Installation et configuration de pfSense
Installation d’un pare-feu pfSense en machine virtuelle, affectation des interfaces, assistant initial, DHCP, règles de filtrage et sauvegarde de la configuration.
Installation d’un pare-feu pfSense en machine virtuelle, affectation des interfaces, assistant initial, DHCP, règles de filtrage et sauvegarde de la configuration.
1. Objectif
pfSense est un pare-feu open source à états basé sur FreeBSD. Il réunit filtrage, routage, traduction d’adresses (NAT), serveur DHCP, relais DNS et VPN. Cette procédure met en place une passerelle entre un réseau interne (LAN) et Internet (WAN).
2. Prérequis
- L’installeur de pfSense CE, téléchargé depuis le site de Netgate.
- Une VM avec 1 vCPU, 1 Go de RAM, 16 Go de disque et deux cartes réseau : une vers le WAN, une vers le LAN.
- Un plan d’adressage du LAN (exemple :
192.168.10.0/24, passerelle en.1). - Un poste de test connecté au LAN.
3. Installation
- Démarrer sur l’installeur
Accepter la licence, choisir « Install », la disposition du clavier français et le partitionnement automatique (ZFS ou UFS).
- Redémarrer
Retirer le support d’installation et redémarrer la VM.
- Affecter les interfaces
Dans le menu console, option
1) Assign Interfaces: ne pas créer de VLAN pour l’instant, puis désigner l’interface WAN et l’interface LAN (repérées par leur adresse MAC). - Adresser le LAN
Option
2) Set interface(s) IP address: choisir le LAN, saisir l’adresse de passerelle et le masque (24), activer le serveur DHCP sur une plage dédiée.
4. Configuration initiale
- Accès à l’interface web
Depuis le poste de test, ouvrir
https://<passerelle_LAN>et se connecter avec les identifiants par défaut indiqués dans la documentation de Netgate. - Assistant
Renseigner le nom d’hôte, le domaine, les serveurs DNS, le fuseau horaire (Europe/Paris) et le mode d’adressage du WAN (DHCP dans un lab).
- Mot de passe administrateur
Le changer à la fin de l’assistant et le consigner dans le gestionnaire de secrets.
- Serveur DHCP
Services → DHCP Server → LAN : vérifier la plage distribuée, la passerelle et les serveurs DNS annoncés.
5. Filtrage
- Sur le WAN, laisser actives les options qui bloquent les réseaux privés et les réseaux non alloués.
- Sur le LAN, remplacer la règle « tout autoriser » par des règles explicites (DNS, HTTP/HTTPS, NTP…) quand les besoins sont connus.
- Laisser le NAT sortant en mode automatique pour un seul LAN.
- Restreindre l’accès à l’interface d’administration au seul réseau d’administration.
6. Vérifications
| Contrôle | Critère attendu |
|---|---|
| WAN | Status → Interfaces : le WAN a une adresse et une passerelle |
| DHCP | Le poste de test obtient une adresse dans la plage prévue |
| Accès Internet | Le poste résout un nom et navigue |
| Filtrage | Un flux non autorisé apparaît bloqué dans Status → System Logs → Firewall |
7. Sauvegarde
Diagnostics → Backup & Restore : télécharger la configuration XML après chaque changement important et la conserver hors du pare-feu.