PfSense VLAN Pas de connexion

Fermé
paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019 - 18 sept. 2019 à 08:37
brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024 - 18 sept. 2019 à 10:10
Bonjour à tous,
Je démarre la création d'un nouveau réseau chez moi pour remplacer un ASUS BRT-AC828 qui gère peu ou mal la sécurité du réseau local.

Donc j'ai mis en place une petite machine avec un Pfsense 2.4.4 et jusqu'à présent et beaucoup de tâtonnements ça fonctionne à peu près!
Ma config :
2 Box dont une orange en 192.168.6.1 et une BBOX en 192.168.5.1 (les box ont une ip publique fixe - load balancing et fail over créés et fonctionnels).
Le routeur PFSense gère le double wan en 192.168.6.2 et 5.2
Un LAN en 192.168.1.1/24
Un WIFI en 192.168.10.1/24

J'aimerais maintenant créer un réseau invité en wifi et le portail captif de PfSense ne correspond pas vraiment à ce que je veux faire donc j'ai acheté un point d'accès Netgear EX3800 connecté au switch du PfSense par câble ethernet pour le dédier à la connexion WIFI invités, le WIFI natif du PfSense servant aux utilisateurs authentifiés du réseau local.
Ne voulant pas donner accès au LAN aux invités j'ai créé un VLAN en 192.168.2.1/24 associé à l'interface physique du LAN, DHCP activé pour le VLAN et connecté le point d'accès au switch par câble pour paramétrage.

Le paramétrage se passe bien, j'ai internet depuis le point d'accès mais l'adresse IP du Netgear est sur le LAN donc en 192.168.1.x. Je vais donc sur l'interface du point d'accès pour le mettre en IP fixe sur le réseau VLAN et là je perds l'accès à l'interface de gestion du point d'accès. J'ai toujours internet sur le point d'accès mais l'IP n'a pas changé et reste sur le LAN en 192.168.1.x.

Pour info j'arrive à pinguer le VLAN et accéder à l'interface du PfSense depuis l'adresse 192.168.2.1, donc quelque part ça voudrait dire que le VLAN est fonctionnel...

Mes questions:

Pourquoi le netgear ne change pas d'ip?
Qu'est ce que j'ai oublié (règles du pfsense sur le VLAN autorise tout le trafic, on fera plus restrictif quand ça fonctionnera)???

Merci pour votre aide!



Configuration: Windows / Firefox 69.0

3 réponses

brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024 13 615
Modifié le 18 sept. 2019 à 09:04
Salut,
il manque des briques pour comprendre ton affaire ....
Le paramétrage se passe bien, j'ai internet depuis le point d'accès mais l'adresse IP du Netgear est sur le LAN donc en 192.168.1.x. </ital
Quelle adrese IP prend le PC quand il accède à l'internet sur le réseau invité ?

<ital>Je vais donc sur l'interface du point d'accès pour le mettre en IP fixe sur le réseau VLAN et là je perds l'accès à l'interface de gestion du point d'accès


tu n'as pas de liaison entre 192.168.1.0/24 et 192.168.2.0/24 si j'ai bien compris, donc c'est logique.
. J'ai toujours internet sur le point d'accès mais l'IP n'a pas changé et reste sur le LAN en 192.168.1.x.
l'ip du point d'accès ou du PC ?

Pour info j'arrive à pinguer le VLAN et accéder à l'interface du PfSense depuis l'adresse 192.168.2.1, donc quelque part ça voudrait dire que le VLAN est fonctionnel...
a nouveau, quelle adresse ip a le PC à ce moment là ?

1
paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019
18 sept. 2019 à 09:10
Bonjour et merci pour ta réponse.
1) Le PC prend une adresse du LAN donc en 192.168.1.x (même chose que le point d'accès).
2) Il y a une liaison entre le LAN et le VLAN puisqu'à la création du VLAN j'ai indiqué que l'interface parente du VLAN était l'interface physique du LAN. Pour info je peux me connecter au routeur via son adresse VLAN donc 192.168.2.1.
3) Toujours la même chose, le PC prend une adresse sur le LAN et non le VLAN...
0
brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024 13 615
Modifié le 18 sept. 2019 à 09:21
OK,
il y a quelque chose que tu as mal fait dans le pfsense.
déjà, le principe :
on ne peut pas avoir deux vlan sur un port si au moins l'un des deux n'est taggé, il faut donc que tu tagges le vlan2 sur le port où il y a aussi le vlan par défaut (le vlan 1) il faudra aussi tagger le vlan 2dans le point d'accès et affecter le réseau wifi invité au vlan2.
Tu ne peux pas mettre le vlan2 sur un autre port physique du pfsense ?
d'ailleurs, dans ce cas, pas besoin vlan, les réseaux ip étant différents.
0
paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019
18 sept. 2019 à 09:29
Désolé mais il n'y a qu'un VLAN (taggé 30) avec comme parent le LAN avec comme destination le netgear.
Donc 1 LAN en 168.1.1/24 et 1 VLAN en 168.2.1/24
Les deux sont liés (VLAN vers LAN)

Le Boitier PfSense a 4 interfaces physiques :
1 interface LAN
2 interfaces WAN
1 interface WIFI

Sur l'interface LAN est connecté un "dumb" switch 8 ports sur lequel est connecté le netgear (rien d'autre, le reste passant par l'interface WIFI).
0
brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024 13 615
Modifié le 18 sept. 2019 à 09:37
En fait,
il n'y pas de parent et pas d'enfant en matière de vlan, il y a deux vlan, c'est tout.
pour les différentier, il faut tagger, sinon, tu as juste 2 réseaux IP différents sur le même lan, ce qui est possible mais pas la même chose, surtout an matière de dhcp, on ne sait pas trop lequel va gagner.
le switch est manageable ?
0
paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019 > brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024
18 sept. 2019 à 09:40
Non le switch ne peut pas être géré (dumb ou idiot) et voici la capture sur le VLAN qui est enfant du LAN


0
brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024 13 615 > paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019
Modifié le 18 sept. 2019 à 09:50
OK,
donc le vlan est bien taggé en 30.
Et côté point d'accès ?
du coup, l'interface lan est dans le vlan 1 par défaut, ça n'est pas dit, c'est dommage, mais c'est ainsi.
ils parlent d'interface parente alors qu'ils devraient parler de port physique, ce serait plus clair, c'est ainsi que font les switchs.
0
paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019 > brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024
18 sept. 2019 à 09:50
Ben on dirait que tout va bien côté pfsense. Pas de règle qui limite l'accès au VLAN, tout doit passer mais je ne comprends pourquoi ce netgear ne prend pas l'ip du VLAN. Mystère et boule de gomme ...
0
brupala Messages postés 109404 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 17 avril 2024 13 615 > paddaone_1 Messages postés 14 Date d'inscription jeudi 20 octobre 2016 Statut Membre Dernière intervention 18 septembre 2019
Modifié le 18 sept. 2019 à 10:02
il faut que le netgear soit configuré pour gérer le vlan taggé 30, sinon, il ne gère que le vlan1 par défaut.
si avais un switch manageable entre les deux, tu tagges le port switch vers le pfsense et tu mets le vlan (30 on va dire) sur le port vers le PA, à ce moment là le PA est en config bateau (non taggé).
Je n'ai pas regardé la doc du PA, il fait multi ssid ?
ah non, en fait c'est juste un répéteur, surement pas assez sophistiqué pour ça.
0