gb de ram et DD SCSI) a du mal à gérer une vingtaine d'utilisateurs actifs. Si les règles de routage sont complexes entre les vlans ça devient vite une guerre pour chopper de la bande passante.
La simulation que je faisais était pour un usage en hôtellerie, 20 machines employés dont 5 qui peuvent accéder à internet et environ 100 chambres avec accès wifi ou filaire au choix.
Le tout correspondant à environ vingt personnes sur internet max à un instant T.
Le serveur possédait trois cartes réseaux pour la séparation de vlan.
Le premier défaut trouver est que le serveur ne semblait pas capable de gérer les private Vlan/Isolated vlan. Donc pour isoler efficacement les utilisateurs les uns des autres il fallait passer par une création de vlan par utilisateur. C'est pas très grave, les switch gèrent ça très bien, mais c'est pénible.
Le second défaut est lié au comportement même de PacketFence : il est complexe à configurer si on veut le faire sortir des clous. Par exemple pour soucis d’économies de bande passante et pour ne pas avoir de problèmes je ne voulais pas que les scan snort et nessus partent sur les vlans clients. Il faut taper très fort sur Packet Fence pour qu'il arrête de tout scanner. J'imagine que c'est lié à l'architecture même du biniou.
Les cartes réseau en mode promiscuous ca tape aussi. Tout le traffic de la société est passé à la moulinette systématiquement. C'est surement çà qui fout le serveur à genoux malgré sa puissance.
Le portail captif est un peu limité. Pas moyen de faire des règles en cascade de type si auth AD alors VLan 1, si auth LDAP alors VLan2 si auth BD alors VLan 3 etc. Et par défaut les clients sur le même switch se voient si ils sont sur le même vlan (cf premier défaut)
Ceci étant ca marche bien et c'est assez facile à gérer une fois qu'on a compris le truc. Mais c'est clairement un produit destiné aux PME. avec les admins réseau d'une part et tous les autres utilisateurs d'autres part.
J'ai eu aussi de gros problèmes lors d'une mise à jour CentOS, mais là il s'agit peut-être d'un problème d'interface clavier/chaise. Je ne suis pas vraiment à l'aise avec CentOS.
Pour finir on est resté sur une solution classique avec un firewall Netasq et un serveur dédié pour snort/nessus/dansguardian. Et on s'est farci les private vlan à la main.
Le plus gros défaut reste quand même la gourmandise du produit. Il faut un gros serveur dédié pour le faire tourner, et la customisation est lourde, ce qui annule complètement les avantages du produit. Pour le même pris on peut avoir une appliance de bonne facture ou bricoler son propre système avec des serveurs plus légers et des produits comme pfsense.
A noter qu'il existe un produit un peu moins gourmand dans le même genre mais qui ne fait pas le pilotage des switchs : untangle.