PfSense VLAN Pas de connexion

paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention   -  
brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour à tous,
Je démarre la création d'un nouveau réseau chez moi pour remplacer un ASUS BRT-AC828 qui gère peu ou mal la sécurité du réseau local.

Donc j'ai mis en place une petite machine avec un Pfsense 2.4.4 et jusqu'à présent et beaucoup de tâtonnements ça fonctionne à peu près!
Ma config :
2 Box dont une orange en 192.168.6.1 et une BBOX en 192.168.5.1 (les box ont une ip publique fixe - load balancing et fail over créés et fonctionnels).
Le routeur PFSense gère le double wan en 192.168.6.2 et 5.2
Un LAN en 192.168.1.1/24
Un WIFI en 192.168.10.1/24

J'aimerais maintenant créer un réseau invité en wifi et le portail captif de PfSense ne correspond pas vraiment à ce que je veux faire donc j'ai acheté un point d'accès Netgear EX3800 connecté au switch du PfSense par câble ethernet pour le dédier à la connexion WIFI invités, le WIFI natif du PfSense servant aux utilisateurs authentifiés du réseau local.
Ne voulant pas donner accès au LAN aux invités j'ai créé un VLAN en 192.168.2.1/24 associé à l'interface physique du LAN, DHCP activé pour le VLAN et connecté le point d'accès au switch par câble pour paramétrage.

Le paramétrage se passe bien, j'ai internet depuis le point d'accès mais l'adresse IP du Netgear est sur le LAN donc en 192.168.1.x. Je vais donc sur l'interface du point d'accès pour le mettre en IP fixe sur le réseau VLAN et là je perds l'accès à l'interface de gestion du point d'accès. J'ai toujours internet sur le point d'accès mais l'IP n'a pas changé et reste sur le LAN en 192.168.1.x.

Pour info j'arrive à pinguer le VLAN et accéder à l'interface du PfSense depuis l'adresse 192.168.2.1, donc quelque part ça voudrait dire que le VLAN est fonctionnel...

Mes questions:

Pourquoi le netgear ne change pas d'ip?
Qu'est ce que j'ai oublié (règles du pfsense sur le VLAN autorise tout le trafic, on fera plus restrictif quand ça fonctionnera)???

Merci pour votre aide!



Configuration: Windows / Firefox 69.0
A voir également:

3 réponses

brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention   14 159
 
Salut,
il manque des briques pour comprendre ton affaire ....
Le paramétrage se passe bien, j'ai internet depuis le point d'accès mais l'adresse IP du Netgear est sur le LAN donc en 192.168.1.x. </ital
Quelle adrese IP prend le PC quand il accède à l'internet sur le réseau invité ?

<ital>Je vais donc sur l'interface du point d'accès pour le mettre en IP fixe sur le réseau VLAN et là je perds l'accès à l'interface de gestion du point d'accès


tu n'as pas de liaison entre 192.168.1.0/24 et 192.168.2.0/24 si j'ai bien compris, donc c'est logique.
. J'ai toujours internet sur le point d'accès mais l'IP n'a pas changé et reste sur le LAN en 192.168.1.x.
l'ip du point d'accès ou du PC ?

Pour info j'arrive à pinguer le VLAN et accéder à l'interface du PfSense depuis l'adresse 192.168.2.1, donc quelque part ça voudrait dire que le VLAN est fonctionnel...
a nouveau, quelle adresse ip a le PC à ce moment là ?

1
paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention  
 
Bonjour et merci pour ta réponse.
1) Le PC prend une adresse du LAN donc en 192.168.1.x (même chose que le point d'accès).
2) Il y a une liaison entre le LAN et le VLAN puisqu'à la création du VLAN j'ai indiqué que l'interface parente du VLAN était l'interface physique du LAN. Pour info je peux me connecter au routeur via son adresse VLAN donc 192.168.2.1.
3) Toujours la même chose, le PC prend une adresse sur le LAN et non le VLAN...
0
brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention   14 159
 
OK,
il y a quelque chose que tu as mal fait dans le pfsense.
déjà, le principe :
on ne peut pas avoir deux vlan sur un port si au moins l'un des deux n'est taggé, il faut donc que tu tagges le vlan2 sur le port où il y a aussi le vlan par défaut (le vlan 1) il faudra aussi tagger le vlan 2dans le point d'accès et affecter le réseau wifi invité au vlan2.
Tu ne peux pas mettre le vlan2 sur un autre port physique du pfsense ?
d'ailleurs, dans ce cas, pas besoin vlan, les réseaux ip étant différents.
0
paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention  
 
Désolé mais il n'y a qu'un VLAN (taggé 30) avec comme parent le LAN avec comme destination le netgear.
Donc 1 LAN en 168.1.1/24 et 1 VLAN en 168.2.1/24
Les deux sont liés (VLAN vers LAN)

Le Boitier PfSense a 4 interfaces physiques :
1 interface LAN
2 interfaces WAN
1 interface WIFI

Sur l'interface LAN est connecté un "dumb" switch 8 ports sur lequel est connecté le netgear (rien d'autre, le reste passant par l'interface WIFI).
0
brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention   14 159
 
En fait,
il n'y pas de parent et pas d'enfant en matière de vlan, il y a deux vlan, c'est tout.
pour les différentier, il faut tagger, sinon, tu as juste 2 réseaux IP différents sur le même lan, ce qui est possible mais pas la même chose, surtout an matière de dhcp, on ne sait pas trop lequel va gagner.
le switch est manageable ?
0
paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention   > brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention  
 
Non le switch ne peut pas être géré (dumb ou idiot) et voici la capture sur le VLAN qui est enfant du LAN


0
brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention   14 159 > paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention  
 
OK,
donc le vlan est bien taggé en 30.
Et côté point d'accès ?
du coup, l'interface lan est dans le vlan 1 par défaut, ça n'est pas dit, c'est dommage, mais c'est ainsi.
ils parlent d'interface parente alors qu'ils devraient parler de port physique, ce serait plus clair, c'est ainsi que font les switchs.
0
paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention   > brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention  
 
Ben on dirait que tout va bien côté pfsense. Pas de règle qui limite l'accès au VLAN, tout doit passer mais je ne comprends pourquoi ce netgear ne prend pas l'ip du VLAN. Mystère et boule de gomme ...
0
brupala Messages postés 111988 Date d'inscription   Statut Membre Dernière intervention   14 159 > paddaone_1 Messages postés 14 Date d'inscription   Statut Membre Dernière intervention  
 
il faut que le netgear soit configuré pour gérer le vlan taggé 30, sinon, il ne gère que le vlan1 par défaut.
si avais un switch manageable entre les deux, tu tagges le port switch vers le pfsense et tu mets le vlan (30 on va dire) sur le port vers le PA, à ce moment là le PA est en config bateau (non taggé).
Je n'ai pas regardé la doc du PA, il fait multi ssid ?
ah non, en fait c'est juste un répéteur, surement pas assez sophistiqué pour ça.
0