Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
Tweakers,

Ik heb een idee in mijn hoofd, maar de uitwerking blijkt nog niet helemaal soepel te lopen. Wellicht dat jullie nog wat tips of advies kunnen geven.

Ik heb thuis twee internet verbindingen die aangesloten zijn op een load balancerer (TP-link TL-ER5120). Na de LB zijn er verscheidene access points (verbonden op de lan poort van de LB) die het draadloze netwerk distribueren via de DHCP server van de LB. Aan één van de lan poorten van de LB hangt ook een Centos bak
(capaciteit genoeg en 2 lan poorten)
Het WIFI netwerk is openbaar toegankelijk.

Er is dus een lokaal netwerk dat toegankelijk is voor iedereen, maar als ze naar buiten willen moet er geautoriseerd(op basis van MAC adres) en eventueel betaald worden. Dit zou moeten gebeuren via een captive portal.

Mijn idee:
Om clients te kunnen autoriseren en toegang te kunnen geven aan het internet wil ik Squid gaan gebruiken in transparent modus. Autorisatie door Squid wil ik gaan doen via PHP (makkelijke connectie naar DB en naar bijvoorbeeld Ideal betalingen). Maar ik strand nu al bij het feit ik de LB niet zo in kan stellen (of ik weet niet hoe?) dat ik al het verkeer naar de Squid kan laten doorsluizen. Is dit überhaupt mogelijk en hoe zit dit met https?
De proxy werkt (poort 3128) als ik deze gewoon in de browser instel bij clients , maar is verder nog niet volledig ingesteld.

Verder is dit de eerste keer dat ik zoiets probeer dus ik neem aan dat ik hardware, software oplossingen of instellingen over het hoofd zie.

Bedankt!

Acties:
  • 0 Henk 'm!

  • WhizzCat
  • Registratie: November 2001
  • Laatst online: 15-05-2024

WhizzCat

www.lichtsignaal.nl

Waarom geen pfSense o.i.d.? Lijkt me een stuk makkelijker :)

Gezocht: netwerkbeheerder
Als je het niet aan een 6-jarige kan uitleggen, snap je er zelf ook niks van! - A. Einstein


Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
ik neig er inderdaad steeds meer naar toe, omdat pfSense standaard al een captive portal heeft. ik weet alleen niet hoe dit zit met aansluiten op de LB.

zoiets:
LB ---> [eth0 --> pfsense --> eth1] --> switch --> AP ?
Welk systeem gaat dan de dhcp server draaien? LB of pfSense?

Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
Nog even in schema vorm:

Afbeeldingslocatie: http://i.imgur.com/wLxpxS2.png

Is dit een mogelijkheid?

Acties:
  • 0 Henk 'm!

  • j1nx
  • Registratie: Maart 2004
  • Laatst online: 30-03 18:53

j1nx

Geek - Enjoying life

dat kan. Echter met een extra nic in pfsense kan je load balancer er ook uit. Als je captive portal een beetje makkelijk wilt opzetten, zou ik er nogeen nic inzetten en direct patchen naar een wifi.

Technical enthousiast on a budget - DiY Tutorials, How-To's and Information on how to do things yourself, better & cheaper - The Dutch way.


Acties:
  • 0 Henk 'm!

  • jacovn
  • Registratie: Augustus 2001
  • Laatst online: 10-06 13:11
Ik ben ook net begonnen met pfsense, en daar kun je heel veel mee.
Voor squid stel je volgens mij een nat regel in zodat je alle http verkeer naar de poort stuurt waar de proxy op luisterd. Dat is dan transparant voor de client en je hoeft niets in te stellen.

Er zijn wel voorbeelden op youtube te vinden van captive portalen squid.

8x330 NO12.5°, 8x330 ZW12.5°, 8x350 ZW60°, 8x325 NO10°, SE8K, P500. 6x410 ZW10° Enphase


Acties:
  • 0 Henk 'm!

  • roughtodacore
  • Registratie: Februari 2012
  • Laatst online: 28-06 11:27
j1nx schreef op zaterdag 22 juni 2013 @ 08:37:
dat kan. Echter met een extra nic in pfsense kan je load balancer er ook uit. Als je captive portal een beetje makkelijk wilt opzetten, zou ik er nogeen nic inzetten en direct patchen naar een wifi.
Klopt, PFsense ondersteunt LB en Failover.

Alles kan, zolang het maar mogelijk is...


Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
j1nx schreef op zaterdag 22 juni 2013 @ 08:37:
dat kan. Echter met een extra nic in pfsense kan je load balancer er ook uit. Als je captive portal een beetje makkelijk wilt opzetten, zou ik er nogeen nic inzetten en direct patchen naar een wifi.
Bedankt voor de tip. Ik had hier zelf ook al wel aan gedacht. Maar in de toekomst komt er ook nog internet 3 en eventueel internet 4 bij. Ben bang dat de server het dan te druk krijgt ;-)

Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
jacovn schreef op zaterdag 22 juni 2013 @ 11:36:
Ik ben ook net begonnen met pfsense, en daar kun je heel veel mee.
Voor squid stel je volgens mij een nat regel in zodat je alle http verkeer naar de poort stuurt waar de proxy op luisterd. Dat is dan transparant voor de client en je hoeft niets in te stellen.

Er zijn wel voorbeelden op youtube te vinden van captive portalen squid.
Kijk aan. Als ik beginners vragen heb kan ik jou dus wel even benaderen :)

Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 18:58
miena21 schreef op zaterdag 22 juni 2013 @ 14:34:
[...]


Bedankt voor de tip. Ik had hier zelf ook al wel aan gedacht. Maar in de toekomst komt er ook nog internet 3 en eventueel internet 4 bij. Ben bang dat de server het dan te druk krijgt ;-)
Als je hier momenteel de goedkoopste PC voor neemt, dan kan die het zonder enige moeite aan. Zelfs een oude PC kan het vaak genoeg zonder enige issue.

Acties:
  • 0 Henk 'm!

  • jacovn
  • Registratie: Augustus 2001
  • Laatst online: 10-06 13:11
miena21 schreef op zaterdag 22 juni 2013 @ 14:35:
[...]


Kijk aan. Als ik beginners vragen heb kan ik jou dus wel even benaderen :)
Tja, maar of je de juiste antwoorden krijgt is maar afwachten :)

Ik heb een celeron systeem gebouwd (msi C847MS-E33) met pci-e 2.0x16 en pci2.0x1 en 2 x pci sloten.
Deze omdat hij maar 27 watt gebruikt met een pci-e 2x gigethernet kaart die ik nog had liggen.

Ik wil intern meerder vlans via wifi om mijn dochter achter een transparante proxy en webfilters te zetten.
Dat zijn dan squid en danceguardian.
Zelf wil ik een open wifi verbinding, en ik wil voor gasten een captive portal opzetten met een bandbreedte beperking.

Verder denk ik nog een blocker voor sommige landen en wat logging waar de sessie heen gaan/van komen.

Zal nog wel wat moiete kosten om alles aan de praat te krigen.

8x330 NO12.5°, 8x330 ZW12.5°, 8x350 ZW60°, 8x325 NO10°, SE8K, P500. 6x410 ZW10° Enphase


Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
jacovn schreef op zaterdag 22 juni 2013 @ 21:09:
[...]

Tja, maar of je de juiste antwoorden krijgt is maar afwachten :)

Ik heb een celeron systeem gebouwd (msi C847MS-E33) met pci-e 2.0x16 en pci2.0x1 en 2 x pci sloten.
Deze omdat hij maar 27 watt gebruikt met een pci-e 2x gigethernet kaart die ik nog had liggen.

Ik wil intern meerder vlans via wifi om mijn dochter achter een transparante proxy en webfilters te zetten.
Dat zijn dan squid en danceguardian.
Zelf wil ik een open wifi verbinding, en ik wil voor gasten een captive portal opzetten met een bandbreedte beperking.

Verder denk ik nog een blocker voor sommige landen en wat logging waar de sessie heen gaan/van komen.

Zal nog wel wat moiete kosten om alles aan de praat te krigen.
Ja dat denk ik ook wel ja. Wel een slim idee om je dochter achter een proxy te zetten :-)

Je maakt jou prive netwerk nog ingewikkelder dan mijn business netwerk haha. Maar wat ik lees in de documentatie en hier op het forum moet pfsense hier geen problemen mee hebben. Ik moet hem eerst maar eens aan de praat krijgen op de server. Hij vind namelijk de RAID 1 schijven niet. :/

Acties:
  • 0 Henk 'm!

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 10-05 20:21

leuk_he

1. Controleer de kabel!

Proxy ok (kun via een dhcp optie doorgeven), maar transparante proxy zul je volgens mij geen https verkeer doorheen krijgen. Dat werkt niet meer lekker anno 2013

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Acties:
  • 0 Henk 'm!

  • ItsValium
  • Registratie: Juni 2009
  • Laatst online: 18-05 16:23
pfSense is ideaal voor dit soort zaken. Ik gebruik het ook in echt grote omgevingen en sta er nog altijd van versteld wat je allemaal op een relatief low-budget doosje kan draaien. LB, captive portal en proxy met jouw toekomstige 4 WAN aansluiting mag geen enkel probleem zijn voor zelfs de meest budget pfSense machine die je kan bouwen. Kijk eens naar een supermicro server met bijvoorbeeld het X9SCI-LN4F (4gbit nic's onboard) moederbordje, een xeon E3-1220 en 2*4/8 GB RAM eventueel met nog een extra dual/quadport pcie intel gbit nic en een SSD (64gb is plenty) en je hebt echt een forse bak om al wat je wil op te draaien. En dan spreek je over minder dan 1000 euro hardware.

Echter om alles goed in te stellen moet je wel blijven proberen ;) Het grote voordeel is natuurlijk dat je alles centraal hebt draaien en kan beheren met een vrij makkelijk te gebruiken webinterface, als je éénmaal de in's en out's ervan leert kennen.

[ Voor 10% gewijzigd door ItsValium op 23-06-2013 11:31 ]


Acties:
  • 0 Henk 'm!

  • miena21
  • Registratie: Januari 2009
  • Laatst online: 10:13
ItsValium schreef op zondag 23 juni 2013 @ 11:29:
pfSense is ideaal voor dit soort zaken. Ik gebruik het ook in echt grote omgevingen en sta er nog altijd van versteld wat je allemaal op een relatief low-budget doosje kan draaien. LB, captive portal en proxy met jouw toekomstige 4 WAN aansluiting mag geen enkel probleem zijn voor zelfs de meest budget pfSense machine die je kan bouwen. Kijk eens naar een supermicro server met bijvoorbeeld het X9SCI-LN4F (4gbit nic's onboard) moederbordje, een xeon E3-1220 en 2*4/8 GB RAM eventueel met nog een extra dual/quadport pcie intel gbit nic en een SSD (64gb is plenty) en je hebt echt een forse bak om al wat je wil op te draaien. En dan spreek je over minder dan 1000 euro hardware.

Echter om alles goed in te stellen moet je wel blijven proberen ;) Het grote voordeel is natuurlijk dat je alles centraal hebt draaien en kan beheren met een vrij makkelijk te gebruiken webinterface, als je éénmaal de in's en out's ervan leert kennen.
Goed om te weten. De server is er al. Een HP ProLiant ML310e Gen8 Server met 4x 500gb in Raid 1(2x). Deze is wellicht te zwaar, maar het zou maar zo kunnen dat er 200 gebruikers straks online zijn. Voor een mooi prijsje kunnen dus dat scheelde.

Acties:
  • 0 Henk 'm!

  • ItsValium
  • Registratie: Juni 2009
  • Laatst online: 18-05 16:23
Op bovenstaande configuratie draai ik omgevingen met meer dan 1500 gebruikers (denk aan grote campinggroepen en dergelijke). Dus dat komt wel goed, echter de schijfconfig zou ik in jou geval toch nog eens aanpakken. Neem dan 2*500 gb in raid voor het OS en de rest voor proxycache ...

Acties:
  • 0 Henk 'm!

  • j1nx
  • Registratie: Maart 2004
  • Laatst online: 30-03 18:53

j1nx

Geek - Enjoying life

(nog) Te zwaar? dan doe je net als ik gewoon eerst esxi erop.

Oh, en voor de kids. Vergeet imspector niet. gaat misschien wat ver, maar andere andere kant. kids ook.

Technical enthousiast on a budget - DiY Tutorials, How-To's and Information on how to do things yourself, better & cheaper - The Dutch way.


Acties:
  • 0 Henk 'm!

  • WhizzCat
  • Registratie: November 2001
  • Laatst online: 15-05-2024

WhizzCat

www.lichtsignaal.nl

jacovn schreef op zaterdag 22 juni 2013 @ 21:09:
[...]

Tja, maar of je de juiste antwoorden krijgt is maar afwachten :)

Ik heb een celeron systeem gebouwd (msi C847MS-E33) met pci-e 2.0x16 en pci2.0x1 en 2 x pci sloten.
Deze omdat hij maar 27 watt gebruikt met een pci-e 2x gigethernet kaart die ik nog had liggen.

Ik wil intern meerder vlans via wifi om mijn dochter achter een transparante proxy en webfilters te zetten.
Dat zijn dan squid en danceguardian.
Zelf wil ik een open wifi verbinding, en ik wil voor gasten een captive portal opzetten met een bandbreedte beperking.

Verder denk ik nog een blocker voor sommige landen en wat logging waar de sessie heen gaan/van komen.

Zal nog wel wat moiete kosten om alles aan de praat te krigen.
Even offtopic, maar waarom probeer je een sociaal probleem technisch op te lossen? Je dochter achter allerlei filters zetten gaat niet helpen, daar moet je gewoon over praten en uitleggen. My 2 cents :) filteren is gewoon not done imho. Je zorgt er alleen maar voor dat de schok in de "echte" wereld later groter wordt.

Verder kan je met pfSense precies alles op 1 machine zetten. Ik draai guest wifi voor meer dan 500 gebruikers op een P4. Das dus eht geen probleem :)

Gezocht: netwerkbeheerder
Als je het niet aan een 6-jarige kan uitleggen, snap je er zelf ook niks van! - A. Einstein


Acties:
  • 0 Henk 'm!

  • jacovn
  • Registratie: Augustus 2001
  • Laatst online: 10-06 13:11
Tja, ze hoeft op deze leeftijd (groep 5) nog niet alles te zien wat er op internet te vinden is.
Als ze iets mocht zoeken wat weg gefilterd wordt, kan ze er om vragen en dan kun je genoeg uitleggen.

Het gaat me ook om dingen met gehackte sites die door die filters ook (met vertraging) geblokkeerd worden, en er geintergreerde virus controle.

Ik heb een p4 gebruikt om te testen, maar 60-90 watt constant zie ik niet zo zitten..
Dan liever nieuwe hardware die er een paar jaar tegen kan, maar dat is een keuze die ik maak, die kan voor een ander anders zijn.

8x330 NO12.5°, 8x330 ZW12.5°, 8x350 ZW60°, 8x325 NO10°, SE8K, P500. 6x410 ZW10° Enphase

Pagina: 1