WLAN mit OPNsense und Unifi - Captive Portal - Workaroundkonfiguration

Hallo!

Nachdem es ja anscheinend noch etwas dauert bis alles ordentlich läuft habe ich einen Workaround für mich zusammen gebaut.

Ich habe ein WLAN direkt nach GRÜN, damit sich die Benutzer am Betriebssystem-Login anmelden können, einfach mit WPA key und versteckter SSID. Ich habe nicht so viele Kabel. :wink:

Und für alle „Gäste“ (BLAU) ein Vouchersystem nach Anleitung am OPNsense eingerichtet. Ist natürlich nicht so schick wie mit Unifi aber es funzt. Mein Unifi-Controller läuft im Dockercontainer und „einfach“ eine Netzwerkkarte dazuklicken geht nicht ganz so einfach denke ich…

GRÜN und BLAU haben getrennte VLANs.




EDIT:
Kümmern wir uns nun um die Leute mit einem Account, diese sollen bei mir Zugriff auf GRÜN haben wegen Nutzung von Druckern und co.

hierzu einfach ein nun drittes WLAN mit eigenem VLAN aufspannen, bei mir Forscherlabor-Lehrer(VLAN 30). Ansonsten einfach die Einstellungen des blauen Gäste WLANs übernehmen.

Am OPNsense nach oben genannter Anleitung mit ZWEI kleinen Änderungen verfahren.

Änderung 1: Beim Punkt Step 3 - Add Firewall Rules -> Block Local Networks, die Action „block“ in „allow“ ändern.

Änderung 2: Beim Anlegen des zweiten Captive Portals unter Authenticate using den linuxmuster auswählen.

Und Fertig!(nicht vergessen ALLE VLANs auch am Switchport zum Server einzutragen)
Ich habe nun folgende drei WLANs

  • „Forscherlabor“ direkt nach grün damit sich die Nutzer am Rechner normal wie mit einer Kabelverbindung anmelden können.
  • „Forscherlabor-Lehrer“ für eigene nicht vom Admin gewartete Geräte mit Zugriff nach grün und Anmeldung am Captive Portal mit normalen Nutzerdaten.
  • „tickettest“ für Gäste die nur Zugriff aufs Internet benötigen mit Zeitbeschränkung und Gutscheinen/vouchers.

TODO:
Unifiticketsystem verwenden(ist hübscher)
Unificontroller nicht in GRÜN

Verbesserungsvorschläge sind willkommen.

Gruß Enrico

Hallo Enrico,

ich habe das nach der Anleitung von Dominik laufen:

Es fehlt nur eine Einstellung in der Anleitung.
Wenn du magst, dann suche ich sie noch mal raus.

LG

Holger

Hallo Holger,

da ich auch bald unseren Unifi Controller gegen unseren neuen Server authentifizieren lassen möchte, wäre es super wenn du die fehlende Einstellung in dem anderen Thread ergänzt. Das wird mir sicherlich weiterhelfen.

Vielen Dank

Christoph

Hallo Jungs!

Ich habe mal Enricos Beschreibung auf WIKI gesetzt!
([Drei Punkte …] neben [Antworten] -> [Schraubenschlüssel] ->[WIKI erstellen])
Damit sollte jeder der etwas dazu betragen kann, es gleich an passender Stelle tun.

Beste Grüße

Thorsten

Hallo Christoph,

da ich auch bald unseren Unifi Controller gegen unseren neuen Server
authentifizieren lassen möchte, wäre es super wenn du die fehlende
Einstellung in dem anderen Thread ergänzt. Das wird mir sicherlich
weiterhelfen.

hier ist die Einstellung, die bei mir fehlte:

In der Datei:

/freeradius/3.0/mods-available/eap

bei Zeile 786
folgende Zeile ändern:

use_tunneled_reply = no

zu

use_tunneled_reply = yes

und service freeradius restart

Wurde schon erwähnt, dass man natürlich in der opnsense auch den Verkehr von OPT1 (oder WLAN, wenn man es bennant hat) nach überall hin erlauben muß?
Und natürlich auch DNS (sonst wirds nix mit der Namensauflösung).

LG

Holger