Installation et configuration de pfSense

Installation d’un pare-feu pfSense en machine virtuelle, affectation des interfaces, assistant initial, DHCP, règles de filtrage et sauvegarde de la configuration.

  • Publié le
  • Mis à jour
  • Lecture3 min
  • ContexteCentre de formation
  • NiveauIntermédiaire
  • Durée1 h
  • EnvironnementpfSense CE · hyperviseur

Installation d’un pare-feu pfSense en machine virtuelle, affectation des interfaces, assistant initial, DHCP, règles de filtrage et sauvegarde de la configuration.

1. Objectif

pfSense est un pare-feu open source à états basé sur FreeBSD. Il réunit filtrage, routage, traduction d’adresses (NAT), serveur DHCP, relais DNS et VPN. Cette procédure met en place une passerelle entre un réseau interne (LAN) et Internet (WAN).

2. Prérequis

  • L’installeur de pfSense CE, téléchargé depuis le site de Netgate.
  • Une VM avec 1 vCPU, 1 Go de RAM, 16 Go de disque et deux cartes réseau : une vers le WAN, une vers le LAN.
  • Un plan d’adressage du LAN (exemple : 192.168.10.0/24, passerelle en .1).
  • Un poste de test connecté au LAN.

3. Installation

  1. Démarrer sur l’installeur

    Accepter la licence, choisir « Install », la disposition du clavier français et le partitionnement automatique (ZFS ou UFS).

  2. Redémarrer

    Retirer le support d’installation et redémarrer la VM.

  3. Affecter les interfaces

    Dans le menu console, option 1) Assign Interfaces : ne pas créer de VLAN pour l’instant, puis désigner l’interface WAN et l’interface LAN (repérées par leur adresse MAC).

  4. Adresser le LAN

    Option 2) Set interface(s) IP address : choisir le LAN, saisir l’adresse de passerelle et le masque (24), activer le serveur DHCP sur une plage dédiée.

4. Configuration initiale

  1. Accès à l’interface web

    Depuis le poste de test, ouvrir https://<passerelle_LAN> et se connecter avec les identifiants par défaut indiqués dans la documentation de Netgate.

  2. Assistant

    Renseigner le nom d’hôte, le domaine, les serveurs DNS, le fuseau horaire (Europe/Paris) et le mode d’adressage du WAN (DHCP dans un lab).

  3. Mot de passe administrateur

    Le changer à la fin de l’assistant et le consigner dans le gestionnaire de secrets.

  4. Serveur DHCP

    Services → DHCP Server → LAN : vérifier la plage distribuée, la passerelle et les serveurs DNS annoncés.

5. Filtrage

  • Sur le WAN, laisser actives les options qui bloquent les réseaux privés et les réseaux non alloués.
  • Sur le LAN, remplacer la règle « tout autoriser » par des règles explicites (DNS, HTTP/HTTPS, NTP…) quand les besoins sont connus.
  • Laisser le NAT sortant en mode automatique pour un seul LAN.
  • Restreindre l’accès à l’interface d’administration au seul réseau d’administration.
Attention

pfSense applique les règles de haut en bas et s’arrête à la première qui correspond. Une règle de blocage placée sous une règle « tout autoriser » n’a aucun effet.

6. Vérifications

Contrôle Critère attendu
WAN Status → Interfaces : le WAN a une adresse et une passerelle
DHCP Le poste de test obtient une adresse dans la plage prévue
Accès Internet Le poste résout un nom et navigue
Filtrage Un flux non autorisé apparaît bloqué dans Status → System Logs → Firewall

7. Sauvegarde

Diagnostics → Backup & Restore : télécharger la configuration XML après chaque changement important et la conserver hors du pare-feu.

Retour en haut