Accueil

pfSense : Firewall et routeur open source

Security
Difficulte: Advanced
11 min de lecture

Un guide complet pour installer et configurer pfSense, une solution de pare-feu et de routage puissante et open source pour les entreprises.

Retour aux tutoriels

L'essentiel

  • La politique par défaut de pfSense est deny all en entrée sur le WAN et une règle « Default allow LAN to any » en sortie. Les règles sont évaluées de haut en bas et la première qui matche gagne : l'ordre est donc critique, et une règle finale Block avec Log activé permet de voir ce qui est réellement rejeté.
  • Dès la première connexion sur https://192.168.1.1, changez le couple par défaut admin / pfsense dans System > User Manager. Déplacez ensuite la GUI en HTTPS sur un port non standard (8443) via System > Advanced > Admin Access, gardez l'Anti-lockout Rule activée et limitez l'accès admin à la seule IP du poste d'administration.
  • Un VPN qui ne passe pas vient presque toujours du firewall : il faut une règle WAN autorisant UDP 1194 (OpenVPN) ou 51820 (WireGuard) pour que les clients se connectent, et une règle sur l'interface VPN elle-même — par défaut elle n'en contient aucune, donc tout le trafic des clients connectés est bloqué.
  • En haute disponibilité CARP, chaque interface consomme trois adresses : IP du nœud primaire, IP du secondaire et VIP CARP partagée (VHID 1 sur le WAN, VHID 2 sur le LAN), plus un lien dédié pour pfsync et la synchronisation XMLRPC. Les clients et le NAT doivent pointer sur la VIP CARP, jamais sur l'IP individuelle d'un nœud.
  • Comptez 2 Go de RAM et 8 Go de stockage sous 100 Mbps, mais 4 cœurs, 8 Go et un SSD dès qu'on vise le multi-gigabit avec Suricata/Snort actif. Les cartes Intel (igb, em) sont les plus fiables sous FreeBSD, et le Hardware Checksum Offloading (System > Advanced > Networking) est à activer sauf sur des cartes Realtek, où c'est un bug connu.
À propos de ce guide : Ce tutoriel couvre l'installation, la configuration et la sécurisation complète de pfSense. Il s'adresse aux administrateurs réseaux et aux passionnés qui souhaitent déployer un pare-feu professionnel. Temps estimé : 2 à 4 heures pour une mise en place complète.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Matériel dédié ou VM : CPU 64 bits (AMD64), minimum 2 Go de RAM, 8 Go de stockage SSD recommandé
  • 2 interfaces réseau minimum : une pour le WAN (Internet), une pour le LAN (réseau local). Les cartes Intel (igb, em) sont les plus fiables sous FreeBSD
  • Clé USB : 4 Go minimum pour l'image d'installation
  • Accès console : écran + clavier ou port série pour l'installation initiale
  • Un poste client : connecté au LAN pour accéder à l'interface web après installation
Important : Identifiez vos interfaces réseau (adresses MAC) avant l'installation. Sur du matériel dédié, étiquetez physiquement les ports WAN et LAN pour éviter toute inversion.

Installation complète

Téléchargement de l'ISO

Récupérez l'image depuis le site officiel de Netgate. Choisissez l'architecture AMD64 et le format USB Memstick (VGA ou série selon votre console).

# Télécharger l'image (exemple avec wget)
wget https://atxfiles.netgate.com/mirror/downloads/pfSense-CE-2.7.2-RELEASE-amd64.iso.gz

# Vérifier l'intégrité
sha256sum pfSense-CE-2.7.2-RELEASE-amd64.iso.gz

# Decompresser
gunzip pfSense-CE-2.7.2-RELEASE-amd64.iso.gz

Création de la clé USB bootable

# Linux / macOS - identifier la cle USB
lsblk   # Linux
diskutil list   # macOS

# Ecrire l'image (remplacer /dev/sdX par votre cle)
sudo dd if=pfSense-CE-2.7.2-RELEASE-amd64.iso of=/dev/sdX bs=4M status=progress conv=fsync

# Sous Windows, utilisez Rufus ou Etcher en mode DD Image

Assistant d'installation

Démarrez sur la clé USB et suivez ces étapes :

  1. Boot menu : acceptez le démarrage par défaut ou appuyez sur Entree
  2. Copyright : acceptez la licence
  3. Install : sélectionnez "Install pfSense"
  4. Keymap : choisissez votre disposition clavier (French ISO pour AZERTY)
  5. Partitioning : sélectionnez Auto (ZFS) pour un système moderne ou Auto (UFS) pour du matériel ancien
  6. ZFS Config : Stripe pour un seul disque, Mirror si deux disques disponibles
  7. Disk selection : sélectionnez votre disque cible
  8. Confirmation : validez et attendez la copie des fichiers
  9. Reboot : retirez la clé USB et redémarrez

Assignation des interfaces WAN / LAN

Au premier démarrage, pfSense demande l'assignation des interfaces :

Do VLANs need to be set up first? n

Enter the WAN interface name: igb0
Enter the LAN interface name: igb1

Do you want to proceed? y
Astuce : Si vous ne connaissez pas les noms d'interfaces, sélectionnez "a" pour l'auto-detection. pfSense vous demandera de brancher/debrancher un câble pour identifier chaque port.

Contenu Premium

Ce tutoriel avancé est réservé aux membres premium.

9,90€ / mois
  • Tous les tutoriels avancés
  • Nouveaux contenus chaque semaine
  • Suivi de progression
  • Annulation à tout moment
MR

Écrit par

Morgann Riu

Expert en cybersécurité et administration Linux. Je partage mes connaissances à travers des tutoriels gratuits et des formations pour aider les administrateurs systèmes et développeurs à sécuriser leurs infrastructures.

Questions fréquentes

Quelle configuration matérielle minimale pour pfSense ?
Pour un usage basique (< 100 Mbps), un CPU 64 bits, 2 Go de RAM et 8 Go de stockage suffisent. Pour du multi-gigabit avec Suricata/Snort actif, prévoyez un CPU 4 coeurs, 8 Go de RAM et un SSD. Chaque interface réseau nécessite un port Ethernet dédié compatible FreeBSD.
pfSense peut-il remplacer un routeur grand public ?
Oui. pfSense offre toutes les fonctions d'un routeur (NAT, DHCP, DNS, firewall) avec un contrôle bien supérieur. Il gère le QoS, le VPN, le failover multi-WAN et le filtrage avancé. Le seul inconvénient est l'absence de Wi-Fi intégré : il faut ajouter un point d'accès séparé.
Comment mettre à jour pfSense sans interruption de service ?
En configuration CARP haute disponibilité, mettez à jour le nœud secondaire d'abord, vérifiez son bon fonctionnement, puis basculez le trafic dessus et mettez à jour le nœud primaire. En standalone, planifiez une fenêtre de maintenance : la mise à jour via System > Update prend généralement 5 à 10 minutes avec un redémarrage.
Quelle est la différence entre DNS Resolver et DNS Forwarder dans pfSense ?
Le DNS Resolver (Unbound) effectue les résolutions DNS récursives directement auprès des serveurs racine, offrant plus de confidentialité et le support DNSSEC. Le DNS Forwarder (dnsmasq) transfère les requêtes à un serveur DNS upstream. Utilisez le Resolver par défaut, sauf si vous devez passer par un DNS spécifique (ex : Pi-hole, filtrage entreprise).
Comment diagnostiquer un problème de règle firewall qui bloque du trafic légitime ?
Allez dans Diagnostics > Packet Capture pour capturer le trafic sur l'interface concernée. Vérifiez Status > System Logs > Firewall pour voir les paquets bloqués avec la règle responsable. Utilisez aussi Diagnostics > pfTop pour voir les connexions actives en temps réel. Chaque entrée de log indique la règle qui a matché, ce qui permet d'identifier rapidement le problème.

Partager ce tutoriel

Cet article vous a plu ?

Cet article vous a-t-il été utile ?

Merci pour votre retour !

Commentaires

Recommandé pour vous

Article de fond sur le sujet

Checklist Sécurité Linux

30 points essentiels pour sécuriser un serveur Linux. Recevez aussi les nouveaux tutoriels par email.

Pas de spam. Désabonnement en 1 clic.