R\303\251seau/Wi-Fi.md
... ...
@@ -1,254 +0,0 @@
1
-<!-- --- title: Infrastructure Wi-Fi -->
2
-
3
-## Généralités
4
-
5
-Le Wi-Fi, vaste question. C'est le problème majeur au ResEl, avant même les problèmes de débit.
6
-
7
--> **[Voir la configuration du Wi-Fi à Rennes](/Rennes/Réseau/Wi-Fi) :eyeglasses:**
8
-
9
--> Voir les plans du Wi-Fi : https://git.resel.fr/resel/Wi-Fi
10
-
11
-## Le contrôleur Wi-Fi
12
-
13
-L'ensemble du parc Wi-Fi est géré par un unique contrôleur Unify sur la machine [Ubnt](Serveurs/Ubnt Ubnt) le contrôleur est accessible à l'adresse : https://unifi.resel.fr
14
-
15
-Ce contrôleur peut gérer toutes les bornes Wi-Fi sur le campus de Brest de façon intuitive et rapide.
16
-
17
-L'idée, c'est que la borne une fois branchée apparait dans le contrôleur web, et via la dite interface on peut configurer le nom de l'AP ainsi que son IP, et la puissance à laquelle sont émis les SSID (entre autres choses). Pour le reste, c'est le contrôleur qui gère les autres paramètres, ce qui présuppose d'avoir paramétré le dit contrôleur.
18
-
19
-
20
-## Adressage des bornes et configuration réseau
21
-
22
-Les bornes sont connectées dans le [VLAN 998 (VLAN réseau)](/Réseau/Routage#schéma_vlan-998-administration-des-équipement-réseau-sw-resel-fr) avec une association entre le [VLAN 999 (VLAN utilisateur)](/Réseau/Routage#schéma_vlan-999-zone-utilisateurs) et le SSID *ResEl Secure*.
23
-
24
- * Le plan d'adressage IPv4 utilisé est `172.22.1.BBX` où `BB` est le numéro de bâtiment et `X` le numéro de la borne dans un bâtiment précis (0-9).
25
- * Le plan d'adressage IPv6 suggéré est `2001:660:7302:d998:####::XXXX` où `####` est l'identifiant de zone et `XXXX` le numéro de la borne dans un bâtiment précis (0-9).
26
-
27
-Se référer au tableau ci-dessous pour obtenir le listing complet des `BB` et des `####`.
28
-
29
-Par exemple "la deuxième borne du foyer" a l'IPv4 `172.22.1.241` et l'IPv6 `2001:660:7302:d998:24`:
30
-
31
-| Valeur `BB` | Valeur `####` | Signification |
32
-| --- | --- | --- |
33
-| 0 | 0 | Réservé aux machines d'administration |
34
-| 1 | b1 | I1 |
35
-| 2 | b2 | I2 |
36
-| 3 | b3 | I3 |
37
-| 4 | b4 | I4 |
38
-| 5 | b5 | I5 |
39
-| 6 | b6 | I6 |
40
-| 7 | b7 | I7 |
41
-| 8 | b8 | I8 |
42
-| 9 | b9 | I9 |
43
-| 10 | b10 | I10 |
44
-| 11 | b11 | I11 |
45
-| 12 | b12 | I12 |
46
-| 23 | e01 | Tests |
47
-| 24 | f01 | Foyer |
48
-| 25 | ffff | Réservé |
49
-
50
-## Configuration des Switchs
51
-
52
-Du coup, au niveau d'un switch Cisco (et surtout parce que vous n'attendez que ça...), voilà la conf à effectuer :
53
-
54
-```
55
-conf t
56
- int votre-interface-ici
57
- switchport trunk allowed vlan 998,999 # Mettez ici la liste des VLAN dont on a besoin
58
- switchport mode trunk
59
- switchport trunk native vlan 998 # VLAN par défaut
60
- spanning-tree portfast
61
- end
62
-```
63
-
64
-Avec ça, la borne devrait apparaître sur le contrôleur Unifi :)
65
-
66
-----
67
-
68
-## Certificats pour le serveur radius
69
-
70
-@lcarr : ATTENTION : Je crois que ce qui est dit dans ce paragraphe n'est plus d'actualité. À vérifier, et prendre avec des pincettes
71
-
72
-Tout le nécessaire pour les certificats du serveur RADIUS est dans
73
-```
74
-/usr/share/doc/freeradius/examples/certs
75
-```
76
-
77
-En pratique, les certificats sont générés pour une période suffisante (10 ans).
78
-
79
-Pour régénérer les certificats, voici la procédure à suivre en tant que root:
80
-```
81
-cd /usr/share/doc/freeradius/examples/certs
82
-make clean
83
-make index.txt serial ca.pem ca.der server.pem server.csr
84
-chmod 700 *
85
-cp ca.pem server.key server.pem ~freerad/certs/
86
-```
87
-
88
-N'oubliez pas de mettre le fichier `ca.der` sur la page de configuration du Wi-Fi et de signaler le changement aux utilisateurs :p.
89
-
90
-
91
-## Configuration de la Radio et des SSID
92
-
93
-La nouvelle architecture fait usage de 802.11n dans la bande 2.4GHz. La largeur des canaux sera définie à 40MHz par défaut, mais peut être ramenée à 20MHz en cas d'interférences.
94
-
95
-Le mode international (802.11d) est actif (et la région définie à France, bien évidemment). Ceci permet aux cartes Wi-Fi venant de pays ayant des plans de fréquences plus restreints que la France d'accéder aux canaux interdits dans les pays d'origine.
96
-
97
-### ResEl Inscription
98
-
99
- * VLAN 995
100
- * QoS: Aucune ?
101
- * Sécurité: Réseau ouvert
102
-
103
-Ce VLAN, isolé du reste du réseau, contient :
104
- * un serveur DHCP
105
- * un DNS qui redirige toute requête
106
- * un serveur Web pour assurer la configuration, l'inscription et la médiation des utilisateurs actuellement [[wiki:Machines/Skynet ]].
107
-
108
-### ResEl Secure
109
-
110
- * VLAN 999
111
- * Sécurité: WPA2-Entreprise avec serveur RADIUS, chiffrement AES obligatoire
112
- * QoS: Aucune ?
113
-
114
-Ce SSID permet de se connecter au reste du réseau comme les machines câblées.
115
-
116
-La télévision n'est pas possible sur ce réseau, car le muticast sur le Wi-Fi c'est maaal.
117
-
118
-Ce VLAN est exactement le même que le VLAN Ethernet
119
-
120
-## Installation d'un point d'accès unifi
121
-* Relever les numéros de série et remplir le wiki
122
-* Étiqueter la borne
123
-* Enregistrer la machine dans le ldap (bien respecter la convention des IP en 172.22.1.xy où x est le numéro du bâtiment)
124
-* Se connecter sur ubnt, éditer /etc/dhcp/dhcpd.conf. Exemple :
125
-```
126
-host ap-i1-01 {
127
- hardware ethernet 04:18:d6:e0:a5:b8;
128
- fixed-address 172.22.1.11;
129
-}
130
-```
131
-* Redémarrer le dhcp : `sudo service isc-dhcp-server restart`
132
-* Brancher la nouvelle borne, et la renommer dans l'interface web de Unifi
133
-* Mettre à jour le firmware :
134
-
135
-1) aller sur ubnt
136
-
137
-2) télécharger le firmware adéquat avec wget (à l'heure actuelle http://dl.ubnt.com/unifi/firmware/U7PG2/3.7.55.6308/BZ.qca956x.v3.7.55.6308.170413.1610.bin)
138
-
139
-3) le téléverser sur la borne avec scp (les identifiants par défaut sont : ubnt ; ubnt. Si la borne a été prise en charge par le contrôleur, les identtifiants sont ceux de Unifi, dans le *keepass Président* ).
140
-Exemple pour la borne 1 du i1 :
141
-```
142
-scp BZ.ar934x.v3.7.40.6115.170208.1059.bin ubnt@172.22.1.11:/tmp/fwupdate.bin
143
-```
144
-
145
-4) se connecter en ssh sur la borne et taper : `syswrapper.sh upgrade2 &`
146
-
147
-* Vérifier le bon fonctionnement de la borne
148
-
149
-
150
-## Les points d'accès
151
-
152
-À Rennes, les points d'accès sont les anciens de Brest des Cisco Small Business WAP4410N, voir
153
-À Brest voir : [ https://trac.resel.fr/wiki/Configuration/Ubiquiti ] *(TODO move that link)*
154
-
155
-Pour faciliter leur installation, chaque AP est couplé à un injecteur PoE Ethernet. Ceci nous évite de faire installer une prise électrique pour alimenter l'AP.
156
-
157
-Liens pour en commander d'autres si nécessaire.
158
- * http://www.ldlc.com/fiche/PB00080768.html Cisco SBS WAP4410N
159
- * http://www.ldlc.com/fiche/PB00091202.html TrendNet TPE111-GI
160
-
161
-## Liste des points d'accès
162
-
163
-| Nom | Adresse MAC | Série | Modèle | FCC ID | IC | IP | Notes |
164
-| --- | --- | --- | --- | --- | --- | --- | --- |
165
-| AP-FO-BAR | 04:18:d6:80:30:1b | | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.241 | Pas remplacée |
166
-| ap-fo-troll | f0:9f:c2:39:07:45 | 1650G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.242 | |
167
-| ap-i1-01 | f0:9f:c2:39:0a:9e | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.11 | |
168
-| ap-i1-02 | f0:9f:c2:39:0b:ae | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.12 | |
169
-| ap-i2-01 | 80:2a:a8:50:47:89 | 1610G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.21 | |
170
-| ap-i2-02 | f0:9f:c2:39:07:c6 | 1650G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.22 | |
171
-| ap-i3-01 | f0:9f:c2:39:0a:9f | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.31 | |
172
-| ap-i3-02 | f0:9f:c2:39:0b:0a | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.32 | |
173
-| ap-i4-01 | f0:9f:c2:39:0b:a1 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.41 | Le câble du mur ne marche pas : borne placée dans le local sur le PoE |
174
-| ap-i4-02 | f0:9f:c2:39:0b:75 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.42 | |
175
-| ap-i4-03 | f0:9f:c2:39:0b:9d | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.43 | |
176
-| ap-i5-01 | f0:9f:c2:39:0b:50 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.51 | |
177
-| ap-i5-02 | f0:9f:c2:39:0a:dd | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.52 | |
178
-| ap-i6-01 | f0:9f:c2:39:0a:d8 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.61 | |
179
-| ap-i6-02 | f0:9f:c2:39:0a:a5 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.62 | |
180
-| ap-i6-03 | f0:9f:c2:39:0a:f0 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.63 | |
181
-| ap-i7-01 | f0:9f:c2:39:0b:73 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.71 | |
182
-| ap-i7-02 | f0:9f:c2:39:0b:a0 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.72 | |
183
-| ap-i8-01 | f0:9f:c2:39:0b:9f | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.81 | |
184
-| AP-I8-02 | 04:18:d6:c0:2e:d1 | 1528G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.82 | Pas remplacée |
185
-| ap-i8-03 | f0:9f:c2:39:0b:aa | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.83 | |
186
-| ap-i9-01 | f0:9f:c2:39:0a:c4 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.91 | |
187
-| ap-i9-02 | f0:9f:c2:39:0a:d7 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.92 | |
188
-| ap-i9-03 | f0:9f:c2:39:0b:a4 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.93 | |
189
-| AP-I10-01 | 04:18:d6:e0:a5:9c | | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.101 | Pas remplacée. Dans le grenier. Demander l'accès à la Maisel. |
190
-|ap-i10-02 | 80:2a:a8:d9:c2:39 | 1643G | Unifi AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.102 | Dans le grenier. Demander l'accès à la Maisel. |
191
-| ap-i11-01 | 80:2a:a8:d9:c2:ee | 1643G | UniFi AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.111 | Dans le grenier, accessible depuis le local ResEl |
192
-| ap-i11-02 | f0:9f:c2:39:0a:ed | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.112 | Dans le faux-plafond du rez-de-chaussé |
193
-| AP-I12-02 | 44:d9:e7:20:4c:27 | | UniFiAP-Outdoor+ | | | 1.121 | Morte ?? |
194
-| AP-I12-03 | 04:18:d6:c0:2e:d1 | | UniFiAP-Outdoor+ | | | 1.122 | Morte ?? |
195
-| AP-I8-04T | 80:2a:a8:d4:4e:99 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.84 | En test |
196
-| AP-I8-05T | 80:2a:a8:d6:4f:55 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.85 | En test |
197
-| AP-I8-21T | 80:2a:a8:d6:4f:e2 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.86 | En test, I8 2ème étage, aile droite, fond du couloir |
198
-| AP-I8-22T | 80:2a:a8:d6:4f:29 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.87 | En test, I8 2ème étage, aile droite, début du couloir |
199
-| AP-XX-XXT | 80:2a:a8:d6:4e:62 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | | Non en prod |
200
-
201
-
202
-## Liste des points d'accès à Rennes
203
-
204
-| Nom | Adresse MAC | Série | Modèle | FCC ID | IC | IP | Notes |
205
-| -------- | ----------------- | ----- | --------------- | ------------ | -------------- | ----- | ------------ |
206
-| AP-C1-01 | 80:2a:a8:c6:f0:7d | 1632K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.11 | Port 01 Rouky |
207
-| AP-C1-02 | 80:2a:a8:c0:14:3b | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.12 | Port 02 Rouky |
208
-| AP-C1-03 | 80:2a:a8:c6:ef:93 | 1632K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.13 | Port 03 Rouky |
209
-| AP-C1-04 | 80:2a:a8:99:40:66 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.14 | Port 04 Rouky |
210
-| AP-C1-11 | 80:2a:a8:c0:27:f1 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.15 | Port 05 Rouky |
211
-| AP-C1-12 | 80:2a:a8:99:40:83 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.16 | Port 06 Rouky |
212
-| AP-C1-13 | 80:2a:a8:c0:25:f5 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.17 | Port 07 Rouky |
213
-| AP-C1-14 | 80:2a:a8:c0:27:c5 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.18 | Port 08 Rouky |
214
-| AP-S1-01 | 80:2a:a8:c0:26:34 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.27 | Port 07 Rox |
215
-| AP-S1-02 | 80:2a:a8:c6:ef:06 | 1632K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.28 | Port 08 Rox |
216
-| AP-S1-11 | 80:2a:a8:c0:11:32 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.21 | Port 01 Rox |
217
-| AP-S1-12 | 80:2a:a8:c0:25:bb | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.25 | Port 05 Rox |
218
-| AP-S1-13 | 80:2a:a8:99:41:7f | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.26 | Port 06 Rox |
219
-| AP-S1-21 | 80:2a:a8:99:41:37 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.22 | Port 02 Rox |
220
-| AP-S1-22 | 80:2a:a8:99:41:f2 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.23 | Port 03 Rox |
221
-| AP-S1-23 | 80:2a:a8:c0:11:73 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.24 | Port 04 Rox |
222
-
223
-Il reste les anciennes bornes de 2004 dans l'aile gauche du bâtiment des studios. Aujourd'hui (2017-05-06) il
224
-y a 4 bornes UniFi-AP-AC-Pro en rab pour les remplacer.
225
-
226
-## Problèmes de Wi-Fi constatés en 2016
227
-
228
-Depuis mi-2016 nous avons constaté de nombreux problèmes avec les bornes Unifi, voici la liste (non exhaustive) :
229
- * Perte de la borne dans le contrôleur
230
- * Perte de la borne sur le réseau (aucun paquet ne passe)
231
- * Diffusion du SSID, mais aucun paquets remontant l'UPLINK
232
- * Perte totale de la borne qui doit être réadaptée (plus rare)
233
-
234
-De nombreuses expériences ont été menés pour trouver l'origine de ces problèmes, mais aucune n'a été concluante, dans la liste il y a :
235
- * Déconnexion du contrôleur
236
- * Passage en adressage DHCP (et non statique)
237
- * Mise à jour du contrôleur
238
- * Mise à jour des bornes
239
-
240
-Nous avons finalement appelé le support Ubiquiti qui propose ainsi mi-novembre de remplacer le parc parce qu'il pense à un problème matériel.
241
-
242
-## Ressources
243
-* [Documentation Unifi Rennes](https://www.ubnt.com/download/unifi/unifi-ap-ac-pro/uap-ac-pro)
244
-* [Unifi how to update firmware](https://community.ubnt.com/t5/UniFi-Wireless/How-to-Upload-new-Firmwares-to-Controller/m-p/1720188/highlight/true#M189886)
245
-
246
-TODO
247
-
248
-## Articles liés
249
-* [Routage](Réseau/Routage)
250
-* [Certificats TLS](Sécurité/Certificats/TLS)
251
-
252
-## TODO (rédacteur)
253
-* Compléter les no des bornes
254
-* Vérifier la configuration de sécurité
... ...
\ No newline at end of file
R\303\251seau/Wi-Fi.private.md
... ...
@@ -0,0 +1,254 @@
1
+<!-- --- title: Infrastructure Wi-Fi -->
2
+
3
+## Généralités
4
+
5
+Le Wi-Fi, vaste question. C'est le problème majeur au ResEl, avant même les problèmes de débit.
6
+
7
+-> **[Voir la configuration du Wi-Fi à Rennes](/Rennes/Réseau/Wi-Fi) :eyeglasses:**
8
+
9
+-> Voir les plans du Wi-Fi : https://git.resel.fr/resel/Wi-Fi
10
+
11
+## Le contrôleur Wi-Fi
12
+
13
+L'ensemble du parc Wi-Fi est géré par un unique contrôleur Unify sur la machine [Ubnt](Serveurs/Ubnt Ubnt) le contrôleur est accessible à l'adresse : https://unifi.resel.fr
14
+
15
+Ce contrôleur peut gérer toutes les bornes Wi-Fi sur le campus de Brest de façon intuitive et rapide.
16
+
17
+L'idée, c'est que la borne une fois branchée apparait dans le contrôleur web, et via la dite interface on peut configurer le nom de l'AP ainsi que son IP, et la puissance à laquelle sont émis les SSID (entre autres choses). Pour le reste, c'est le contrôleur qui gère les autres paramètres, ce qui présuppose d'avoir paramétré le dit contrôleur.
18
+
19
+
20
+## Adressage des bornes et configuration réseau
21
+
22
+Les bornes sont connectées dans le [VLAN 998 (VLAN réseau)](/Réseau/Routage#schéma_vlan-998-administration-des-équipement-réseau-sw-resel-fr) avec une association entre le [VLAN 999 (VLAN utilisateur)](/Réseau/Routage#schéma_vlan-999-zone-utilisateurs) et le SSID *ResEl Secure*.
23
+
24
+ * Le plan d'adressage IPv4 utilisé est `172.22.1.BBX` où `BB` est le numéro de bâtiment et `X` le numéro de la borne dans un bâtiment précis (0-9).
25
+ * Le plan d'adressage IPv6 suggéré est `2001:660:7302:d998:####::XXXX` où `####` est l'identifiant de zone et `XXXX` le numéro de la borne dans un bâtiment précis (0-9).
26
+
27
+Se référer au tableau ci-dessous pour obtenir le listing complet des `BB` et des `####`.
28
+
29
+Par exemple "la deuxième borne du foyer" a l'IPv4 `172.22.1.241` et l'IPv6 `2001:660:7302:d998:24`:
30
+
31
+| Valeur `BB` | Valeur `####` | Signification |
32
+| --- | --- | --- |
33
+| 0 | 0 | Réservé aux machines d'administration |
34
+| 1 | b1 | I1 |
35
+| 2 | b2 | I2 |
36
+| 3 | b3 | I3 |
37
+| 4 | b4 | I4 |
38
+| 5 | b5 | I5 |
39
+| 6 | b6 | I6 |
40
+| 7 | b7 | I7 |
41
+| 8 | b8 | I8 |
42
+| 9 | b9 | I9 |
43
+| 10 | b10 | I10 |
44
+| 11 | b11 | I11 |
45
+| 12 | b12 | I12 |
46
+| 23 | e01 | Tests |
47
+| 24 | f01 | Foyer |
48
+| 25 | ffff | Réservé |
49
+
50
+## Configuration des Switchs
51
+
52
+Du coup, au niveau d'un switch Cisco (et surtout parce que vous n'attendez que ça...), voilà la conf à effectuer :
53
+
54
+```
55
+conf t
56
+ int votre-interface-ici
57
+ switchport trunk allowed vlan 998,999 # Mettez ici la liste des VLAN dont on a besoin
58
+ switchport mode trunk
59
+ switchport trunk native vlan 998 # VLAN par défaut
60
+ spanning-tree portfast
61
+ end
62
+```
63
+
64
+Avec ça, la borne devrait apparaître sur le contrôleur Unifi :)
65
+
66
+----
67
+
68
+## Certificats pour le serveur radius
69
+
70
+@lcarr : ATTENTION : Je crois que ce qui est dit dans ce paragraphe n'est plus d'actualité. À vérifier, et prendre avec des pincettes
71
+
72
+Tout le nécessaire pour les certificats du serveur RADIUS est dans
73
+```
74
+/usr/share/doc/freeradius/examples/certs
75
+```
76
+
77
+En pratique, les certificats sont générés pour une période suffisante (10 ans).
78
+
79
+Pour régénérer les certificats, voici la procédure à suivre en tant que root:
80
+```
81
+cd /usr/share/doc/freeradius/examples/certs
82
+make clean
83
+make index.txt serial ca.pem ca.der server.pem server.csr
84
+chmod 700 *
85
+cp ca.pem server.key server.pem ~freerad/certs/
86
+```
87
+
88
+N'oubliez pas de mettre le fichier `ca.der` sur la page de configuration du Wi-Fi et de signaler le changement aux utilisateurs :p.
89
+
90
+
91
+## Configuration de la Radio et des SSID
92
+
93
+La nouvelle architecture fait usage de 802.11n dans la bande 2.4GHz. La largeur des canaux sera définie à 40MHz par défaut, mais peut être ramenée à 20MHz en cas d'interférences.
94
+
95
+Le mode international (802.11d) est actif (et la région définie à France, bien évidemment). Ceci permet aux cartes Wi-Fi venant de pays ayant des plans de fréquences plus restreints que la France d'accéder aux canaux interdits dans les pays d'origine.
96
+
97
+### ResEl Inscription
98
+
99
+ * VLAN 995
100
+ * QoS: Aucune ?
101
+ * Sécurité: Réseau ouvert
102
+
103
+Ce VLAN, isolé du reste du réseau, contient :
104
+ * un serveur DHCP
105
+ * un DNS qui redirige toute requête
106
+ * un serveur Web pour assurer la configuration, l'inscription et la médiation des utilisateurs actuellement [[wiki:Machines/Skynet ]].
107
+
108
+### ResEl Secure
109
+
110
+ * VLAN 999
111
+ * Sécurité: WPA2-Entreprise avec serveur RADIUS, chiffrement AES obligatoire
112
+ * QoS: Aucune ?
113
+
114
+Ce SSID permet de se connecter au reste du réseau comme les machines câblées.
115
+
116
+La télévision n'est pas possible sur ce réseau, car le muticast sur le Wi-Fi c'est maaal.
117
+
118
+Ce VLAN est exactement le même que le VLAN Ethernet
119
+
120
+## Installation d'un point d'accès unifi
121
+* Relever les numéros de série et remplir le wiki
122
+* Étiqueter la borne
123
+* Enregistrer la machine dans le ldap (bien respecter la convention des IP en 172.22.1.xy où x est le numéro du bâtiment)
124
+* Se connecter sur ubnt, éditer /etc/dhcp/dhcpd.conf. Exemple :
125
+```
126
+host ap-i1-01 {
127
+ hardware ethernet 04:18:d6:e0:a5:b8;
128
+ fixed-address 172.22.1.11;
129
+}
130
+```
131
+* Redémarrer le dhcp : `sudo service isc-dhcp-server restart`
132
+* Brancher la nouvelle borne, et la renommer dans l'interface web de Unifi
133
+* Mettre à jour le firmware :
134
+
135
+1) aller sur ubnt
136
+
137
+2) télécharger le firmware adéquat avec wget (à l'heure actuelle http://dl.ubnt.com/unifi/firmware/U7PG2/3.7.55.6308/BZ.qca956x.v3.7.55.6308.170413.1610.bin)
138
+
139
+3) le téléverser sur la borne avec scp (les identifiants par défaut sont : ubnt ; ubnt. Si la borne a été prise en charge par le contrôleur, les identtifiants sont ceux de Unifi, dans le *keepass Président* ).
140
+Exemple pour la borne 1 du i1 :
141
+```
142
+scp BZ.ar934x.v3.7.40.6115.170208.1059.bin ubnt@172.22.1.11:/tmp/fwupdate.bin
143
+```
144
+
145
+4) se connecter en ssh sur la borne et taper : `syswrapper.sh upgrade2 &`
146
+
147
+* Vérifier le bon fonctionnement de la borne
148
+
149
+
150
+## Les points d'accès
151
+
152
+À Rennes, les points d'accès sont les anciens de Brest des Cisco Small Business WAP4410N, voir
153
+À Brest voir : [ https://trac.resel.fr/wiki/Configuration/Ubiquiti ] *(TODO move that link)*
154
+
155
+Pour faciliter leur installation, chaque AP est couplé à un injecteur PoE Ethernet. Ceci nous évite de faire installer une prise électrique pour alimenter l'AP.
156
+
157
+Liens pour en commander d'autres si nécessaire.
158
+ * http://www.ldlc.com/fiche/PB00080768.html Cisco SBS WAP4410N
159
+ * http://www.ldlc.com/fiche/PB00091202.html TrendNet TPE111-GI
160
+
161
+## Liste des points d'accès
162
+
163
+| Nom | Adresse MAC | Série | Modèle | FCC ID | IC | IP | Notes |
164
+| --- | --- | --- | --- | --- | --- | --- | --- |
165
+| AP-FO-BAR | 04:18:d6:80:30:1b | | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.241 | Pas remplacée |
166
+| ap-fo-troll | f0:9f:c2:39:07:45 | 1650G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.242 | |
167
+| ap-i1-01 | f0:9f:c2:39:0a:9e | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.11 | |
168
+| ap-i1-02 | f0:9f:c2:39:0b:ae | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.12 | |
169
+| ap-i2-01 | 80:2a:a8:50:47:89 | 1610G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.21 | |
170
+| ap-i2-02 | f0:9f:c2:39:07:c6 | 1650G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.22 | |
171
+| ap-i3-01 | f0:9f:c2:39:0a:9f | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.31 | |
172
+| ap-i3-02 | f0:9f:c2:39:0b:0a | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.32 | |
173
+| ap-i4-01 | f0:9f:c2:39:0b:a1 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.41 | Le câble du mur ne marche pas : borne placée dans le local sur le PoE |
174
+| ap-i4-02 | f0:9f:c2:39:0b:75 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.42 | |
175
+| ap-i4-03 | f0:9f:c2:39:0b:9d | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.43 | |
176
+| ap-i5-01 | f0:9f:c2:39:0b:50 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.51 | |
177
+| ap-i5-02 | f0:9f:c2:39:0a:dd | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.52 | |
178
+| ap-i6-01 | f0:9f:c2:39:0a:d8 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.61 | |
179
+| ap-i6-02 | f0:9f:c2:39:0a:a5 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.62 | |
180
+| ap-i6-03 | f0:9f:c2:39:0a:f0 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.63 | |
181
+| ap-i7-01 | f0:9f:c2:39:0b:73 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.71 | |
182
+| ap-i7-02 | f0:9f:c2:39:0b:a0 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.72 | |
183
+| ap-i8-01 | f0:9f:c2:39:0b:9f | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.81 | |
184
+| AP-I8-02 | 04:18:d6:c0:2e:d1 | 1528G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.82 | Pas remplacée |
185
+| ap-i8-03 | f0:9f:c2:39:0b:aa | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.83 | |
186
+| ap-i9-01 | f0:9f:c2:39:0a:c4 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.91 | |
187
+| ap-i9-02 | f0:9f:c2:39:0a:d7 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.92 | |
188
+| ap-i9-03 | f0:9f:c2:39:0b:a4 | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.93 | |
189
+| AP-I10-01 | 04:18:d6:e0:a5:9c | | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.101 | Pas remplacée. Dans le grenier. Demander l'accès à la Maisel. |
190
+|ap-i10-02 | 80:2a:a8:d9:c2:39 | 1643G | Unifi AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.102 | Dans le grenier. Demander l'accès à la Maisel. |
191
+| ap-i11-01 | 80:2a:a8:d9:c2:ee | 1643G | UniFi AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.111 | Dans le grenier, accessible depuis le local ResEl |
192
+| ap-i11-02 | f0:9f:c2:39:0a:ed | 1707G | UniFi AP-Pro | SWX-UAPRO | 6545A-UAPRO | 1.112 | Dans le faux-plafond du rez-de-chaussé |
193
+| AP-I12-02 | 44:d9:e7:20:4c:27 | | UniFiAP-Outdoor+ | | | 1.121 | Morte ?? |
194
+| AP-I12-03 | 04:18:d6:c0:2e:d1 | | UniFiAP-Outdoor+ | | | 1.122 | Morte ?? |
195
+| AP-I8-04T | 80:2a:a8:d4:4e:99 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.84 | En test |
196
+| AP-I8-05T | 80:2a:a8:d6:4f:55 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.85 | En test |
197
+| AP-I8-21T | 80:2a:a8:d6:4f:e2 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.86 | En test, I8 2ème étage, aile droite, fond du couloir |
198
+| AP-I8-22T | 80:2a:a8:d6:4f:29 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | 1.87 | En test, I8 2ème étage, aile droite, début du couloir |
199
+| AP-XX-XXT | 80:2a:a8:d6:4e:62 | 6545A | Unifi-AP-AC-Pro | SWX-UAPACPRO | | | Non en prod |
200
+
201
+
202
+## Liste des points d'accès à Rennes
203
+
204
+| Nom | Adresse MAC | Série | Modèle | FCC ID | IC | IP | Notes |
205
+| -------- | ----------------- | ----- | --------------- | ------------ | -------------- | ----- | ------------ |
206
+| AP-C1-01 | 80:2a:a8:c6:f0:7d | 1632K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.11 | Port 01 Rouky |
207
+| AP-C1-02 | 80:2a:a8:c0:14:3b | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.12 | Port 02 Rouky |
208
+| AP-C1-03 | 80:2a:a8:c6:ef:93 | 1632K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.13 | Port 03 Rouky |
209
+| AP-C1-04 | 80:2a:a8:99:40:66 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.14 | Port 04 Rouky |
210
+| AP-C1-11 | 80:2a:a8:c0:27:f1 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.15 | Port 05 Rouky |
211
+| AP-C1-12 | 80:2a:a8:99:40:83 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.16 | Port 06 Rouky |
212
+| AP-C1-13 | 80:2a:a8:c0:25:f5 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.17 | Port 07 Rouky |
213
+| AP-C1-14 | 80:2a:a8:c0:27:c5 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.18 | Port 08 Rouky |
214
+| AP-S1-01 | 80:2a:a8:c0:26:34 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.27 | Port 07 Rox |
215
+| AP-S1-02 | 80:2a:a8:c6:ef:06 | 1632K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.28 | Port 08 Rox |
216
+| AP-S1-11 | 80:2a:a8:c0:11:32 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.21 | Port 01 Rox |
217
+| AP-S1-12 | 80:2a:a8:c0:25:bb | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.25 | Port 05 Rox |
218
+| AP-S1-13 | 80:2a:a8:99:41:7f | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.26 | Port 06 Rox |
219
+| AP-S1-21 | 80:2a:a8:99:41:37 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.22 | Port 02 Rox |
220
+| AP-S1-22 | 80:2a:a8:99:41:f2 | 1627G | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.23 | Port 03 Rox |
221
+| AP-S1-23 | 80:2a:a8:c0:11:73 | 1626K | UniFi-AP-AC-Pro | SWX-UAPACPRO | 6545A-UAPACPRO | 1.24 | Port 04 Rox |
222
+
223
+Il reste les anciennes bornes de 2004 dans l'aile gauche du bâtiment des studios. Aujourd'hui (2017-05-06) il
224
+y a 4 bornes UniFi-AP-AC-Pro en rab pour les remplacer.
225
+
226
+## Problèmes de Wi-Fi constatés en 2016
227
+
228
+Depuis mi-2016 nous avons constaté de nombreux problèmes avec les bornes Unifi, voici la liste (non exhaustive) :
229
+ * Perte de la borne dans le contrôleur
230
+ * Perte de la borne sur le réseau (aucun paquet ne passe)
231
+ * Diffusion du SSID, mais aucun paquets remontant l'UPLINK
232
+ * Perte totale de la borne qui doit être réadaptée (plus rare)
233
+
234
+De nombreuses expériences ont été menés pour trouver l'origine de ces problèmes, mais aucune n'a été concluante, dans la liste il y a :
235
+ * Déconnexion du contrôleur
236
+ * Passage en adressage DHCP (et non statique)
237
+ * Mise à jour du contrôleur
238
+ * Mise à jour des bornes
239
+
240
+Nous avons finalement appelé le support Ubiquiti qui propose ainsi mi-novembre de remplacer le parc parce qu'il pense à un problème matériel.
241
+
242
+## Ressources
243
+* [Documentation Unifi Rennes](https://www.ubnt.com/download/unifi/unifi-ap-ac-pro/uap-ac-pro)
244
+* [Unifi how to update firmware](https://community.ubnt.com/t5/UniFi-Wireless/How-to-Upload-new-Firmwares-to-Controller/m-p/1720188/highlight/true#M189886)
245
+
246
+TODO
247
+
248
+## Articles liés
249
+* [Routage](Réseau/Routage)
250
+* [Certificats TLS](Sécurité/Certificats/TLS)
251
+
252
+## TODO (rédacteur)
253
+* Compléter les no des bornes
254
+* Vérifier la configuration de sécurité
... ...
\ No newline at end of file