1. Livres & vidéos
  2. pfSense
  3. Architecture réseau pfSense
Extrait - pfSense Administrez et sécurisez vos infrastructures réseau
Extraits du livre
pfSense Administrez et sécurisez vos infrastructures réseau Revenir à la page d'achat du livre

Architecture réseau pfSense

Routage avancé et connectivité

pfSense n’est pas qu’un pare-feu, c’est aussi un routeur professionnel capable de gérer des architectures réseau complexes. Il offre des fonctionnalités de routage statique et dynamique, de multiples connexions internet (Multi-WAN), de la haute disponibilité et des capacités NAT avancées.

1. NAT avancé : maîtrise des translations d’adresses

a. Types de NAT supportés

Port Forward (Redirection de port)

La redirection de port permet de rendre accessible depuis l’extérieur un service hébergé sur le réseau interne, tout en conservant le contrôle sur les ports exposés et les machines concernées.

Exemple :

  • port 443 externe  192.168.1.10:443 (serveur web)

  • Possibilité de changer le port : 8443 externe  443 interne

NAT 1:1 (One-to-One NAT)

Avec le NAT 1:1, une adresse IP publique complète est associée à une adresse IP privée. Tous les ports de cette adresse publique peuvent alors être redirigés vers la machine interne correspondante, ce qui est utile pour des serveurs exposant plusieurs services.

Outbound NAT

L’Outbound NAT permet de contrôler la traduction d’adresses pour le trafic sortant, c’est-à-dire les connexions initiées depuis le réseau interne vers Internet.

Mode automatique ou manuel

Cette fonction permet d’imposer à certaines machines internes l’utilisation d’une adresse IP publique spécifique lorsqu’elles communiquent vers l’extérieur.

NAT Reflection (NAT Loopback)

Le NAT Reflection permet aux clients internes d’accéder à un service local en utilisant son adresse publique ou son nom DNS externe. Cette fonction évite certains problèmes lorsque les utilisateurs internes et externes doivent employer la même adresse de service.

b. Fonctionnalités avancées

pfSense propose également...

Services réseau intégrés

pfSense centralise de nombreux services réseau essentiels, évitant d’avoir à déployer et maintenir plusieurs serveurs dédiés. Cette approche tout-en-un simplifie l’infrastructure tout en assurant cohérence et contrôle centralisé.

1. Serveur DHCP : distribution automatique des adresses

a. Fonctionnalités du serveur DHCP

Le serveur DHCP intégré à pfSense permet d’attribuer automatiquement les adresses IP aux équipements connectés à chaque interface ou VLAN.

  • Multi-interfaces : un serveur DHCP indépendant par interface ou VLAN

  • Plages d’adresses : définition de pools d’IP dynamiques

  • Réservations statiques : liaison MAC → IP fixe (DHCP Static Mapping)

b. Options DHCP avancées

Les options DHCP avancées permettent d’enrichir la configuration transmise aux clients, au-delà de la simple adresse IP :

  • Serveurs DNS personnalisés ;

  • Serveur NTP (synchronisation horaire) ;

  • Serveur TFTP (démarrage PXE) ;

  • Nom de domaine ;

  • Passerelle par défaut personnalisée :

    • Durée de bail : configurable (7200 sec par défaut) ;

    • Journalisation : logs de toutes les attributions d’adresses.

Cas d’usage

Dans un bureau, le DHCP attribue automatiquement les IP aux postes (192.168.1.10-100), tandis que les imprimantes et serveurs ont des réservations statiques (192.168.1.201-210) basées sur leur MAC.

2. Serveur DNS (Unbound) : résolution rapide et sécurisée

a. Présentation d’Unbound

Unbound est le résolveur...

Qu’est-ce qu’un pare-feu transparent ?

1. Principe de fonctionnement

Le mode transparent de pfSense transforme le pare-feu en pont réseau entre deux interfaces. Il fonctionne alors au niveau 2, comme un commutateur, tout en continuant à appliquer ses règles de filtrage. Cette approche permet d’intégrer pfSense dans une infrastructure existante sans modifier l’adressage IP ni la passerelle par défaut des machines.

Dans cette configuration, pfSense ne route pas le trafic entre deux réseaux : il le relaie au niveau Ethernet entre les interfaces WAN et LAN, dans un sens comme dans l’autre. Les paquets traversent néanmoins son moteur de filtrage.

pfSense reste ainsi transparent pour les équipements du réseau : il n’est pas déclaré comme passerelle, ne modifie pas les adresses IP et inspecte les paquets au fil de leur passage dans le bridge.

2. Architecture simplifiée

images/ch20-1_1_2.png

Dans cette architecture, pfSense est inséré entre le routeur existant et les postes clients. Le routeur conserve son rôle de passerelle et d’attribution IP, tandis que pfSense observe et filtre les trames qui traversent le bridge. Cette approche permet donc d’ajouter une couche de sécurité sans modifier l’adressage, le plan réseau ou les paramètres des équipements existants.

3. Différences entre mode routé et mode transparent

Voici un tableau pour résumer les différences entre mode « routé » et mode transparent.

Critère

Mode routé

Mode transparent

Niveau OSI

Niveau 3 (routeur)

Niveau 2 (bridge)

Adressage IP

Modifié (subnets différents)

Inchangé (même subnet)

Passerelle

pfSense est la passerelle

Routeur existant (inchangé)

NAT

Disponible

Non disponible

Multi-WAN

Disponible

Non disponible

VPN

Complet

Limité

Filtrage

Complet

Complet

Impact réseau

Reconfiguration totale

Aucun changement

4. Cas d’usage

Le mode transparent est particulièrement utile dans les environnements où l’on souhaite ajouter du filtrage sans modifier l’architecture IP existante. Les cas d’usage les plus fréquents sont les suivants :

  • Analyse ou filtrage réseau sans toucher à la configuration IP existante.

  • Ajout de sécurité...

Concepts fondamentaux d’IPv6

L’IPv6 fait peur à beaucoup d’administrateurs réseau et pourtant, il est désormais incontournable. De plus en plus d’opérateurs, de services cloud et de fournisseurs SaaS utilisent exclusivement IPv6, et certains ne proposent même plus d’IPv4 native. Heureusement, pfSense prend en charge IPv6 de manière fluide, que ce soit pour un particulier, une PME ou une grande infrastructure.

Il est tout à fait possible d’activer tous les mécanismes clés : SLAAC, DHCPv6, RA (Router Advertisement), et même NAT64 pour faire cohabiter IPv6 et IPv4.

Avant de se lancer dans la configuration, il faut bien comprendre quelques principes qui différencient IPv6 d’IPv4 :

  • Il n’y a généralement pas de NAT.

  • Chaque machine peut avoir une adresse publique routable.

  • La configuration peut être automatique (SLAAC) ou contrôlée (DHCPv6).

  • La passerelle est annoncée via RA (et non « assignée » comme en IPv4).

1. Étapes de configuration IPv6 avec pfSense

a. Obtenir un préfixe IPv6

Si votre fournisseur d’accès internet fournit de l’IPv6 :

  • Choisissez DHCP6 lorsque votre fournisseur d’accès fournit un préfixe IPv6 natif par délégation de préfixe.

  • Choisissez 6rd uniquement si votre opérateur fournit explicitement des paramètres...

Sécurité IPv6 : particularités et bonnes pratiques

IPv6 introduit de nouvelles considérations de sécurité qu’il est essentiel de comprendre. Contrairement à IPv4 où le NAT offrait une certaine protection (par obscurité), en IPv6, chaque machine a potentiellement une adresse publique routable.

1. Risques spécifiques à IPv6

IPv6 n’est pas moins sécurisé qu’IPv4, mais il modifie les habitudes d’administration. Comme les hôtes peuvent disposer d’adresses publiques routables, il faut être particulièrement attentif aux annonces RA, aux règles de pare-feu et aux mécanismes de transition IPv6. Les risques les plus courants sont les suivants :

  • attaques par fragmentation IPv6 ;

  • spoofing d’adresses via SLAAC (rogue RA) ;

  • scan de réseau facilité si adresses prévisibles ;

  • tunnels IPv6 non autorisés (6to4, Teredo).

2. Règles de pare-feu IPv6 recommandées

La politique de filtrage IPv6 doit être aussi stricte que celle mise en place en IPv4. Il ne faut pas partir du principe que l’absence de NAT protège le réseau : seules les règles de pare-feu assurent réellement le contrôle des flux. Les règles recommandées sont les suivantes.

  • Autorisez ICMPv6 essentiel :

    • Type 1 : Destination Unreachable

    • Type 2 : Packet Too Big (essentiel pour MTU)

    • Type 128/129 : Echo Request/Reply (ping)

    • Type 133-136 : Router/Neighbor Discovery

  • Bloquez les tunnels non autorisés :

    • Protocol 41 (6in4, 6to4)

    • UDP 3544 (Teredo)

3. Stratégies de transition IPv4/IPv6

a. Dual Stack (recommandé)

Dual Stack est l’approche la plus simple : chaque machine possède à la fois une adresse IPv4 ET IPv6. Les applications choisissent automatiquement...

Cas pratique : migration d’une PME vers IPv6

1. Migration progressive d’une entreprise de 50 employés vers IPv6

État des lieux

  • 50 postes utilisateurs Windows 10/11

  • 5 serveurs internes (AD, fichiers, BDD)

  • 2 VLANs : utilisateurs et serveurs

  • Fibre avec IPv6 natif (/56 alloué)

Phase 1 : préparation (semaine 1)

  • Demander l’activation IPv6 auprès du FAI

  • Mettre à jour pfSense (version 2.7+)

  • Documenter l’architecture IPv4 actuelle

  • Former l’équipe IT aux bases IPv6

Phase 2 : pilote (semaines 2-3)

  • Activer IPv6 sur WAN (DHCP6)

  • Configurer VLAN serveurs en IPv6

  • Tester avec 5 postes pilotes

  • Monitorer et corriger problèmes

Phase 3 : déploiement (semaine 4)

  • Activer IPv6 sur VLAN utilisateurs

  • Mode SLAAC + DHCPv6 stateless

  • Dual stack actif automatiquement

Résultats après 1 mois

  • 95  du trafic internet en IPv6

  • Latence réduite de 15%

  • Aucune interruption de service

  • Infrastructure future-proof

2. Ressources et liens utiles

Sites de test

Documentation

  • RFC 8200 : spécification IPv6

  • RFC 4862 : SLAAC

  • RFC 8415 : DHCPv6

  • docs.netgate.com : documentation pfSense IPv6

Tunnels IPv6 gratuits

  • tunnelbroker.net : Hurricane Electric (recommandé)

  • tunnelbroker.ch : Swisscom

3. Points clés...