1. Livres & vidéos
  2. pfSense
  3. Installation et configuration initiale
Extrait - pfSense Administrez et sécurisez vos infrastructures réseau
Extraits du livre
pfSense Administrez et sécurisez vos infrastructures réseau Revenir à la page d'achat du livre

Installation et configuration initiale

Introduction

Avant de tirer pleinement parti des nombreuses fonctionnalités de pfSense, il est essentiel de procéder à une installation propre et structurée. Qu’il s’agisse d’un déploiement sur une machine physique, virtuelle ou sur une appliance dédiée, pfSense offre une flexibilité d’installation adaptée à tous les environnements.

Ce chapitre guide pas à pas l’installation et la configuration initiale de pfSense.

Prérequis

Voici les prérequis essentiels pour installer pfSense, que ce soit sur un matériel dédié ou dans une machine virtuelle.

1. Matériel minimal recommandé (x86-64)

Le matériel minimum doit avoir les caractéristiques suivantes :

  • processeur : CPU 64 bits, 1 GHz ou plus (Intel/AMD) ;

  • RAM : 1 Go minimum (2+ Go fortement recommandé) ;

  • stockage : 4 Go (SSD recommandé pour les performances et la fiabilité) ;

  • interfaces réseau : au moins 2 cartes réseau (WAN + LAN) ;

  • support de boot : clé USB, CD/DVD ou accès à l’image ISO pour VM.

2. Plateformes compatibles

Les plateformes compatibles sont multiples et variées.

  • matériel dédié (appliance, mini PC, serveur x86-64) ;

  • hyperviseurs (VMware, VirtualBox, Proxmox, Hyper-V, etc.) ;

  • cloud privé avec prise en charge d’images ISO personnalisées.

3. Compatibilité logicielle

pfSense nécessite une architecture x86_64 (64 bits) :

  • Support des pilotes réseau (Intel, Realtek, Broadcom - Intel étant le plus stable).

  • Cette recommandation correspond à un retour d’expérience généralement constaté lors de déploiements pfSense. Les cartes Intel sont souvent privilégiées pour leur stabilité et leur bonne prise...

Téléchargement et installation de pfSense

Dans le cadre de l’écriture de cet ouvrage, VirtualBox a été le support du système pfSense. Il est cependant tout à fait possible d’installer pfSense sur une machine physique, vierge de tout système.

1. Installation de pfSense sur une machine physique

L’installation de pfSense sur une machine physique nécessite au minimum deux cartes réseau et un disque vierge.

a. Télécharger l’image ISO de pfSense

 Pour télécharger l’image de pfSense, rendez-vous sur le site officiel : https://www.pfsense.org/download/

 Sélectionnez :

  • Architecture : AMD64 (64-bit)

  • Installateur : ISO

  • Miroir : choisissez un serveur proche de vous.

 Téléchargez l’ISO et créez une clé USB bootable.

b. Préparer le support d’installation (clé USB bootable)

Pour installer pfSense, il faut préparer un support d’installation :

 Sur Windows : utilisez Rufus pour créer une clé bootable.

 Sur Linux/macOS : utilisez dd :

sudo dd if=/chemin/vers/pfsense.iso of=/dev/sdX bs=1M status=progress  

Remplacez /dev/sdX par la clé USB.

c. Configurer le BIOS de la machine

Il faut modifier le BIOS de la machine pour démarrer l’installation sur le support USB.

 Démarrez la machine et entrez dans le BIOS (F2, F12, DEL ou ESC selon le fabricant).

 Activez le boot sur USB.

 Désactivez le Secure Boot (si activé).

 Vérifiez le mode SATA : laissez en AHCI.

d. Démarrer et installer pfSense

Une fois le support créé et le BIOS modifié, il faut relancer la machine :

 Insérez la clé USB contenant l’image d’installation de pfSense, puis redémarrez la machine. Au démarrage, ouvrez le menu de boot si nécessaire et sélectionnez la clé USB comme périphérique de démarrage.

 Laissez le programme d’installation se charger.

 Sélectionnez Install pfSense.

 Choisissez le disque d’installation (le disque vierge).

 Sélectionnez Auto (ZFS ou UFS) pour le partitionnement automatique.

 Confirmez l’installation.

 À la fin, retirez la clé USB et redémarrez...

Configuration initiale de pfSense

Après le redémarrage de pfSense, l’interface de pfSense apparaît, proposant différents choix.

Cette interface en mode shell ne propose que très peu d’options. Vous pouvez cependant préparer la configuration réseau en passant la partie WAN en client DHCP (ce qui sera pratique et modifiable pour la suite).

images/ch3-3_1.png

 Sélectionnez le menu 2 et laissez-vous guider :

images/ch3-3_2.png

 Choisissez l’interface WAN.

images/ch3-3_3.png

 Tapez [Enter] et la page d’accueil apparaît. Le WAN est désormais configuré en tant que client DHCP.

images/ch3-3_4.png

Vous pouvez faire de même pour l’interface LAN. Une fois terminé, il est plus simple de configurer pfSense via son interface web.

1. Accès à l’interface web

Après l’installation de pfSense, l’administration se fait via une interface web :

 Connectez un PC au port LAN de pfSense.

 Configurez l’IP du PC en DHCP ou en statique (192.168.1.10) si le DHCP n’est pas activé.

 Ouvrez un navigateur et entrez l’URL : https://192.168.1.1.

images/ch3-3_5.png

 Connectez-vous avec les identifiants par défaut.

Une fois connecté, l’interface apparaît sous forme d’un tableau de bord général. Chaque option se trouve dans les menus déroulants.

images/ch3-3_6.png

2. Déploiement initiale de pfSense

L’assistant de configuration guide...

Sécurisation et optimisations post-installation

1. Sécurisation de l’accès administrateur

Changement port HTTPS admin

 Rendez-vous dans System Advanced Admin Access, puis paramétrez les options suivantes :

  • Protocol : HTTPS (obligatoire, jamais HTTP en production)

  • TCP Port : changez de 443 vers 8443 ou 4443 (sécurité par obscurité)

  • Max Processes : 2 (par défaut)

  • WebGUI redirect : cochez Disable webConfigurator redirect rule

  • Login Autocomplete : décochez (sécurité)

  • DNS Rebinding : cochez (protection contre attaques)

  • Browser HTTP_REFERER : cochez (sécurité CSRF)

 Sauvegardez.

Restriction accès par IP

Firewall → Rules → LAN

 Modifiez ou créez la règle : autorisez HTTPS vers pfSense uniquement depuis IP admin.

  • Source : Alias ADMIN_IPS (contient 192.168.1.10, 192.168.1.11)

  • Destination : LAN address

  • Destination Port : 8443

  • Authentification à deux facteurs (2FA)

 Installez le package FreeRADIUS ou utilisez le TOTP natif pour renforcer l’authentification des comptes administrateurs :

  • System  User Manager  Authentication Servers  Add

  • Type : TOTP (Time-based One-Time Password)

  • Puis pour chaque utilisateur : User Manager  Users  Edit.

 Générez un QR Code TOTP.

 Scannez-le avec Google Authenticator / FreeOTP....

Conclusion

La mise en place de pfSense, bien que technique, est parfaitement accessible avec une méthodologie rigoureuse et une planification appropriée. Ce chapitre a couvert la configuration initiale de pfSense.

Que vous choisissiez une installation sur serveur physique dédié pour des performances maximales, un déploiement virtualisé pour plus de flexibilité, ou une appliance Netgate pour une solution clé en main avec support professionnel, pfSense s’adapte à tous les contextes et tous les budgets.

Vous êtes désormais prêt à explorer les fonctionnalités avancées de pfSense détaillées dans les chapitres suivants : VLAN, VPN, haute disponibilité, IDS/IPS, et bien plus encore.