Architecture réseau pfSense
Routage avancé et connectivité
pfSense n’est pas qu’un pare-feu, c’est aussi un routeur professionnel capable de gérer des architectures réseau complexes. Il offre des fonctionnalités de routage statique et dynamique, de multiples connexions internet (Multi-WAN), de la haute disponibilité et des capacités NAT avancées.
1. NAT avancé : maîtrise des translations d’adresses
a. Types de NAT supportés
Port Forward (Redirection de port)
La redirection de port permet de rendre accessible depuis l’extérieur un service hébergé sur le réseau interne, tout en conservant le contrôle sur les ports exposés et les machines concernées.
Exemple :
-
port 443 externe → 192.168.1.10:443 (serveur web)
-
Possibilité de changer le port : 8443 externe → 443 interne
NAT 1:1 (One-to-One NAT)
Avec le NAT 1:1, une adresse IP publique complète est associée à une adresse IP privée. Tous les ports de cette adresse publique peuvent alors être redirigés vers la machine interne correspondante, ce qui est utile pour des serveurs exposant plusieurs services.
Outbound NAT
L’Outbound NAT permet de contrôler la traduction d’adresses pour le trafic sortant, c’est-à-dire les connexions initiées depuis le réseau interne vers Internet.
Mode automatique ou manuel
Cette fonction permet d’imposer à certaines machines internes l’utilisation d’une adresse IP publique spécifique lorsqu’elles communiquent vers l’extérieur.
NAT Reflection (NAT Loopback)
Le NAT Reflection permet aux clients internes d’accéder à un service local en utilisant son adresse publique ou son nom DNS externe. Cette fonction évite certains problèmes lorsque les utilisateurs internes et externes doivent employer la même adresse de service.
b. Fonctionnalités avancées
pfSense propose également...
Services réseau intégrés
pfSense centralise de nombreux services réseau essentiels, évitant d’avoir à déployer et maintenir plusieurs serveurs dédiés. Cette approche tout-en-un simplifie l’infrastructure tout en assurant cohérence et contrôle centralisé.
1. Serveur DHCP : distribution automatique des adresses
a. Fonctionnalités du serveur DHCP
Le serveur DHCP intégré à pfSense permet d’attribuer automatiquement les adresses IP aux équipements connectés à chaque interface ou VLAN.
-
Multi-interfaces : un serveur DHCP indépendant par interface ou VLAN
-
Plages d’adresses : définition de pools d’IP dynamiques
-
Réservations statiques : liaison MAC → IP fixe (DHCP Static Mapping)
b. Options DHCP avancées
Les options DHCP avancées permettent d’enrichir la configuration transmise aux clients, au-delà de la simple adresse IP :
-
Serveurs DNS personnalisés ;
-
Serveur NTP (synchronisation horaire) ;
-
Serveur TFTP (démarrage PXE) ;
-
Nom de domaine ;
-
Passerelle par défaut personnalisée :
-
Durée de bail : configurable (7200 sec par défaut) ;
-
Journalisation : logs de toutes les attributions d’adresses.
-
Cas d’usage
Dans un bureau, le DHCP attribue automatiquement les IP aux postes (192.168.1.10-100), tandis que les imprimantes et serveurs ont des réservations statiques (192.168.1.201-210) basées sur leur MAC.
2. Serveur DNS (Unbound) : résolution rapide et sécurisée
a. Présentation d’Unbound
Unbound est le résolveur...
Qu’est-ce qu’un pare-feu transparent ?
1. Principe de fonctionnement
Le mode transparent de pfSense transforme le pare-feu en pont réseau entre deux interfaces. Il fonctionne alors au niveau 2, comme un commutateur, tout en continuant à appliquer ses règles de filtrage. Cette approche permet d’intégrer pfSense dans une infrastructure existante sans modifier l’adressage IP ni la passerelle par défaut des machines.
Dans cette configuration, pfSense ne route pas le trafic entre deux réseaux : il le relaie au niveau Ethernet entre les interfaces WAN et LAN, dans un sens comme dans l’autre. Les paquets traversent néanmoins son moteur de filtrage.
pfSense reste ainsi transparent pour les équipements du réseau : il n’est pas déclaré comme passerelle, ne modifie pas les adresses IP et inspecte les paquets au fil de leur passage dans le bridge.
2. Architecture simplifiée

Dans cette architecture, pfSense est inséré entre le routeur existant et les postes clients. Le routeur conserve son rôle de passerelle et d’attribution IP, tandis que pfSense observe et filtre les trames qui traversent le bridge. Cette approche permet donc d’ajouter une couche de sécurité sans modifier l’adressage, le plan réseau ou les paramètres des équipements existants.
3. Différences entre mode routé et mode transparent
Voici un tableau pour résumer les différences entre mode « routé » et mode transparent.
|
Critère |
Mode routé |
Mode transparent |
|
Niveau OSI |
Niveau 3 (routeur) |
Niveau 2 (bridge) |
|
Adressage IP |
Modifié (subnets différents) |
Inchangé (même subnet) |
|
Passerelle |
pfSense est la passerelle |
Routeur existant (inchangé) |
|
NAT |
Disponible |
Non disponible |
|
Multi-WAN |
Disponible |
Non disponible |
|
VPN |
Complet |
Limité |
|
Filtrage |
Complet |
Complet |
|
Impact réseau |
Reconfiguration totale |
Aucun changement |
4. Cas d’usage
Le mode transparent est particulièrement utile dans les environnements où l’on souhaite ajouter du filtrage sans modifier l’architecture IP existante. Les cas d’usage les plus fréquents sont les suivants :
-
Analyse ou filtrage réseau sans toucher à la configuration IP existante.
-
Ajout de sécurité...
Concepts fondamentaux d’IPv6
L’IPv6 fait peur à beaucoup d’administrateurs réseau et pourtant, il est désormais incontournable. De plus en plus d’opérateurs, de services cloud et de fournisseurs SaaS utilisent exclusivement IPv6, et certains ne proposent même plus d’IPv4 native. Heureusement, pfSense prend en charge IPv6 de manière fluide, que ce soit pour un particulier, une PME ou une grande infrastructure.
Il est tout à fait possible d’activer tous les mécanismes clés : SLAAC, DHCPv6, RA (Router Advertisement), et même NAT64 pour faire cohabiter IPv6 et IPv4.
Avant de se lancer dans la configuration, il faut bien comprendre quelques principes qui différencient IPv6 d’IPv4 :
-
Il n’y a généralement pas de NAT.
-
Chaque machine peut avoir une adresse publique routable.
-
La configuration peut être automatique (SLAAC) ou contrôlée (DHCPv6).
-
La passerelle est annoncée via RA (et non « assignée » comme en IPv4).
1. Étapes de configuration IPv6 avec pfSense
a. Obtenir un préfixe IPv6
Si votre fournisseur d’accès internet fournit de l’IPv6 :
-
Choisissez DHCP6 lorsque votre fournisseur d’accès fournit un préfixe IPv6 natif par délégation de préfixe.
-
Choisissez 6rd uniquement si votre opérateur fournit explicitement des paramètres...
Sécurité IPv6 : particularités et bonnes pratiques
IPv6 introduit de nouvelles considérations de sécurité qu’il est essentiel de comprendre. Contrairement à IPv4 où le NAT offrait une certaine protection (par obscurité), en IPv6, chaque machine a potentiellement une adresse publique routable.
1. Risques spécifiques à IPv6
IPv6 n’est pas moins sécurisé qu’IPv4, mais il modifie les habitudes d’administration. Comme les hôtes peuvent disposer d’adresses publiques routables, il faut être particulièrement attentif aux annonces RA, aux règles de pare-feu et aux mécanismes de transition IPv6. Les risques les plus courants sont les suivants :
-
attaques par fragmentation IPv6 ;
-
spoofing d’adresses via SLAAC (rogue RA) ;
-
scan de réseau facilité si adresses prévisibles ;
-
tunnels IPv6 non autorisés (6to4, Teredo).
2. Règles de pare-feu IPv6 recommandées
La politique de filtrage IPv6 doit être aussi stricte que celle mise en place en IPv4. Il ne faut pas partir du principe que l’absence de NAT protège le réseau : seules les règles de pare-feu assurent réellement le contrôle des flux. Les règles recommandées sont les suivantes.
-
Autorisez ICMPv6 essentiel :
-
Type 1 : Destination Unreachable
-
Type 2 : Packet Too Big (essentiel pour MTU)
-
Type 128/129 : Echo Request/Reply (ping)
-
Type 133-136 : Router/Neighbor Discovery
-
-
Bloquez les tunnels non autorisés :
-
Protocol 41 (6in4, 6to4)
-
UDP 3544 (Teredo)
-
3. Stratégies de transition IPv4/IPv6
a. Dual Stack (recommandé)
Dual Stack est l’approche la plus simple : chaque machine possède à la fois une adresse IPv4 ET IPv6. Les applications choisissent automatiquement...
Cas pratique : migration d’une PME vers IPv6
1. Migration progressive d’une entreprise de 50 employés vers IPv6
État des lieux
-
50 postes utilisateurs Windows 10/11
-
5 serveurs internes (AD, fichiers, BDD)
-
2 VLANs : utilisateurs et serveurs
-
Fibre avec IPv6 natif (/56 alloué)
Phase 1 : préparation (semaine 1)
-
Demander l’activation IPv6 auprès du FAI
-
Mettre à jour pfSense (version 2.7+)
-
Documenter l’architecture IPv4 actuelle
-
Former l’équipe IT aux bases IPv6
Phase 2 : pilote (semaines 2-3)
-
Activer IPv6 sur WAN (DHCP6)
-
Configurer VLAN serveurs en IPv6
-
Tester avec 5 postes pilotes
-
Monitorer et corriger problèmes
Phase 3 : déploiement (semaine 4)
-
Activer IPv6 sur VLAN utilisateurs
-
Mode SLAAC + DHCPv6 stateless
-
Dual stack actif automatiquement
Résultats après 1 mois
-
95 du trafic internet en IPv6
-
Latence réduite de 15%
-
Aucune interruption de service
-
Infrastructure future-proof
2. Ressources et liens utiles
Sites de test
-
test-ipv6.com: testez votre connectivité IPv6
-
ipv6-test.com : diagnostic complet
-
he.net/ipv6-progress: statistiques adoption IPv6
Documentation
-
RFC 8200 : spécification IPv6
-
RFC 4862 : SLAAC
-
RFC 8415 : DHCPv6
-
docs.netgate.com : documentation pfSense IPv6
Tunnels IPv6 gratuits
-
tunnelbroker.net : Hurricane Electric (recommandé)
-
tunnelbroker.ch : Swisscom