1. Espace Professionnels
  2. pfSense - Administrez et sécurisez vos infrastructures réseau

pfSense Administrez et sécurisez vos infrastructures réseau

Informations

Livraison possible dès le 18 septembre 2026
  • Livraison à partir de 0,01 €
  • Version en ligne offerte pendant 1 an
  • Livres rédigés par des auteurs francophones et imprimés à Nantes

Informations

  • Consultable en ligne immédiatement après validation du paiement et pour une durée de 10 ans.
  • Version HTML
  • Livres rédigés par des auteurs francophones et imprimés à Nantes

Les points forts du livre :

  • Un parcours complet de l’installation de pfSense aux architectures réseau avancées,
  • Une approche concrète de la sécurité : VLAN, pare-feu, VPN, IDS/IPS, haute disponibilité et multi-WAN,
  • Des cas pratiques pour superviser, automatiser et intégrer pfSense dans des environnements professionnels
Consulter des extraits du livre en ligne
  • Niveau Expert
  • Nombre de pages 444 pages
  • Parution septembre 2026
  • Niveau Expert
  • Parution septembre 2026

pfSense s’est imposé comme une solution open source de référence pour le pare-feu, le routage et la sécurisation des infrastructures réseau. Destiné aux étudiants en réseaux, aux administrateurs système souhaitant monter en compétences et aux professionnels de la sécurité, cet ouvrage propose un parcours complet, structuré et progressif pour maîtriser pfSense, depuis son installation initiale jusqu’à son intégra-tion dans des architectures réseau avancées.

L’ouvrage commence par présenter les principes essentiels de pfSense, ses cas d’usage, ses principales fonctionnalités et les choix techniques à effectuer avant tout déploiement. Le lecteur est ensuite guidé dans l’installation de la solution, la configuration initiale, la gestion des interfaces, du routage, du NAT, de l’IPv6 et des modes de fonctionnement particuliers, comme le mode transparent.

Les chapitres suivants posent les bases d’une architecture réseau fiable et sécurisée : segmentation avec les VLANs, configuration des règles de pare-feu, gestion des flux, bonnes pratiques de filtrage et mise en œuvre des mécanismes de sécurité avancés. L’ouvrage aborde notamment l’utilisation d’IDS/IPS, de pfBlockerNG, du filtrage DNS, des proxys et du contrôle applicatif afin de renforcer la protection du système d’information.

Une attention particulière est portée aux accès sécurisés et à la continuité de service. Le lecteur apprend à gérer les certificats, l’authentification, les VPN avec OpenVPN, WireGuard et IPsec, ainsi que les archi-tectures de haute disponibilité, le multi-WAN et la publication de services avec HAProxy. Des scénarios plus avancés, tels que les architectures DMZ, les portails captifs, l’intégration cloud et l’automatisation via API, permettent d’inscrire pfSense dans des environnements professionnels complexes.

Enfin, l’ouvrage consacre une partie importante à l’exploitation quotidienne : supervision, journalisation, intégration avec des outils externes, SIEM, conformité, commandes utiles, méthodologie de dépannage et maintenance. Riche en cas pratiques, schémas d’architecture, recommandations et checklists, ce livre met l’accent sur l’opérationnel. Il permet de comprendre non seulement comment configurer pfSense, mais surtout comment l’intégrer efficacement dans une infrastructure fiable, sécurisée et évolutive.

Caractéristiques

  • Livre (broché) - 17 x 21 cm
  • ISBN : 978-2-409-05471-6
  • EAN : 9782409054716
  • Ref. ENI : EPPFSENSE

Caractéristiques

  • HTML
  • ISBN : 978-2-409-05472-3
  • EAN : 9782409054723
  • Ref. ENI : LNEPPFSENSE
Introduction et panorama pfSense
  1. Avant-propos
  2. Qu'est-ce que pfSense ?
    1. 1. Définition technique
    2. 2. Caractéristiques principales
    3. 3. Composants et architecture logicielle
  3. Historique et évolution
  4. Pourquoi choisir pfSense ?
    1. 1. Coût : une solution professionnellegratuite
    2. 2. Flexibilité : s’adapte à tousles environnements
    3. 3. Sécurité : un socle éprouvé etmaintenu
    4. 4. Évolutivité : modularité etextensibilité
    5. 5. Communauté active et support professionnel
  5. pfSense vs concurrence
  6. Prérequis matériels et logiciels
    1. 1. Configuration minimale (déploiement basique)
    2. 2. Configuration recommandée (PME 20-100 postes)
    3. 3. Configuration datacenter/haute disponibilité
    4. 4. Cas d’usage concrets
      1. a. Cas 1 : PME de 50 employés- infrastructure complète
      2. b. Cas 2 : lycée de 800 élèves- Portail captif Wi-Fi
      3. c. Cas 3 : hébergeur web - haute disponibilité
      4. d. Cas 4 : usine automobile - segmentation OT/IT
  7. pfSense CE vs pfSense Plus
  8. Les principales fonctionnalités de pfSense
Installation et configuration initiale
  1. Introduction
  2. Prérequis
    1. 1. Matériel minimal recommandé (x86-64)
    2. 2. Plateformes compatibles
    3. 3. Compatibilité logicielle
    4. 4. Installation sur matériel dédié vsinstallation sur machine virtuelle
      1. a. Connexion Internet (optionnelle mais utile)
      2. b. Interface utilisateur recommandée
  3. Téléchargement et installation de pfSense
    1. 1. Installation de pfSense sur une machine physique
      1. a. Télécharger l’image ISOde pfSense
      2. b. Préparer le support d’installation(clé USB bootable)
      3. c. Configurer le BIOS de la machine
      4. d. Démarrer et installer pfSense
      5. e. Configurer les interfaces réseau
      6. f. Accéder à l’interface web
    2. 2. Installation de pfSense sur une machine virtuelle
      1. a. Télécharger pfSense
      2. b. Configurer la VM
    3. 3. Comparatif des performances : Netgate appliances,VM, serveur physique
    4. 4. Retour d’expérience professionnelle :pfSense sur Netgate et serveurs classiques
  4. Configuration initiale de pfSense
    1. 1. Accès à l’interface web
    2. 2. Déploiement initiale de pfSense
  5. Sécurisation et optimisations post-installation
    1. 1. Sécurisation de l’accès administrateur
    2. 2. Désactivation des services inutiles
    3. 3. Sauvegarde de la configuration
    4. 4. Mises à jour système
    5. 5. Optimisations système
    6. 6. Installation de packages additionnels
  6. Conclusion
Architecture réseau pfSense
  1. Routage avancé et connectivité
    1. 1. NAT avancé : maîtrise destranslations d’adresses
      1. a. Types de NAT supportés
      2. b. Fonctionnalités avancées
    2. 2. Routage statique et dynamique
      1. a. Routage statique
      2. b. Routage dynamique
  2. Services réseau intégrés
    1. 1. Serveur DHCP : distribution automatique desadresses
      1. a. Fonctionnalités du serveur DHCP
      2. b. Options DHCP avancées
    2. 2. Serveur DNS (Unbound) : résolutionrapide et sécurisée
      1. a. Présentation d’Unbound
      2. b. Fonctionnalités principales
      3. c. Fonctions avancées d’Unbound
      4. d. Alternative : dnsmasq
    3. 3. Gestion des interfaces réseau
      1. a. Configuration des interfaces LAN et WAN
    4. 4. Configuration des paramètres réseau
    5. 5. Agrégation de liens pour l’augmentation debande passante (LAGG)
  3. Qu’est-ce qu’un pare-feu transparent ?
    1. 1. Principe de fonctionnement
    2. 2. Architecture simplifiée
    3. 3. Différences entre mode routé etmode transparent
    4. 4. Cas d’usage
    5. 5. Configuration du mode transparent
      1. a. Étape 1 : définirdeux interfaces physiques
      2. b. Étape 2 : supprimer l’adresseIP de l’interface LAN
      3. c. Étape 3 : créerle pont (bridge)
      4. d. Étape 4 : attribuer uneIP au bridge (facultatif)
      5. e. Étape 5 : créerdes règles de filtrage
    6. 6. Les limitations
    7. 7. Quand NE PAS utiliser le mode transparent ?
    8. 8. Optimisation et bonnes pratiques
      1. a. Performance du bridge
      2. b. Sécurité renforcée
      3. c. Monitoring et trouble shooting
  4. Concepts fondamentaux d’IPv6
    1. 1. Étapes de configuration IPv6 avec pfSense
      1. a. Obtenir un préfixe IPv6
      2. b. Attribuer un sous-réseau au LAN
      3. c. Configurer SLAAC ou DHCPv6
      4. d. Configurer les annonces RA (Router Advertisement)
      5. e. Configurer les règles de pare-feu IPv6
      6. f. NAT64 et DNS64 : accès IPv4 depuisun client IPv6
      7. g. Cas pratique : petite entreprise IPv6-ready
      8. h. Supervision et dépannage IPv6
  5. Sécurité IPv6 : particularités et bonnes pratiques
    1. 1. Risques spécifiques à IPv6
    2. 2. Règles de pare-feu IPv6 recommandées
    3. 3. Stratégies de transition IPv4/IPv6
      1. a. Dual Stack (recommandé)
      2. b. NAT64/DNS64 (Réseaux IPv6-only)
      3. c. Configuration NAT64 sur pfSense :
      4. d. Tunnels 6in4 (FAI sans IPv6 natif)
    4. 4. Troubleshooting IPv6 : problèmescourants
      1. a. Les clients n’obtiennent pas d’IPv6
      2. b. IPv6 local fonctionnel, Internet inaccessible
      3. c. Connectivité IPv6 intermittente
    5. 5. Monitoring et métriques IPv6
      1. a. Métriques à surveiller
      2. b. Commandes utiles (Shell pfSense)
    6. 6. Checklist des bonnes pratiques IPv6
  6. Cas pratique : migration d’une PME vers IPv6
    1. 1. Migration progressive d’une entreprise de 50 employés versIPv6
    2. 2. Ressources et liens utiles
    3. 3. Points clés à retenir sur IPv6
VLAN et segmentation réseau
  1. Introduction
  2. Concepts fondamentaux des VLAN
    1. 1. Qu’est-ce qu’un VLAN ?
    2. 2. Avantages de la segmentation
    3. 3. Types de VLAN
    4. 4. Rôle de pfSense
  3. Architectures et exemples réels
    1. 1. Architecture d’une PME classique
    2. 2. Architecture d’un établissementscolaire
    3. 3. Architecture datacenter/hébergeur
  4. Configuration des VLAN dans pfSense
    1. 1. Étape 1 : création desVLAN
    2. 2. Étape 2 : attribution des interfaces
    3. 3. Étape 3 : configuration DHCP
    4. 4. Étape 4 : règles de pare-feu
    5. 5. Étape 5 : configuration du switch
      1. a. Créer les VLAN sur le switch
      2. b. Configurer le port trunk vers pfSense
      3. c. Configurer les ports access
  5. Configuration avancée et optimisations
    1. 1. Routage inter-VLAN avancé
    2. 2. Gestion d’un grand nombre de VLAN
    3. 3. VLAN et services additionnels
    4. 4. Comparatif des méthodes de segmentation
  6. Bonnes pratiques et sécurité
    1. 1. Conception de la segmentation
    2. 2. Sécurisation avancée
    3. 3. Documentation et maintenance
    4. 4. Troubleshooting courant
  7. Conclusion
Pare-feu et gestion des flux
  1. Introduction
  2. Principes fondamentaux du pare-feu pfSense
    1. 1. Interfaces réseau et zones de sécurité
    2. 2. Ordre d’évaluation des règles
    3. 3. Types d’actions
  3. Création et gestion des règles de pare-feu
    1. 1. Anatomie d’une règle de pare-feu
    2. 2. Procédure de création d’une règle
    3. 3. Exemples de règles courantes
  4. Alias et optimisation des règles
    1. 1. Comprendre les alias
    2. 2. Types d’alias
      1. a. Host(s) - Alias d’hôtes
      2. b. Network(s) - Alias de réseaux
      3. c. Port(s) - Alias de ports
      4. d. URL Table (IPs) - Alias dynamique
    3. 3. Création d’alias pour simplifier les règlesde pare-feu
      1. a. Créer et gérer les alias
      2. b. Cas d’usage avancés des alias
  5. Pare-feu et sécurité réseau
    1. 1. Filtrage de paquets stateful
      1. a. Principe du filtrage stateful
      2. b. Architecture du filtrage par interface
      3. c. Critères de filtrage avancés
      4. d. Alias : simplification et lisibilité
    2. 2. Filtrage avancé du trafic
      1. a. Utilisation des expressions régulières
      2. b. Configuration dans pfSense
  6. Sécurisation de l'interface WAN
    1. 1. Blocage des réseaux Bogon
      1. a. Qu’est-ce qu’un Bogon??
      2. b. Activation du blocage Bogon
    2. 2. Règles de sécurité WANessentielles
    3. 3. Protection contre les scans et attaques
      1. a. Limiter les connexions par IP
      2. b. Activer le scrubbing
  7. Gestion des états et surveillance
    1. 1. Table d’états et connexions actives
      1. a. Visualiser les états actifs
      2. b. Réinitialiser les connexions associées à uneIP
    2. 2. Types de suivi d’état
    3. 3. Journalisation et surveillance
      1. a. Activer la journalisation
      2. b. Consulter les logs
      3. c. Interprétation des logs
    4. 4. Commandes de diagnostic en ligne de commande
  8. Conclusion
Sécurité avancée
  1. Introduction
  2. Concepts fondamentaux IDS/IPS
    1. 1. IDS vs IPS : différences et modesde fonctionnement
      1. a. IDS (Intrusion Detection System)
      2. b. IPS (Intrusion Prevention System)
      3. c. Positionnement dans l’architecture réseau
    2. 2. Méthodes de détection
      1. a. Détection par signatures (Signature-based)
      2. b. Détection par anomalies (Anomaly-based)
      3. c. Détection comportementale (Behavioral)
    3. 3. Snort vs Suricata : que choisir??
      1. a. Snort vs Suricata : comparatif
      2. b. Quand choisir Snort? ?
      3. c. Quand choisir Suricata ?
    4. 4. Configuration de l’IDS/IPS
      1. a. Mise en place et configuration de Snort ou de Suricata
      2. b. Configuration initiale
      3. c. Configuration des règles IDS/IPS
      4. d. Définition des politiques de blocage
    5. 5. Optimisation des performances
      1. a. Impact sur les performances
      2. b. Stratégies d’optimisation pour Suricata
      3. c. Surveillance des performances et journalisation
    6. 6. Bonnes pratiques et maintenance
      1. a. Checklist de déploiement
      2. b. Maintenance régulière
      3. c. Gestion des incidents
    7. 7. En résumé
  3. Concepts et architecture de pfBlockerNG
    1. 1. Qu’est-ce que pfBlockerNG ?
      1. a. Avantages et cas d’usage
      2. b. Architecture et positionnement
    2. 2. Installation et configuration initiale
      1. a. Installation du package
      2. b. Configuration initiale via le wizard
      3. c. Configuration des paramètres généraux
    3. 3. Blocage géographique (GeoIP)
      1. a. Principe du blocage GeoIP
      2. b. Configuration du blocage GeoIP
      3. c. Whitelist géographique (approche inverse)
    4. 4. Listes de réputation IP
      1. a. Sources de listes IP recommandées
      2. b. Configuration d’une liste IP
      3. c. Filtrage DNS (DNSBL)
    5. 5. Optimisation et performances
      1. a. Impact sur les performances
      2. b. Stratégies d’optimisation
      3. c. Surveillance
    6. 6. En résumé
  4. Conclusion
Proxies et portail captif
  1. Introduction
  2. Proxy Web (Squid) et filtrage de contenu
    1. 1. Squid : proxy HTTP/HTTPS haute performance
    2. 2. SquidGuard : filtrage de contenu avancé
  3. Configuration du proxy Squid
    1. 1. Installation de Squid
    2. 2. Configuration des règles
      1. a. Filtrage du trafic web
      2. b. Authentification des utilisateurs
      3. c. Surveillance et la journalisation
  4. SquidGuard : filtrage avancé par catégories
    1. 1. Installation et configuration
    2. 2. Téléchargement des listes noires
    3. 3. Filtrage des accès
    4. 4. Filtrage de contenu
  5. SSL Bump : inspection du trafic HTTPS
    1. 1. Génération du certificat CA
    2. 2. Distribution du certificat
      1. a. Installation sur Windows
      2. b. Installation sur Linux
      3. c. Installation sur macOS
      4. d. Cas particulier : Mozilla Firefox
      5. e. Tableau récapitulatif
      6. f. Vérification de l’installation
  6. L7 (Layer 7), le filtrage applicatif avec pfSense
    1. 1. Pourquoi parle-t-on de filtrage applicatif ?
    2. 2. Les limites de pfSense sur le filtrage L7
    3. 3. ZenArmor : le vrai L7 dans pfSense
    4. 4. Autres solutions (complémentaires à pfSense)
  7. Portail captif : contrôle d'accès Wi-Fi
    1. 1. Fonctionnement du portail captif
    2. 2. Schéma réseau
    3. 3. Flux d’authentification
    4. 4. Gestion du DHCP : statique vs dynamique
    5. 5. Configuration du portail captif via l’interface pfSense
    6. 6. Portail captif sponsorisé (formulaire + validation)
    7. 7. Méthodes d’authentification
    8. 8. Configuration avancée des vouchers
      1. a. Paramètres des rolls de vouchers
      2. b. Génération et export des vouchers
    9. 9. Personnalisation de la page de login
      1. a. Customisation HTML/CSS
      2. b. Variables disponibles
    10. 10. Limitations et quotas de bande passante
    11. 11. Supervision, sessions actives et traçabilité
      1. a. Tables de gestion
      2. b. Monitoring et statistiques
    12. 12. Cas d’usage et configurations adaptées
      1. a. Hôtel/chambre d’hôtes
      2. b. Café/restaurant
      3. c. Entreprise (réseau invités)
      4. d. Événement/conférence
    13. 13. Dépannage du portail captif
      1. a. Troubleshooting : problèmes courants
    14. 14. Points clés à retenir sur le portailcaptif
  8. Conclusion
Gestion des certificats et PKI
  1. Introduction
  2. Concept de la PKI
  3. Autorité de certification (CA)
  4. Création d'une autorité de certification locale
  5. Création d’un certificat serveur signé par l’autorité de certification
  6. Utiliser l’autorité de certification locale pour OpenVPN
  7. Révocation de certificats (CRL)
  8. Bonnes pratiques
  9. Intégration Let's Encrypt (ACME) dans pfSense
    1. 1. Installation du paquet ACME
    2. 2. Configuration d’un certificat Let’s Encrypt
VPN OpenVPN, WireGuard et IPsec
  1. Introduction aux VPN
    1. 1. Qu’est-ce qu’un VPN ?
    2. 2. Types de VPN
    3. 3. Protocoles VPN supportés
      1. a. IPsec (Internet Protocol Security)
      2. b. OpenVPN
      3. c. WireGuard
    4. 4. Configuration d’OpenVPN
      1. a. Création de la CA (Autorité de certification)
      2. b. Création du certificat serveur
      3. c. Configuration du serveur OpenVPN
      4. d. Création d’utilisateurs
      5. e. Export de la configuration client
    5. 5. Configuration avancée d’OpenVPN
      1. a. Mode TUN (Routing)
      2. b. Mode Bridge (TAP)
      3. c. Authentification 2FA
      4. d. Split Tunneling
      5. e. Logs et monitoring
    6. 6. Configuration de WireGuard
      1. a. Pourquoi WireGuard ?
      2. b. Installation
      3. c. Création du tunnel
      4. d. Configuration du client
      5. e. Ajout de peers
      6. f. Restriction d’accès par groupe
      7. g. Logs et monitoring WireGuard
    7. 7. VPN Site-to-Site
      1. a. Architecture Site-to-Site
      2. b. Règles de pare-feu
    8. 8. Haute disponibilité VPN
      1. a. Configuration CARP
      2. b. Synchronisation d’OpenVPN
    9. 9. Dépannage VPN
      1. a. OpenVPN ne se connecte pas
      2. b. WireGuard ne se connecte pas
      3. c. VPN connecté mais pas d’accès auLAN
      4. d. Performance VPN dégradée
    10. 10. Sécurité VPN
      1. a. Bonnes pratiques
      2. b. Algorithmes recommandés
    11. 11. Maintenance VPN
      1. a. Révocation de certificats
      2. b. Rotation des clés WireGuard
      3. c. Monitoring
    12. 12. Points clés à retenir
  2. Introduction à IPsec
    1. 1. Qu’est-ce qu’IPsec ?
    2. 2. Architecture IPsec
      1. a. IKE (Internet Key Exchange)
      2. b. ESP (Encapsulating Security Payload)
      3. c. NAT-T (NAT Traversal)
      4. d. Phases de négociation IPsec
      5. e. Exemple de log de connexion IPsec (IKEv2)
    3. 3. VPN Site-to-Site avec IPsec
      1. a. Architecture du tunnel
      2. b. Configuration de la phase 1 (IKE)
      3. c. Configuration de la Phase 2 (ESP)
      4. d. Configuration du site de Lorient
      5. e. Configuration des règles de pare-feu
      6. f. Vérification et tests
    4. 4. IPsec mobile (IKEv2)
      1. a. Avantages d’IKEv2 mobile
      2. b. Création des certificats
      3. c. Configuration du serveur IKEv2
      4. d. Configuration des clients
    5. 5. Intégration avec Active Directory
      1. a. Configuration LDAP
      2. b. Configuration du VPN avec LDAP
    6. 6. Sécurité avancée
      1. a. Bonnes pratiques
      2. b. Logs et monitoring
    7. 7. Dépannage IPsec
      1. a. Si la phase 1 n’aboutit pas
      2. b. Si la phase 2 n’aboutit pas
      3. c. Le tunnel est établi mais il n’ya pas de connectivité
    8. 8. Haute disponibilité IPsec
    9. 9. Maintenance des tunnels IPsec
      1. a. Renouvellement des certificats
      2. b. Rotation des Pre-Shared Keys
      3. c. Monitoring
    10. 10. Points clés à retenir
  3. Comparaison des protocoles VPN
Haute disponibilité et publication
  1. Comprendre les besoins de disponibilité et de continuité de service
    1. 1. Qu’est-ce que la haute disponibilité ?
    2. 2. Enjeux de disponibilité et coûtd’une panne
      1. a. Objectifs de la haute disponibilité
      2. b. Coût d’une panne
    3. 3. SLA et niveaux de disponibilité attendus
      1. a. Calcul de disponibilité (SLA)
      2. b. Objectifs réalistes pour pfSense
  2. Assurer la redondance des accès Internet avec le Multi-WAN
    1. 1. Principes du Multi-WAN
    2. 2. Failover et load balancing
      1. a. Failover (basculement)
      2. b. Load balancing (répartition de charge)
    3. 3. Gateway Groups, supervision des liens et basculement automatique
  3. Mettre en place la haute disponibilité pfSense avec CARP
    1. 1. Architecture HA
    2. 2. Les composants : CARP, pfsync et XMLRPC
      1. a. CARP (Common Address Redundancy Protocol)
      2. b. pfsync
      3. c. XMLRPC Config Sync
    3. 3. Bénéfices, limites et cas d’usagede la haute disponibilité
      1. a. Avantages de la haute disponibilité
      2. b. Limites de la haute disponibilité
    4. 4. Failover Multi-WAN ou HA CARP : quelles différences ?
  4. Configurer une architecture HA pfSense
    1. 1. Prérequis techniques
    2. 2. Configurer l’interface de synchronisation
    3. 3. Créer les adresses virtuelles CARP
    4. 4. Activer pfsync et XMLRPC
      1. a. Sur le nœud principal
      2. b. Sur le nœud secondaire
  5. Tester, surveiller et maintenir la haute disponibilité
    1. 1. Valider le basculement CARP
    2. 2. Mettre en place les notifications et le monitoring
      1. a. Activer les notifications CARP
      2. b. Monitoring et alerting
    3. 3. Diagnostiquer les incidents CARP, pfsync et XMLRPC
    4. 4. Réaliser une maintenance ou une mise à joursans coupure
  6. Sécuriser une architecture pfSense en haute disponibilité
    1. 1. Sécuriser CARP, pfsync et XMLRPC
    2. 2. Maintenir les protections sur les deux nœuds
    3. 3. Sauvegarder et documenter la configuration
    4. 4. Bonnes pratiques complémentaires
  7. Aller plus loin avec les configurations HA avancées
    1. 1. Combiner Multi-WAN et CARP
    2. 2. Déployer CARP avec plus de deux nœuds
    3. 3. Assurer la continuité des VPN site-à-site
  8. Publier et équilibrer des services avec HAProxy
    1. 1. Rôle de HAProxy dans pfSense
    2. 2. Cas d’usage et alternatives
      1. a. Cas d’usage HAProxy
      2. b. HAProxy et ses alternatives
    3. 3. Installer et configurer HAProxy
      1. a. Étapes d’installation
      2. b. Configuration initiale
      3. c. Vérification de l’installation en ligne decommande
    4. 4. Configurer un load balancing HTTP simple
      1. a. Étape 1 : créer le backend
      2. b. Étape 2 : ajouter les serveurs au backend
      3. c. Étape 3 : créer le frontend
      4. d. Étape 4 : configurer le pare-feu pfSense
      5. e. Étape 5 : préparer les serveursbackend
      6. f. Étape 6 : tester le load balancing
      7. g. Simuler une panne serveur
    5. 5. Publier en HTTPS avec terminaison SSL
      1. a. Qu’est-ce que la terminaison SSL ?
      2. b. Obtenir un certificat SSL
      3. c. Configurer le frontend HTTPS avec terminaison SSL
      4. d. Créer un frontend pour rediriger HTTP versHTTPS
      5. e. Ajouter les règles de pare-feu pour HTTPS
      6. f. Tester la publication HTTPS
    6. 6. Mettre en place un routage avancé avec lesACL
      1. a. Routage par nom d’hôte (virtual hosts)
      2. b. Routage par chemin d’URL
      3. c. Routage par méthode HTTP
      4. d. Listes noires et listes blanches d’adresses IP
    7. 7. Superviser et dépanner HAProxy
      1. a. Tableau de bord de statistiques intégré
      2. b. Journaux HAProxy
      3. c. Métriques Prometheus
      4. d. Tableau de bord Grafana
    8. 8. Bonnes pratiques HAProxy
      1. a. Checklist de configuration
      2. b. Erreurs à éviter
  9. Construire une DMZ sécurisée pour les services publiés
    1. 1. Principe d’une DMZ en sandwich
      1. a. Représentation schématique
      2. b. Flux de données
    2. 2. Rôle des zones WAN, DMZ et LAN
      1. a. La zone WAN
      2. b. Le rôle de pfSense #1
      3. c. La zone DMZ
      4. d. Le rôle de pfSense #2
      5. e. La zone LAN
    3. 3. Pourquoi utiliser deux pfSense distincts ?
      1. a. Double barrière de sécurité (defensein depth)
      2. b. Séparation claire des rôles
      3. c. Journaux distincts et traçabilité
      4. d. Politiques de filtrage différenciées
      5. e. Performance et évolutivité
    4. 4. Cas d’usage d’une DMZ en sandwich
      1. a. Hébergement web avec base de données
      2. b. Infrastructure de messagerie complète
      3. c. API publique pour application mobile
      4. d. VPN et accès distant sécurisé
    5. 5. Définir les règles de filtrage entrezones
      1. a. Règles WAN vers DMZ
      2. b. Règles DMZ vers LAN sur pfSense #2: le point critique
      3. c. Règles LAN vers DMZ
      4. d. Règles DMZ vers Internet pour les mises à jour
      5. e. Matrice de flux simplifiée
    6. 6. Dépanner les problèmes de segmentation
      1. a. Pas de communication entre VLAN
      2. b. La DMZ accède au LAN : violationde la segmentation
      3. c. Lenteurs sur un VLAN spécifique
    7. 7. Bonnes pratiques et approfondissements
  10. Synthèse finale du chapitre
Automatisation et commandes utiles
  1. Automatiser l'administration de pfSense
    1. 1. Ce que l’automatisation apporte
    2. 2. Ce que l’on peut automatiser
    3. 3. Versions utilisées dans ce chapitre
  2. Piloter pfSense avec Ansible
    1. 1. Deux approches à ne pas confondre
    2. 2. Prérequis
    3. 3. Arborescence du projet
    4. 4. Configurer Ansible
    5. 5. Inventaire et gestion des secrets
    6. 6. Playbook de règles de pare-feu
    7. 7. Exécuter le playbook
    8. 8. Le cas du cluster en haute disponibilité
  3. L'API REST de pfSense
    1. 1. Quelle API pour quelle édition ?
    2. 2. Installer le paquet
    3. 3. Configurer l’API
    4. 4. Créer un compte de service et une clé
    5. 5. Premier appel
    6. 6. Opérations CRUD
    7. 7. Un script Python réutilisable
  4. Déployer pfSense dans le cloud
    1. 1. Préconfigurer une installation
    2. 2. Appliances Netgate
    3. 3. Déployer sur AWS avec Terraform
    4. 4. Ce que le cloud apporte, et ce qu’il coûte
  5. Superviser après le déploiement
    1. 1. Avec Zabbix
    2. 2. Avec Prometheus et Grafana
  6. Commandes shell utiles
    1. 1. Analyse de trafic avec tcpdump
    2. 2. Tests de connectivité
    3. 3. Interfaces réseau
    4. 4. Tables ARP et NDP
    5. 5. Routage
    6. 6. Résolution de noms
    7. 7. Le pare-feu avec pfctl
    8. 8. Système et ressources
    9. 9. Journaux
    10. 10. Diagnostic des VPN
    11. 11. Services réseau
    12. 12. Équivalences entre Linux et FreeBSD
    13. 13. Quelques scripts d’administration
    14. 14. Bonnes pratiques
  7. Synthèse du chapitre
Journalisation, supervision et exploitation
  1. Métriques système et monitoring de performance
    1. 1. Métriques natives de pfSense
      1. a. Widgets disponibles
      2. b. Personnalisation du Dashboard
    2. 2. Graphiques de performance (RRD)
      1. a. Types de graphiques disponibles
      2. b. Périodes d’affichage
    3. 3. Métriques système détaillées
      1. a. CPU (processeur)
      2. b. Mémoire (RAM)
      3. c. Disque (storage)
      4. d. State Table (table des états)
    4. 4. Outils de monitoring avancés
      1. a. ntopng pour l’analyse avancée dutrafic réseau
      2. b. Cas d’usage ntopng
    5. 5. pfBlockerNG - Statistiques de blocage
      1. a. Métriques pfBlockerNG
      2. b. Accès aux rapports pfBlockerNG
      3. c. Cas d’usage pfBlockerNG
    6. 6. Squid Proxy - Monitoring d’accès web
      1. a. Fonctionnalités de monitoring Squid
      2. b. Cas d’usage Squid
    7. 7. Grafana, InfluxDB et monitoring avancé
      1. a. Architecture Grafana + InfluxDB
      2. b. Installation et configuration
    8. 8. Autres solutions de monitoring
      1. a. Nagios et Icinga
      2. b. Zabbix
      3. c. Prometheus et Alertmanager
      4. d. PRTG Network Monitor
      5. e. Tableau comparatif des solutions
    9. 9. SNMP (Simple Network Management Protocol)
      1. a. Versions SNMP
      2. b. Configuration SNMP sur pfSense
      3. c. MIBs pfSense disponibles
      4. d. Test de SNMP
    10. 10. Bonnes pratiques de monitoring
    11. 11. Points clés à retenir
  2. Gestion des logs, SIEM et conformité
    1. 1. Importance des logs dans la cybersécurité
      1. a. Sécurité et détection d’incidents
      2. b. Conformité réglementaire et audit
      3. c. Optimisation et aide à la décision
    2. 2. Types de logs dans pfSense
    3. 3. Formats de logs
      1. a. Format BSD Syslog (standard Unix)
      2. b. Format JSON (structuré, pour SIEM)
      3. c. Exemples de logs critiques par service
    4. 4. Configuration d’un serveur Syslog externe
      1. a. Pourquoi externaliser les logs ?
      2. b. Configuration dans pfSense
      3. c. Choix du protocole de transport
    5. 5. Intégration avec des solutions SIEM
      1. a. Fonctionnalités d’un SIEM
      2. b. Solutions SIEM recommandées
      3. c. Architecture recommandée avec ELK Stack
    6. 6. Conformité RGPD et gestion des logs
      1. a. Principes RGPD applicables aux logs
      2. b. Limitation de la durée de conservation
      3. c. Durées de conservation légales
    7. 7. Configuration des alertes et du monitoring proactif
    8. 8. Bonnes pratiques de gestion des logs
    9. 9. Points clés à retenir
  3. Surveillance et journalisation du réseau
    1. 1. Comment surveiller le trafic réseau ?
      1. a. Via l’utilisation des interfaces graphiques
      2. b. Via l’utilisation des outils de journalisationintégrés.
      3. c. Options de capture réseau
      4. d. Via l’utilisation de add-ons
      5. e. Les lignes de commandes pour surveiller le trafic
    2. 2. Intégrer pfSense à des solutionsexternes comme Nagios, Zabbix ou Grafana
      1. a. Journalisation des événements systèmeet sécurité
      2. b. Supervision avancée et audit externe
      3. c. Configuration des alertes et des rapports
      4. d. Comment générer de rapports pourl’analyse de la sécurité et des performances
      5. e. pfBlockerNG : statistiques sur les connexionsbloquées et les requêtes DNS
      6. f. Grafana, InfluxDB et monitoring avancé desperformances
      7. g. Squid : suivi de l’utilisation Internet(si proxy activé)
      8. h. Compléments sur la journalisationet l’analyse avec pfSense
  4. Dépannage et support communautaire
    1. 1. Méthodologie de dépannage
      1. a. Vérification de l’état des services
      2. b. Analyse des règles de pare-feu
      3. c. Test de la connectivité réseau
      4. d. Réinitialisation d’une interface réseau
      5. e. Vérification des mises à jour etlogs système
    2. 2. Outils de diagnostic intégrés
      1. a. Ping - Test de connectivité
      2. b. Traceroute - Analyse du chemin réseau
      3. c. Packet Capture - Capture de paquets
      4. d. State Table - Table des états de connexion
      5. e. DNS Lookup - Test de résolution DNS
      6. f. System Logs - Journaux système
      7. g. Tableau récapitulatif des outils de diagnostic
    3. 3. Ressources et support communautaire
      1. a. Documentation officielle et forums
      2. b. Communautés et réseaux sociaux
      3. c. Tutoriels vidéo et formations
      4. d. Support professionnel et services payants
    4. 4. Points clés à retenir
Cas d'utilisation spécifiques et bonnes pratiques
  1. Introduction
  2. Déploiements selon les environnements
    1. 1. Déploiement en environnement professionnel
      1. a. Pare-feu principal et filtrage centralisé
      2. b. Capacités de filtrage
      3. c. Journalisation complète des événementspour audit et conformité
      4. d. Segmentation réseau avec VLAN
      5. e. Isolation et contrôle des flux inter-VLAN
      6. f. Multi-WAN : redondance et répartitionde charge
      7. g. Accès distant sécurisé parVPN
      8. h. Filtrage web avec Squid et SquidGuard
    2. 2. Déploiement pour les particuliers et laboratoires
      1. a. Réseau isolé pour les objets connectés(IoT)
      2. b. VPN personnel pour accès distant
      3. c. Laboratoire d’apprentissage
    3. 3. Déploiement en data center et cloud
      1. a. Pare-feu virtuel pour serveurs hébergés
      2. b. Tunnels VPN site-à-site
      3. c. Routage BGP et multihoming
  3. Étude de cas pratique
    1. 1. Contexte et objectifs
    2. 2. Configuration pas à pas
      1. a. Étape 1 : configuration des interfacesréseau
      2. b. Étape 2 : création desVLAN
      3. c. Étape 3 : configuration du serveurDHCP
      4. d. Étape 4 : règles de pare-feupour la segmentation
      5. e. Étape 5 : configuration du VPN OpenVPN
      6. f. Étape 6 : déploiement deSuricata (IDS/IPS)
    3. 3. Tests et validation
      1. a. Test 1 : isolation du Wi-Fi invité
      2. b. Test 2 : connexion VPN
      3. c. Test 3 : Détection d’intrusionsavec Suricata
      4. d. Résultats
  4. Conclusion
Conclusion générale
  1. Conclusion
Annexes
  1. Introduction
  2. Fonctions avancées
    1. 1. VPN multi-sites avec redondance
    2. 2. Répartition de charge multi-WAN
    3. 3. Proxy HTTPS avec inspection (SSL bump)
    4. 4. Haute disponibilité : cluster CARP
    5. 5. Journalisation centralisée vers Graylog ouELK
  3. Commandes shell utiles
  4. Tests de validation après déploiement
  5. Tableau des ports réseau
  6. Checklists
    1. 1. Checklist de déploiement initial
    2. 2. Checklist de sécurisation
      1. a. Interface d’administration
      2. b. Règles de pare-feu
      3. c. VPN et accès distant
      4. d. Maintenance et surveillance
  7. Mise à jour automatique des règles de sécurité
    1. 1. Suricata
    2. 2. Snort
    3. 3. pfBlockerNG
  8. Exemples de configuration
    1. 1. Fichier config.xml de base
    2. 2. Fichier config.xml avec VLAN et OpenVPN
    3. 3. Fichier config.xml avec DMZ, HAProxy et Squid
    4. 4. Automatisation via l’API REST
      1. a. Fichier de description de l’architecture
      2. b. Script de déploiement
    5. 5. Tunnel IPsec site à site
      1. a. Phase 1 : IKE SA
      2. b. Phase 2 : Child SA
      3. c. Flux observé
  9. Stratégie de sauvegarde
  10. Conclusion
Glossaire
  1. Glosssaire

Franck Huet

Ingénieur systèmes et réseaux depuis de nombreuses années, Franck HUET a exercé dans des environnements où la fiabilité des infrastructures, la sécurité des échanges et la maîtrise des architectures réseau sont des enjeux quotidiens. Son parcours l’a conduit à intervenir également dans le domaine de la cybersécurité, avec une pratique régulière des solutions de segmentation et de protection. Utilisateur et administrateur expérimenté de pfSense, il a souhaité partager à travers ce livre une approche pratique et opérationnelle de cet outil, basée sur l’expérience du terrain.

Nos nouveautés

voir plus