NxFilter Tutorial

  • EN English
  • DE Deutsch
  • ES Español
  • FR Français
  • IT Italiano
  • JP 日本語
  • BR Português
  • RU Русский
  • TR Türkçe
NxRelay pour l'ensemble du réseau
NxRelay est un serveur DNS relais pour NxCloud. Grâce à NxRelay, vous pouvez associer une adresse IP privée à un utilisateur sur NxCloud. Cela signifie que vous pouvez appliquer des règles basées sur des adresses IP privées situées derrière un routeur depuis votre service de filtrage dans le cloud.

Vous pouvez utiliser NxRelay avec NxFilter pour filtrer plusieurs succursales ou pour l'intégration d'Active Directory via le cloud. Nous en parlerons dans la partie consacrée à NxRelay et NxFilter .

Globlist ne prend pas en charge NxRelay.


Comment ça marche
NxRelay est en soi un serveur DNS de transfert. Il effectue un filtrage en interrogeant NxCloud et fonctionne comme un serveur DNS en transférant les requêtes DNS vers votre serveur DNS local. Pour NxRelay, NxCloud n’est pas son serveur DNS en amont. Il s’agit plutôt d’un serveur de politiques. Son serveur en amont est votre serveur DNS existant. Cela signifie que même si vous perdez la connexion à NxCloud, vous ne subirez pas de panne DNS.

Il envoie START and PING signals. You can see if it's running on Logging > Agent Signal on NxCloud GUI.


Installation sous Windows
Nous fournissons un programme d’installation Windows pour NxRelay. Il installe NxRelay en tant que service Windows et exécute son programme de configuration via l’interface graphique.

Si vous devez installer manuellement le service NxRelay sous Windows,

1. Téléchargez son archive ZIP

2. Décompressez-le dans c:/nxrelay

3. Modifiez ses paramètres de configuration dans c:/nxrelay/conf/cfg.properties

Dans l'invite de commandes (CMD),


	cd c:/nxrelay/bin
	instsvc.bat
	net start NxRelay


Installation sous Linux
Des paquets DEB et RPM sont disponibles pour NxRelay. Vous pouvez installer NxRelay de la même manière que NxFilter. Pour en savoir plus, consultez Installer NxFilter sous Linux.

Lorsque vous installez NxRelay à l'aide d'un paquet ZIP :

1. Téléchargez son paquet ZIP

2. Extrayez-le dans /nxrelay

En ligne de commande,


	cd /nxrelay
	sudo chmod +x bin/*.sh
	sudo cp script/nxrelay.service /lib/systemd/system/nxrelay.service
	sudo systemctl enable nxrelay.service
	sudo systemctl start nxrelay.service

Pour l'arrêter,


	sudo systemctl stop nxrelay.service

Avant de le démarrer, vous devez modifier ses paramètres de configuration dans /nxrelay/conf/cfg.properties.


Comment le configurer
Vous avez besoin de l'adresse IP de votre serveur NxCloud et d'un jeton de connexion provenant de l'un de vos comptes utilisateur. Il lit ses paramètres de configuration à partir du fichier /nxrelay/conf/cfg.properties.

Par exemple,


	server = 192.168.0.100
	token = BSYEB28O
	local_dns = 8.8.8.8,8.8.4.4
	local_domain = mydomain.local

Si vous disposez de ces valeurs de configuration dans le fichier de configuration, que l'adresse IP de votre serveur NxCloud est 192.168.0.100 et que le jeton de connexion est « BSYEB28O » et vos serveurs DNS locaux ou existants sont 8.8.8.8 et 8.8.4.4. Si vous souhaitez exclure certains domaines du filtrage, vous pouvez les ajouter en les séparant par des virgules dans la valeur « local_domain ».

Après avoir modifié le fichier de configuration, vérifiez les valeurs de configuration et la connectivité au serveur en exécutant /nxrelay/bin/test.sh. Redémarrez ensuite NxRelay et définissez-le comme seul serveur DNS de votre réseau.

Vous pouvez ajouter plusieurs adresses IP de serveurs NxCloud séparées par des virgules.

Vous pouvez vérifier vos valeurs de configuration et la connectivité en exécutant /nxrelay/bin/test.sh.


Paramètres de configuration
NxRelay prend en charge les paramètres suivants dans le fichier /nxrelay/conf/cfg.properties,

- server

Adresse IP de NxCloud.

- token

Jeton de connexion d'un utilisateur.

- local_dns

Serveur DNS en amont ou serveur DNS local effectuant la résolution DNS proprement dite. Si aucun serveur DNS n'est spécifié ici, nous utilisons 8.8.8.8 et 8.8.4.4.

- local_domain

Domaines à exclure du filtrage. Vous pouvez ajouter plusieurs domaines séparés par des virgules.

- listen_ip

Vous pouvez configurer NxRelay pour qu’il écoute sur une adresse IP spécifique.

- block_redi_ip

Vous pouvez remplacer Block Redirection IP celui de NxCloud.

- use_https_dns

Vous pouvez activer le DNS sur HTTPS (DoH) pour la résolution DNS.
    ex) 0 = false, 1 = true

- https_dns_type

Vous pouvez sélectionner un serveur DNS sur HTTPS à utiliser comme service DNS en amont.
    ex) 1 = Cloudflare, 2 = Google, 3 = Custom DoH server

- https_dns_url

Si vous optez pour un serveur DoH personnalisé, vous devez spécifier l’URL en définissant le paramètre « https_dns_url ».

- use_https_query

Lorsque cette option est activée, NxRelay effectuera ses requêtes de politique via HTTPS.
    ex) 0 = false, 1 = true

- https_query_port

Les requêtes de politique via HTTPS utiliseront TCP/443 at default but if you need to use another port you can change it here.

- query_cache_ttl

NxRelay dispose d’un cache de 300 secondes pour les résultats des requêtes envoyées à son serveur de politiques. Vous pouvez définir une valeur comprise entre 0 et 3 600 secondes. Si vous augmentez cette valeur, cela réduira le trafic vers votre serveur de politiques, mais les modifications apportées à vos politiques de filtrage ne seront prises en compte qu'après l'expiration du cache.
    ex) 0 = bypass, 300 = 5 minutes, 1200 = 20 minutes

- a_query_only

Lorsque cette option est activée, NxRelay ne filtrera que les requêtes de types A et AAAA, ce qui vous permettra d’obtenir de meilleures performances.
    ex) 0 = false, 1 = true

- run_mapper

NxRelay intègre un module NxMapper permettant d’envoyer le nom d’utilisateur de connexion Active Directory lorsque vous l’installez sur un contrôleur de domaine.

- radius_accounting_port

Le port sur lequel vous recevez les requêtes de comptabilité RADIUS. Nous utilisons UDP/1813 at default.

- radius_shared_secret

Chaîne de secret partagé permettant à votre routeur Wi-Fi de communiquer avec NxRelay.

- radius_enable_logout

Mettre fin à la session de connexion de l'utilisateur lorsque le type d'état d'une requête de comptabilité est 'Stop'.
    ex) 0 = false, 1 = true

- use_radius

Exécuter le serveur de comptabilité RADIUS.
    ex) 0 = false, 1 = true

- drop_blocked_request_type

Activer le contrôle des types de requêtes sur NxRelay. Vous pouvez définir les types de requêtes bloquées sur DNS > Server Protection > Request Type Control .
    ex) 0 = false, 1 = true


Quelle politique appliquer
Par défaut, NxRelay applique la politique de filtrage liée au jeton de connexion spécifié dans son fichier de configuration. Il s'agit de la politique par défaut de NxRelay. Si vous souhaitez appliquer plusieurs politiques aux utilisateurs de votre réseau, vous pouvez associer les adresses IP privées détectées par NxRelay aux utilisateurs que vous avez créés dans l’interface graphique de l’opérateur NxCloud. Vous pouvez également associer les noms d’utilisateur Windows détectés par NxRelay aux politiques que vous avez créées sur NxCloud.

À partir de la version 4.7.1.3 de NxCloud, vous pouvez associer les utilisateurs détectés par NxRelay à des politiques sur Policy > Policy > EDIT l'interface graphique de l'opérateur.


Scripts utilitaires
In /nxrelay/bin  there are several utility scripts included.

  • startup.sh : Starting NxRelay
  • shutdown.sh : Stopping NxRelay
  • test.sh : Test the connectivity to NxCloud
  • ping.sh : Test if it is running

Nous proposons des versions .bat de ces scripts pour Windows.

Pour Windows, nous en proposons deux autres,

  • instsvc.bat : Installing NxRelay service
  • unstsvc.bat : Uninstall NxRelay service

Pour Ubuntu Linux, nous disposons d’un script systemd situé dans /nxrelay/script/nxrelay.service.


Intégration d’Active Directory via le cloud
L’intégration d’Active Directory via le cloud est possible grâce à NxRelay. Lorsque vous installez NxRelay sur un contrôleur de domaine de votre Active Directory, il peut détecter et envoyer à son serveur les noms d’utilisateur AD connectés.

Voici les conditions requises pour mettre en œuvre l’intégration d’Active Directory via le cloud.

1. Installez NxRelay sur un contrôleur de domaine

Pour que NxRelay puisse détecter les noms d'utilisateur connectés, vous devez l'installer sur un contrôleur de domaine. Cependant, vous pourriez rencontrer un problème de conflit de ports avec votre serveur DNS Microsoft existant. Dans ce cas, vous pouvez ajouter une adresse IP supplémentaire à votre serveur et associer votre serveur DNS Microsoft à une adresse IP et NxRelay à l’autre adresse IP.

Vous pouvez installer NxRelay sur un autre serveur lorsque vous utilisez l’authentification CxLogon ou Wi-Fi 802.1X.

2. Utilisez votre serveur DNS Active Directory comme serveur DNS local

Dans Active Directory, le DNS joue un rôle crucial. Pour ne pas perturber votre intégration à Active Directory, vous devez configurer votre serveur DNS Microsoft pour qu'il soit le Local DNS of NxRelay and bypass your Active Directory domain as the Local Domain of NxRelay.

Cependant, l’« intégration Active Directory via le cloud » diffère légèrement de l’ « intégration Active Directory » que vous effectuez sur votre réseau local avec NxFilter. Sur NxCloud, nous ne prenons pas en charge l’importation d’utilisateurs depuis Active Directory. Il ne s’agit donc pas encore d’une intégration complète d’Active Directory. Il est toutefois possible d’afficher le nom d’utilisateur Active Directory sous la forme « tokenname_username » dans la vue de vos journaux, ce qui vous permet d’identifier les utilisateurs.

Par exemple, si vous avez un utilisateur « john100 » dans votre Active Directory et que vous exécutez NxRelay avec le jeton de connexion de l’utilisateur « myrelay » sur NxCloud, ses requêtes DNS apparaîtront sous la forme « myrelay_john100 » sur Logging > DNS Request. Et la politique par défaut pour « john100 » serait celle de « myrelay ». Si vous souhaitez appliquer une politique différente à « john100 », vous pouvez créer un nom d’utilisateur correspondant exactement, à savoir « john100 », sur NxCloud, ou bien associer « myrelay_john100 » à une politique via l’interface graphique de l’opérateur NxCloud.

À partir de la version 4.7.1.3 de NxCloud, vous pouvez associer les utilisateurs détectés par NxRelay à des politiques sur Policy > Policy > EDIT l’interface graphique de l’opérateur.


Détection des utilisateurs via l’authentification Wi-Fi 802.1X
NxRelay intègre un module de serveur de comptabilité RADIUS. Ce module est le même que celui que nous utilisons avec NxFilter pour l’authentification unique via l’authentification Wi-Fi 802.1X. NxRelay enverra les noms d’utilisateur qu’il a détectés à NxCloud. Pour comprendre son fonctionnement, consultez Authentification unique via 802.1X


Détection des utilisateurs par CxLogon
NxRelay prend en charge CxLogon depuis la version 2.6.4. Cela signifie que vous pouvez détecter les noms d’utilisateur connectés sur les PC de votre réseau sans Active Directory. Pour en savoir plus sur CxLogon, consultez Authentification unique via CxLogon.

Par défaut, le nom d'utilisateur détecté s'affiche sous la forme « tokenname_username », mais si vous créez un nom d'utilisateur correspondant exactement sur NxCloud, celui-ci s'affichera tel quel et vous pourrez attribuer une politique spécifique à l'utilisateur. Il s’agit de la même règle que celle que nous utilisons avec Intégration d’Active Directory via le cloud.


Contournement massif des domaines
Vous pouvez réduire le trafic vers NxCloud en contournant en masse les domaines issus des requêtes de politique. Pour contourner les domaines en masse, vous devez créer le fichier /nxrelay/conf/bypass.txt et y ajouter les domaines. Vous pouvez utiliser un astérisque pour inclure les sous-domaines. Les domaines du fichier doivent être séparés par des sauts de ligne, comme ci-dessous :


	www.jahastech.com
	mail.jahastech.com
	*.nxfilter.org


NxRelay et NxFilter
Vous travaillez peut-être pour une entreprise disposant de plusieurs succursales. Vous souhaitez filtrer toutes ces succursales de manière centralisée. Vous souhaitez également disposer d'une authentification des utilisateurs et d'une authentification unique, comme c'est le cas avec NxFilter sur un réseau local. Cependant, vous ne souhaitez pas utiliser NxCloud car vous êtes le seul administrateur. Vous ne souhaitez pas vous connecter à chaque interface graphique d'opérateur pour modifier les politiques. Vous pouvez réaliser tout cela grâce à NxRelay et NxFilter.

Grâce à NxRelay, vous pouvez associer des adresses IP privées situées derrière un routeur à vos utilisateurs sur NxFilter. Vous pouvez également importer des utilisateurs AD dans votre NxFilter, puis exécuter NxRelay dans chaque succursale pour détecter les noms d’utilisateur AD. NxRelay prend également en charge CxLogon pour une authentification unique sans Active Directory. Et vous pouvez mettre en œuvre l’authentification Wi-Fi 802.1X. Il n’y a donc pratiquement aucune différence par rapport à l’utilisation de NxFilter sur un réseau local. Il y a toutefois une condition : chaque succursale doit utiliser une plage d’adresses IP différente. Par exemple, si la succursale n° 1 utilise 192.168.0.0/24, la succursale n° 2 doit en utiliser une différente, telle que 192.168.0.1/24. Cela permet d’éviter les conflits d’adresses IP.


Redirection de domaine
Vous pouvez configurer des redirections de domaine pour votre réseau local exécutant NxRelay. Pour configurer les redirections de domaine, créez le fichier /nxrelay/conf/redirection.txt et ajoutez-y une correspondance domaine-adresse IP comme indiqué ci-dessous :


	router.mynet.local     192.168.0.1
	printer.mynet.local    192.168.0.10
	*.myorg.local          192.168.0.12
	wpad                   192.168.0.20
	wpad.mynet.local       192.168.0.1


Contrôle du type de requête
Vous pouvez bloquer certains types de requêtes DNS via NxRelay. Il récupérera les paramètres de contrôle des types de requêtes depuis NxFilter et rejettera les requêtes du type bloqué. Pour activer cette fonctionnalité, vous devez définir « drop_blocked_request_type » sur « 1 » dans le fichier /nxrelay/conf/cfg.properties comme ci-dessous :

drop_blocked_request_type = 1