1. Livres & vidéos
  2. pfSense
  3. Introduction et panorama pfSense
Extrait - pfSense Administrez et sécurisez vos infrastructures réseau
Extraits du livre
pfSense Administrez et sécurisez vos infrastructures réseau Revenir à la page d'achat du livre

Introduction et panorama pfSense

Avant-propos

pfSense est une solution open source de pare-feu et de gestion de réseau basée sur FreeBSD, offrant une combinaison puissante de sécurité, de routage avancé et de surveillance du trafic. Cet ouvrage propose une introduction complète à pfSense, depuis son installation jusqu’à son exploitation dans divers scénarios. Il s’adresse autant aux administrateurs réseau et professionnels de la sécurité qu’aux étudiants ou passionnés en informatique. Seront découverts les atouts de pfSense en matière de flexibilité, de fonctionnalités (pare-feu, VPN, VLAN, etc.) et d’optimisation des performances.

Chaque chapitre couvre un aspect clé : configuration initiale, bonnes pratiques de sécurité, gestion des services (DNS, DHCP) et dépannage. L’objectif est de fournir au lecteur une compréhension approfondie et des compétences pratiques pour tirer pleinement parti de pfSense.

Qu’est-ce que pfSense ?

pfSense est une distribution firewall/routeur open source basée sur le système d’exploitation FreeBSD. Conçu pour être à la fois puissant et accessible, pfSense transforme n’importe quel ordinateur compatible x86 ou ARM en pare-feu d’entreprise hautement personnalisable.

À l’origine simple fork du projet m0n0wall, pfSense est devenu au fil des années la référence incontournable des solutions de sécurité réseau open source, avec plus de 1,5 million d’installations actives dans le monde (chiffres 2024).

1. Définition technique

pfSense est :

  • un système d’exploitation réseau complet basé sur FreeBSD 14.x ;

  • une plateforme de sécurité réseau intégrant pare-feu stateful, NAT, routage, VPN, IDS/IPS ;

  • une interface web intuitive (WebGUI) pour la configuration et la supervision ;

  • un écosystème extensible via plus de 100 packages additionnels  ;

  • une solution professionnelle utilisée du particulier aux datacenters critiques. 

2. Caractéristiques principales

Les caractéristiques suivantes permettent de mieux comprendre les principaux atouts techniques de pfSense et les raisons de son adoption dans des environnements très variés.

  • Architecture technique : pfSense utilise le moteur...

Historique et évolution

Comprendre l’histoire de pfSense permet d’apprécier sa maturité, sa philosophie et son positionnement actuel dans l’écosystème des solutions de sécurité réseau.

Chronologie détaillée

2003 - Les origines : m0n0wall  Manuel Kasper crée m0n0wall, un pare-feu minimaliste basé sur FreeBSD 4.x. Conçu pour tenir sur une carte CompactFlash de 8 Mo, m0n0wall introduit le concept de pare-feu embarqué avec interface web. C’est le point de départ de toute une génération de firewalls BSD.

2004 - Naissance de pfSense Chris Buechler et Scott Ullrich forkent m0n0wall pour créer pfSense. Le nom est un clin d’œil au moteur « pf » (packet filter) d’OpenBSD et « sense » pour « sensible » (qui a du sens). L’objectif : créer un pare-feu plus riche en fonctionnalités, adapté aux besoins des PME et entreprises.

2006 - Version 1.0 Après deux ans de développement, la version 1.0 sort officiellement. Elle apporte la preuve que pfSense peut être une solution professionnelle : support multi-WAN, VPN IPsec/OpenVPN, portail captif, VLAN 802.1Q et interface WebGUI PHP complète.

2009 - pfSense 1.2  Cette version est un tournant avec l’amélioration...

Pourquoi choisir pfSense ?

pfSense se distingue de la concurrence par un ensemble d’avantages qui en font le premier choix pour des milliers d’organisations à travers le monde.

1. Coût : une solution professionnelle gratuite

Économie budgétaire considérable : pfSense CE (Community Edition) est totalement gratuit, sans limitation de fonctionnalités. Une entreprise peut économiser de 5 000 € à 50 000 € par an par rapport aux solutions commerciales équivalentes (Fortinet FortiGate, Cisco ASA, Palo Alto, SonicWall).

Voici un exemple concret : une PME de 50 employés peut déployer pfSense sur un serveur Dell R340 (1 500 €) au lieu d’acheter un FortiGate 100F (4 000 € + 800 €/an de licence). Sur cinq ans, l’économie est de 7 500 €, réinvestissables dans d’autres projets IT.

Pas de vendor lock-in : étant open source, vous n’êtes pas prisonnier d’un éditeur. Votre configuration (fichier config.xml) est portable et lisible. Si demain vous changez de matériel ou de stratégie, vous gardez le contrôle total.

Idéal pour laboratoires et formation : les étudiants, les formateurs et les architectes réseau peuvent déployer des dizaines de pfSense en VM sans débourser un centime en licences. Cela facilite l’apprentissage, les POC (preuves de concept) et les tests d’architecture.

2. Flexibilité : s’adapte à tous les environnements

Du particulier au datacenter : pfSense...

pfSense vs concurrence

Pour vous aider à situer pfSense dans le paysage des firewalls, voici un tableau comparatif des solutions open source et commerciales majeures.

Critère

pfSense

OPNsense

IPFire

VyOS

Fortinet FortiGate

Licence

open source (Apache 2.0)

open source (BSD)

GPL v3

GPL v2

Propriétaire (payant)

Coût

Gratuit (CE) / Payant (Plus)

Gratuit

Gratuit

Gratuit (VyOS OSS)

3000-50000 € + licence annuelle

Basé sur

FreeBSD 14.x

HardenedBSD

Linux (iptables)

Debian GNU/Linux

FortiOS (Linux custom)

Interface

WebGUI très intuitive

WebGUI moderne

WebGUI basique

CLI (+ API REST)

WebGUI pro + CLI

Complexité

Moyenne (accessible)

Moyenne-haute

Faible

Haute (CLI)

Moyenne

VPN

OpenVPN, IPsec, WireGuard

OpenVPN, IPsec, WireGuard

IPsec, OpenVPN

Tous VPN

IPsec, SSL-VPN natif

IDS/IPS

Snort, Suricata (packages)

Suricata natif

Suricata

Via scripts

IPS natif performant

HA

CARP (clustering actif/passif)

CARP

Non natif

VRRP

Active-Active clustering

Packages

100+ packages officiels

Plug-ins riches

Limités

Via apt/scripts

Écosystème Fortinet

Communauté

Très active (forum, Reddit)

Active

Moyenne

Bonne (réseau pro)

Support commercial

Cible

PME, experts, écoles, labs

PME, admins avancés

Particuliers, petits

ISP, opérateurs télécom

Entreprises moyennes/grandes

Support

Communauté + Netgate payant

Communauté + Deciso payant

Communauté

Communauté...

Prérequis matériels et logiciels

Avant de déployer pfSense, il est essentiel de comprendre les exigences minimales et recommandées en fonction de votre cas d’usage.

1. Configuration minimale (déploiement basique)

Une configuration minimale suffit pour découvrir pfSense, réaliser des tests ou protéger un petit réseau domestique. Elle permet d’utiliser les fonctions essentielles comme le pare-feu, le NAT, le DHCP et le DNS, mais reste limitée pour les services plus lourds comme l’IDS/IPS ou le proxy.

Voici la configuration minimale :

  • Processeur : CPU x86-64 (Intel/AMD) à partir de 2010, 1 cœur @ 1 GHz.

  • RAM : 1 Go minimum (2 Go recommandés même pour un petit déploiement).

  • Stockage : 8 Go minimum (SSD vivement recommandé pour performances).

  • Interfaces réseau : 2 NIC minimum (WAN + LAN), compatibles FreeBSD.

  • Boot : BIOS ou UEFI (UEFI recommandé pour des installations récentes).

Cette configuration convient pour :

  • Réseau domestique (< 10 postes)

  • Débit WAN < 100 Mbps

  • Fonctions basiques : firewall + NAT + DHCP + DNS

  • Sans packages lourds (pas IDS/IPS, proxy, etc.)

2. Configuration recommandée (PME 20-100 postes)

Pour une PME ou une petite organisation, il est préférable de prévoir une configuration plus confortable afin d’assurer de bonnes performances, même avec plusieurs utilisateurs, des VLAN, des VPN ou des services de sécurité avancés :

  • Processeur : Intel Xeon E3/E5 ou AMD EPYC, 4 cœurs @ 2.5+ GHz, AES-NI pour VPN ;

  • RAM : 8-16 Go (16 Go si Suricata IPS + pfBlockerNG actifs) ;

  • Stockage : 120 Go SSD minimum (logs, packages, backups) ;

  • Interfaces : 4-6 NIC Gigabit (ou 2x10GbE), Intel i210/i350 ou Broadcom recommandés ;

  • Alimentation : redondante pour haute disponibilité.

Cette configuration permet :

  • 20-100 utilisateurs simultanés ;

  • Débit WAN 500 Mbps - 1 Gbps ;

  • Multi-WAN + VPN + IDS/IPS + filtrage web ;

  • VLANs multiples (5-10 VLANs).

3. Configuration...

pfSense CE vs pfSense Plus

Depuis 2016, Netgate propose deux éditions de pfSense. Comprendre leurs différences est essentiel pour choisir la version adaptée.

Caractéristique

pfSense CE

pfSense Plus

Licence

Apache 2.0 (Open Source)

Propriétaire Netgate

Coût

Gratuit

Inclus avec appliances Netgate ou abonnement

Source disponible

Oui (GitHub)

Non (binaires uniquement)

Mises à jour

Communautaires

Prioritaires Netgate

Support

Communauté (forum)

Support commercial Netgate (payant)

Fonctionnalités réseau

Complètes

Complètes + accélération hardware

API REST

Limitée

Complète et documentée

Packages

100+ packages

Packages CE + quelques exclusifs

Interface

Standard

Améliorée (dark mode, widgets avancés)

Cible

Labs, PME, projets perso

Entreprises, production critique

Quelle version choisir  ?

Le choix entre pfSense CE et pfSense Plus dépend principalement du contexte d’utilisation.

  • pfSense CE convient parfaitement aux laboratoires, aux projets personnels, aux environnements pédagogiques et aux petites structures souhaitant une solution gratuite et ouverte.

  • pfSense Plus est davantage adapté aux entreprises qui recherchent un support officiel, des mises à jour prioritaires, une appliance Netgate validée ou des garanties de maintenance dans un environnement de production critique. 

pfSense...

Les principales fonctionnalités de pfSense

pfSense est bien plus qu’un simple pare-feu. C’est une solution complète de gestion réseau qui combine sécurité, routage avancé, services réseau intégrés et supervision centralisée. Adaptée aussi bien aux particuliers qu’aux entreprises et infrastructures critiques, pfSense offre une flexibilité et une puissance exceptionnelles pour un logiciel open source.

pfSense repose sur pf (Packet Filter), le moteur de filtrage introduit dans OpenBSD puis porté sur FreeBSD. Ce moteur est reconnu pour sa sécurité par défaut, sa simplicité de configuration et sa robustesse éprouvée depuis des décennies. 

Le tableau ci-dessous récapitule les principales fonctionnalités de pfSense organisées par domaine d’application :

Domaines

Fonctionnalités principales

Technologies associées

Sécurité

  • Filtrage stateful (pare-feu à états)

  • IDS/IPS (détection et prévention d’intrusion)

  • Blocage géographique et DNSBL

  • VPN chiffrés (IPsec, OpenVPN, WireGuard)

  • Authentification forte (2FA, LDAP/RADIUS)

pf, Snort, Suricata, pfBlockerNG, MaxMind GeoIP, AES-256

Routage et haute disponibilité

  • Routage statique et dynamique (OSPF, BGP, RIP)

  • Multi-WAN avec failover et load balancing

  • Haute disponibilité via CARP et synchronisation d’état (pfsync)...