2
0
10
03 - Mise en place de l'environnement
Polaire edited this page 2024-07-14 21:53:35 +02:00

A - Installation de pfSense

A.1 Licence Agreement

Une fois la VM pfSense lancé, elle boot sur l'image d'installation, si vous avez besoin monté l'ISO. Lorsque la séquence de démarrage est terminée, on nous demande d'accepter la licence.

License agreement

Puis on choisit "Install"

Install

A.2 Interface WAN/LAN

On va devoir déclarer à pfSense quelle carte on souhaite utiliser pour le WAN (la carte réseau vmnet10 en NAT) et pour le LAN (la carte réseau vmnet11 en Host-Only)

pfSense nous montre les deux cartes réseaux disponibles ainsi que leurs adresses MAC.

WAN_Choix

Vérifions l'adresse MAC de notre carte sur le vmnet10 pour s'assurer de choisir la bonne. Pour cela, on ouvre les paramètres de notre VM, on clique sur la carte placé sur le vmnet10 puis sur Advanced, on voit alors notre adresse MAC en bas à droite.

MAC_adress

On voit que l'interface nommé "em0" sur pfSense à la même adresse MAC que notre carte sur le vmnet10. On choisit donc "em0" et on fait suivant.

Comme on a configuré notre réseau vmnet10 avec un DHCP actif, on va laisser le DHCP configuré l'IP de notre carte WAN. On fait simplement "Next".

WAN

On sélectione donc notre dernière carte réseau pour le LAN.

LAN

On va désactiver le DHCP et mettre une adresse IP qui correspond à notre réseau vmnet11

LAN2

A.3. Formatage et installation

pfSense nous demande de confirmer la configuration de nos cartes réseaux.

LAN2

Puis l'installeur va contacter les serveurs de l'éditeur : Netgate.

Check_WAN

Les serveurs Netgate ne détectent pas d'abonnement à la version Plus de pfSense, il nous propose alors d'installer la version CE.

CE_Edition

pfSense nous propose alors de modifier le système de fichier et le schéma de partitionnement. On peut laisser les paramètres par défaut.

Paritionement

Puis, on nous propose de la redondance pour le xfs. On peut laisser en "Strip - No redundancy".

Redondance

On nous demande ensuite de choisir le disque, et de confirmer.

Disque

Confirm

L'installeur nous propose de choisir entre la version 2.7.2 et la version déprécié 2.7.0. On reste sur la 2.7.2 et on fait "OK".

Confirm

L'installation va alors se lancer et peut prendre une dizaine de minutes.

Confirm

Enfin on reboot la VM et on vérifie que pfSense est bien installé

Reboot

B - Première configuration du Windows Server

B.1 Vérification du serveur

Une fois Windows Server 2022 installé sur notre VM, on va pouvoir commencer à la configurer. On vérifie que la carte réseau du serveur soit bien sur notre réseau vmnet11. On va également avoir besoin des VMWare Tools pour glisser/déposer ou copier/coller les scripts PowerShell.

Une fois qu'on est certain de la carte réseau et que les VMWare Tools sont installées, on peut passer à la suite.

B.2 Renommage et configuration réseau

Le script ci-dessous va permettre de configurer la carte réseau en fixant l'IP et de renommer la machine. Au besoin, on peut modifier les variables contenus au début du script si la configuration est différente de celle utilisée pour ce projet.

Le script suivant : https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/src/branch/main/scripts/0_Preparation_serveur_AD.ps1

## 0_Renommage et fixation de l'IP

# Variables 

$ip = "192.168.100.30" # Prendre une IP sur notre scope correspondant à la vmnet11
$mask = "24" # Indiquer le CIDR, ici on est en 24 soit 255.255.255.0
$gw = "192.168.100.1" # C'est l'IP de l'interface LAN de notre pfSense
$card_name = "LA-LAN" # On va renommer notre carte réseau
$computer_name = "WS22GEJO" # On va en profiter pour renommer le PC avant de créer l'AD.

# On commence par positionner notre IP, le masque, la passerelle.
# Puis on indique les DNS, comme le serveur va porter le rôle DNS avec l'AD on le met lui-même (127.0.0.1) en DNS primaire, la passerelle en secondaire.
# Puis on renomme la carte, et enfin on désactive l'IPv6.

New-NetIPAddress -IPAddress $ip -PrefixLength $mask -InterfaceIndex (Get-NetAdapter).ifIndex -DefaultGateway $gw
Set-DnsClientServerAddress -InterfaceIndex (Get-NetAdapter).ifIndex -ServerAddresses ("127.0.0.1","$gw")
Rename-NetAdapter -Name Ethernet0 -NewName $card_name
Disable-NetAdapterBinding -Name $card_name -ComponentID ms_tcpip6

# On renomme notre serveur avec le nom déclaré en variable avant de redémarrer

Rename-Computer -NewName $computer_name -Force
Restart-Computer

B.3 Installation des rôles et de l'AD

Après le redémarrage on peut passer le second script disponible ci-dessous. Le script met environ 10 à 20 minutes pour l'installation des rôles puis une petite dizaine pour la configuration de la forêt AD. Il faut rester à proximité pour renseigner le mot de passe du SafeNet Administrator

https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/src/branch/main/scripts/1_Roles_et_AD.ps1

Le script va installer les différents rôles dont on aura besoin :

  • ceux indispensable pour avoir un Active Directory fonctionnel
  • le rôle IIS afin d'utiliser les fontions de port forwarding
  • le rôle DHCP afin de sécuriser l'attribution des IPs à nos clients via réservation par adresse MAC

On peut suivre l'installation des rôles dans l'invite PowerShell.

Role_Install

Après l'installation des rôles, le script va installer la forêt pour l'Active Directory. Il faut alors renseigner le mot de passe SafeNetAdminsitrator, utile pour recouvrer votre AD en cas de compromissions notamment.

SafePW

Une fois terminée, et après quelques messages de warning, on voit un message nous précisant qu'un reboot est nécessaire.

Foret_Install

On peut redémarrer la machine, notre Windows Server et notre Active Directory sont prêts à être utilisés !

C - Installation web de pfSense

C.1 Connexion

Sur notre serveur AD, on ouvre un navigateur web et on indique l'adresse IP l'interface LAN de notre pfSense. Dans notre cas : https://192.168.100.1

On arrive alors sur la page de connexion et on indique les identifiants par défaut :

  • Identifiant : admin
  • Mot de passe : pfsense

Connexion_pfsense

C.2 Installation interface web

A la première connexion, on se laisse guider par l'installeur.

On peut mettre suivant en laissant les paramètres par défaut à la pluspart des étapes.

A l'étape 2 on renseigne les paramètres liés à notre environnement

Wizard

A l'étape 4, il est important de désactiver les options liés au Gorgone et au RFC XXX.

Disable_GRFC

On peut laisser le reste par défaut, renseigner un autre mot de passe pour le compte admin, puis redémarrer la pfSense via l'interface web pour terminer l'installation.

C.3 Création d'un nouvel utilisateur

Pour des raisons de sécurité, on va créer un nouveau compte pour administrateur pour la pfSense. Et surtout, on va désactiver l'utilisateur "admin" par défaut.

Notez qu'il est très important de cliquer sur "Save" en bas de page, pour valider les modifications dans l'interface de pfSense.

On commence par se rendre sur la page "Users Manager" par le menu déroulant "System". Là on clique sur "Add" pour créer notre nouvel utilisateur. On pense à bien ajouter le groupe "admin" à notre nouvel utilisateur.

Create new user

Groupe_admin

Puis on retourne sur la page "Users Manager", et on clique sur le compte admin pour le désactiver

Disable_admin

Au cas où une erreur rendrait la pfSense non-administrable (verrouillage du compte admin et aucun autre compte dans le groupe admin par exemple ...) ; vous pouvez réinitialiser le comtpe admin et son mot de passe en passant par le shell de notre VM pfSense

Reset admin account