L'essentiel
- La politique par défaut de pfSense est deny all en entrée sur le WAN et une règle « Default allow LAN to any » en sortie. Les règles sont évaluées de haut en bas et la première qui matche gagne : l'ordre est donc critique, et une règle finale
BlockavecLogactivé permet de voir ce qui est réellement rejeté. - Dès la première connexion sur
https://192.168.1.1, changez le couple par défautadmin/pfsensedans System > User Manager. Déplacez ensuite la GUI en HTTPS sur un port non standard (8443) via System > Advanced > Admin Access, gardez l'Anti-lockout Rule activée et limitez l'accès admin à la seule IP du poste d'administration. - Un VPN qui ne passe pas vient presque toujours du firewall : il faut une règle WAN autorisant UDP 1194 (OpenVPN) ou 51820 (WireGuard) pour que les clients se connectent, et une règle sur l'interface VPN elle-même — par défaut elle n'en contient aucune, donc tout le trafic des clients connectés est bloqué.
- En haute disponibilité CARP, chaque interface consomme trois adresses : IP du nœud primaire, IP du secondaire et VIP CARP partagée (VHID 1 sur le WAN, VHID 2 sur le LAN), plus un lien dédié pour pfsync et la synchronisation XMLRPC. Les clients et le NAT doivent pointer sur la VIP CARP, jamais sur l'IP individuelle d'un nœud.
- Comptez 2 Go de RAM et 8 Go de stockage sous 100 Mbps, mais 4 cœurs, 8 Go et un SSD dès qu'on vise le multi-gigabit avec Suricata/Snort actif. Les cartes Intel (
igb,em) sont les plus fiables sous FreeBSD, et le Hardware Checksum Offloading (System > Advanced > Networking) est à activer sauf sur des cartes Realtek, où c'est un bug connu.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
- Matériel dédié ou VM : CPU 64 bits (AMD64), minimum 2 Go de RAM, 8 Go de stockage SSD recommandé
- 2 interfaces réseau minimum : une pour le WAN (Internet), une pour le LAN (réseau local). Les cartes Intel (igb, em) sont les plus fiables sous FreeBSD
- Clé USB : 4 Go minimum pour l'image d'installation
- Accès console : écran + clavier ou port série pour l'installation initiale
- Un poste client : connecté au LAN pour accéder à l'interface web après installation
Installation complète
Téléchargement de l'ISO
Récupérez l'image depuis le site officiel de Netgate. Choisissez l'architecture AMD64 et le format USB Memstick (VGA ou série selon votre console).
# Télécharger l'image (exemple avec wget)
wget https://atxfiles.netgate.com/mirror/downloads/pfSense-CE-2.7.2-RELEASE-amd64.iso.gz
# Vérifier l'intégrité
sha256sum pfSense-CE-2.7.2-RELEASE-amd64.iso.gz
# Decompresser
gunzip pfSense-CE-2.7.2-RELEASE-amd64.iso.gz
Création de la clé USB bootable
# Linux / macOS - identifier la cle USB
lsblk # Linux
diskutil list # macOS
# Ecrire l'image (remplacer /dev/sdX par votre cle)
sudo dd if=pfSense-CE-2.7.2-RELEASE-amd64.iso of=/dev/sdX bs=4M status=progress conv=fsync
# Sous Windows, utilisez Rufus ou Etcher en mode DD Image
Assistant d'installation
Démarrez sur la clé USB et suivez ces étapes :
- Boot menu : acceptez le démarrage par défaut ou appuyez sur Entree
- Copyright : acceptez la licence
- Install : sélectionnez "Install pfSense"
- Keymap : choisissez votre disposition clavier (French ISO pour AZERTY)
- Partitioning : sélectionnez Auto (ZFS) pour un système moderne ou Auto (UFS) pour du matériel ancien
- ZFS Config : Stripe pour un seul disque, Mirror si deux disques disponibles
- Disk selection : sélectionnez votre disque cible
- Confirmation : validez et attendez la copie des fichiers
- Reboot : retirez la clé USB et redémarrez
Assignation des interfaces WAN / LAN
Au premier démarrage, pfSense demande l'assignation des interfaces :
Do VLANs need to be set up first? n
Enter the WAN interface name: igb0
Enter the LAN interface name: igb1
Do you want to proceed? y
Contenu Premium
Ce tutoriel avancé est réservé aux membres premium.
- Tous les tutoriels avancés
- Nouveaux contenus chaque semaine
- Suivi de progression
- Annulation à tout moment