Manuel pratique Comp’Assist · Révision : 2 octobre 2026. Exemples pédagogiques, à adapter. Les fonctions visibles dépendent de la version, des droits et des paquets installés.
Identifier le moteur DHCP disponible et actif dans la version installée ; les capacités et écrans Kea/anciens moteurs diffèrent. Ne pas présumer qu’une option avancée se transpose à l’identique. Sélectionner l’interface, activer le service seulement sur les segments prévus et éviter un second serveur DHCP concurrent.
| Champ | Exemple fictif / décision | Vérification |
|---|---|---|
| Range | 192.168.80.100 à .199 dans un /24 | Exclure passerelle et adresses réservées/manuelles selon moteur |
| Gateway | 192.168.80.1 | Routeur réellement utilisable |
| DNS servers | Résolveur autorisé de la zone | Ne pas fournir un DNS incapable des noms internes |
| Domain / search | Domaine de la zone | Résolution de noms courts cohérente |
| Lease time | Compromis mobilité et stabilité | Baux trop courts augmentent le renouvellement |
| Static mapping | MAC/identifiant, IP et nom | La réservation n’authentifie pas la machine |
| NTP | Serveur de temps prévu si distribué | Service et règle correspondants |
| Network boot | Serveur et fichier selon firmware | Seulement dans l’atelier ; BIOS et UEFI diffèrent |
Après Save/Apply, renouveler un poste test et lire son bail effectif, pas seulement les champs du serveur. Un changement DHCP ne modifie pas immédiatement une adresse configurée manuellement. Un relay DHCP transporte vers un autre serveur : ne pas le confondre avec un second serveur local.
Les annonces RA servent notamment à la découverte du routeur ; les clients ne se comportent pas tous de la même façon vis-à-vis de DHCPv6. Choisir le mode selon les systèmes présents, les préfixes et le besoin. Vérifier adresse globale, route et DNS sur chaque type de terminal. Une politique exclusivement IPv4 laisse ce chemin non traité.
Unbound peut résoudre récursivement ou transférer selon configuration. DNS Forwarder est un autre service. Ne pas laisser deux services écouter la même adresse/port. Définir interfaces d’écoute, interfaces de sortie et contrôles d’accès : l’objectif n’est pas de devenir un résolveur ouvert sur Internet.
Host Override associe un nom local à une adresse précise ; Domain Override dirige la résolution d’une zone vers un serveur responsable. Renseigner nom, domaine, IP et description sans créer de boucle. L’inscription de baux DHCP dans le DNS dépend du moteur et des options disponibles ; la vérifier au lieu de la supposer.
DNSSEC valide certaines réponses signées, pas la confidentialité. DNS over TLS chiffre un segment vers un résolveur, pas tout le chemin de l’application. Si AdGuard est utilisé, dessiner client → AdGuard → amont ; éviter AdGuard → pfSense → AdGuard. Une exception de blocage doit viser un domaine justifié et être testée dans le journal de requêtes.
Pour Dynamic DNS, choisir fournisseur, nom à mettre à jour, interface/adresse à publier et secret limité. Vérifier l’adresse retournée publiquement, particulièrement derrière une box ou CGNAT. Une actualisation réussie ne crée pas la redirection de port.
Pour NTP, choisir sources et interfaces d’écoute nécessaires. Restreindre les clients et contrôler synchronisation, décalage et accessibilité. L’heure fausse peut provoquer des erreurs de certificat et d’authentification qui ressemblent à un problème de compte.
| Service | Usage | Conditions |
|---|---|---|
| UPnP / PCP | Demandes automatiques de publication | Limiter sources et permissions ; examiner les mappages actifs |
| Captive Portal | Accueil/autorisation sur un réseau dédié | Ne remplace ni chiffrement Wi-Fi ni protection des applications |
| SNMP | Supervision par un collecteur | Restreindre IP et version/mécanisme sécurisé compatible |
| IGMP Proxy | Certains flux multicast | Amont/aval explicites ; ne pas relayer tous les VLAN sans besoin |
| Wake-on-LAN | Réveil par adresse MAC sur un segment | Matériel, firmware et chemin réseau compatibles |
| PPPoE Server | Fournir un accès PPPoE | Architecture spécialisée ; inutile pour un LAN ordinaire |
Tester depuis le client réel : nouveau bail, réponse du DNS prévu, nom interne, nom public, heure et refus depuis une zone externe. En cas de changement de moteur DHCP ou DNS, exporter les paramètres et identifier les options non équivalentes avant migration. Réactiver la configuration précédente si les clients ne récupèrent pas le service ; ne pas compenser par une ouverture globale du pare-feu.