Opção 1 (MITM)
Simples.
Implante algumas caixas pfSense em cada escola, crie uma Autoridade de Certificação, implante-a em todos os PCs como confiáveis, forneça ao pfSense um certificado assinado (pela CA) e configure o MITMing.
Uma vez feito, diga ao pfSense o que ele deve bloquear.
Feito.
Opção 2 (Portais e MITM)
Mais uma vez, usando pfSense, implante caixas, mas configure portais cativos (que podem ser configurados para usar a autenticação do AD DS (LDAP) (com o benefício adicional de exigir que alunos e funcionários efetuem login no portal, antes de passar tráfego) on)) e fazer com que o portal cativo passe o tráfego através de:
- Um roteador MITM externo pfSense para a equipe
- Um roteador MITM externo pfSense para estudantes
Feito.