TP Module 1 — Découvrir pfSense comme
pare-feu d’architecture réseau
1. Objectif du TP
À la fin du TP, l’étudiant doit comprendre :
le rôle d’un pare-feu dans une architecture réseau ;
la différence entre une interface WAN, une interface LAN et une interface DMZ ;
pourquoi on ne place pas les serveurs exposés directement dans le LAN ;
comment autoriser ou bloquer des flux simples ;
comment vérifier les communications avec ping, navigateur web et journaux pfSense.
Dans pfSense, une interface de type WAN est utilisée pour atteindre Internet, tandis qu’une
interface de type LAN sert aux réseaux locaux comme LAN, DMZ, management ou réseau
invité. Netgate précise aussi qu’une interface WAN reçoit généralement une passerelle, alors
qu’une interface locale ne doit pas avoir de passerelle configurée directement sur l’interface.
2. Durée recommandée
3 heures
Phase Durée
Présentation de l’architecture 20 min
Création des machines virtuelles 40 min
Installation de pfSense 40 min
Configuration WAN/LAN/DMZ 40 min
Règles de pare-feu et tests 40 min
Synthèse et compte rendu 20 min
3. Matériel nécessaire
Chaque groupe doit disposer de :
un ordinateur avec au moins 8 Go de RAM ;
VirtualBox, VMware Workstation ou Proxmox ;
l’image ISO de pfSense ;
une VM cliente Windows ou Linux ;
une VM serveur Linux léger, par exemple Ubuntu Server ou Debian ;
un navigateur web.
Pour l’installation, pfSense s’installe à partir d’un support ISO, memstick ou disque optique,
puis l’assistant d’installation Netgate permet d’installer le système sur le disque cible.
4. Architecture du TP
Schéma cible
Logique pédagogique
Le TP montre trois zones :
Zone Rôle Niveau de confiance
WAN réseau externe ou Internet non fiable
LAN réseau utilisateurs internes fiable mais contrôlé
DMZ zone des serveurs exposés intermédiaire
5. Plan d’adressage du TP
Équipement Interface Adresse IP Rôle
pfSense WAN DHCP ou NAT VirtualBox accès Internet simulé
pfSense LAN [Link]/24 passerelle LAN
pfSense DMZ [Link]/24 passerelle DMZ
PC utilisateur LAN [Link]/24 poste interne
Serveur Web DMZ [Link]/24 serveur exposé
Passerelle PC LAN LAN [Link] pfSense
Passerelle serveur DMZ DMZ [Link] pfSense
6. Création des réseaux virtuels
Dans VirtualBox, créer trois réseaux.
Réseau 1 : WAN
Utiliser le mode :
NAT
Ce réseau permet à pfSense de sortir vers Internet à travers la machine physique.
Réseau 2 : LAN
Créer un réseau interne nommé :
LAN-MASTER
Réseau 3 : DMZ
Créer un réseau interne nommé :
DMZ-MASTER
7. Création de la VM pfSense
Créer une VM avec les paramètres suivants :
Élément Valeur recommandée
Nom pfSense-Master
Type BSD
Version FreeBSD 64-bit
RAM 2 Go
Disque 20 Go
CPU 1 ou 2
Carte réseau 1 NAT
Carte réseau 2 LAN-MASTER
Carte réseau 3 DMZ-MASTER
Affectation logique des cartes
Carte VM Réseau VirtualBox Rôle dans pfSense
Adaptateur 1 NAT WAN
Adaptateur 2 LAN-MASTER LAN
Adaptateur 3 DMZ-MASTER DMZ
8. Installation de pfSense
Démarrer la VM pfSense sur l’ISO.
Pendant l’installation :
1. choisir Install ;
2. accepter le clavier par défaut ou choisir le clavier français ;
3. choisir le partitionnement automatique ;
4. lancer l’installation ;
5. redémarrer après installation ;
6. retirer l’ISO du lecteur virtuel.
Après redémarrage, pfSense affiche une console avec un menu.
9. Affectation des interfaces pfSense
Sur la console pfSense, identifier les interfaces.
Elles peuvent s’appeler par exemple :
em0
em1
em2
ou :
vtnet0
vtnet1
vtnet2
Affecter :
Interface pfSense Rôle
em0 ou vtnet0 WAN
em1 ou vtnet1 LAN
em2 ou vtnet2 OPT1 / DMZ
Si pfSense demande d’utiliser les VLAN au démarrage, répondre : n ; Puis affecter les
interfaces.
10. Configuration de l’interface LAN
Depuis le menu console pfSense, choisir l’option :
2) Set interface(s) IP address
Choisir l’interface LAN.
Configurer :
Adresse LAN : [Link]
Masque : 24
DHCP LAN : Oui
Plage DHCP : [Link] à [Link]
Netgate indique que l’adresse LAN peut être changée depuis la console avec l’option 2, puis
qu’il faut préciser l’adresse, le masque et éventuellement la plage DHCP.
11. Création de la VM cliente LAN
Créer une VM Windows ou Linux.
Paramètres réseau :
Carte réseau : LAN-MASTER
Mode : réseau interne
Démarrer la VM cliente.
Vérifier l’adresse IP.
Sous Windows :
ipconfig
Sous Linux :
ip a
Le poste doit obtenir une adresse du type :
[Link]
Tester la passerelle :
ping [Link]
Résultat attendu :
Réponse de [Link]
12. Accès à l’interface web pfSense
Depuis le poste client LAN, ouvrir le navigateur :
[Link]
Identifiants par défaut :
Utilisateur : admin
Mot de passe : pfsense
Netgate indique que les identifiants par défaut sont admin et pfsense, avec recommandation
de changer immédiatement le mot de passe. Les versions récentes de pfSense Plus imposent
même ce changement au premier accès.
Pendant l’assistant initial :
1. changer le mot de passe administrateur ;
2. définir le nom du pare-feu ;
3. vérifier le fuseau horaire ;
4. conserver le WAN en DHCP ;
5. conserver le LAN en [Link].
13. Ajout de l’interface DMZ
Dans pfSense :
Interfaces > Assignments
Ajouter l’interface disponible comme nouvelle interface.
Elle apparaît souvent comme :
OPT1
Cliquer dessus et configurer :
Enable interface : coché
Description : DMZ
IPv4 Configuration Type : Static IPv4
IPv4 Address : [Link]/24
Enregistrer puis appliquer.
Une interface supplémentaire de type local peut être utilisée comme DMZ, réseau invité,
réseau de laboratoire ou segment isolé. Netgate donne précisément ce type d’usage pour une
interface OPT configurée comme réseau local additionnel.
14. Création du serveur Web en DMZ
Créer une VM Linux légère.
Paramètres réseau :
Carte réseau : DMZ-MASTER
Mode : réseau interne
Configurer l’adresse IP du serveur :
Adresse IP : [Link]
Masque : [Link]
Passerelle : [Link]
DNS : [Link] ou [Link]
15. Règles de pare-feu à créer
Dans pfSense, les règles se configurent dans :
Firewall > Rules
Les règles pfSense sont évaluées sur l’interface par laquelle le trafic entre dans le pare-feu. Par
exemple, une règle placée sur LAN s’applique au trafic entrant dans pfSense depuis le LAN.
Règle 1 — Autoriser le LAN vers Internet
Normalement, pfSense crée déjà une règle permettant au LAN de sortir.
Vérifier dans :
Firewall > Rules > LAN
La règle ressemble à :
LAN net → any
Règle 2 — Autoriser le LAN vers le serveur DMZ
Créer une règle sur l’interface LAN :
Champ Valeur
Action Pass
Interface LAN
Protocol TCP
Source LAN net
Destination [Link]
Champ Valeur
Destination port 8000
Description Autoriser LAN vers serveur Web DMZ
Sauvegarder et appliquer.
Règle 3 — Bloquer la DMZ vers le LAN
Créer une règle sur l’interface DMZ :
Champ Valeur
Action Block
Interface DMZ
Protocol Any
Source DMZ net
Destination LAN net
Description Bloquer DMZ vers LAN
Sauvegarder et appliquer.
Règle 4 — Autoriser la DMZ à répondre ou sortir vers
Internet
Pour ce premier TP, tu peux laisser la DMZ très contrôlée.
Créer une règle DMZ minimale :
Champ Valeur
Action Pass
Interface DMZ
Protocol TCP/UDP
Source DMZ net
Destination any
Ports DNS, HTTP, HTTPS
Description Autoriser DMZ vers services essentiels
16. Tests à réaliser
Test 1 — Le PC LAN voit pfSense
Depuis le PC LAN :
ping [Link]
Résultat attendu :
OK
Test 2 — Le PC LAN accède au serveur Web DMZ
Depuis le navigateur du PC LAN :
[Link]
Résultat attendu :
Bienvenue dans la DMZ
Test 3 — Le serveur DMZ ne doit pas accéder au LAN
Depuis le serveur DMZ :
ping [Link]
Résultat attendu :
Échec ou bloqué
Test 4 — Vérifier les logs pfSense
Dans pfSense :
Status > System Logs > Firewall
Observer :
les flux autorisés ;
les flux bloqués ;
la source ;
la destination ;
le protocole ;
l’interface concernée.
17. Table des flux attendus
Source Destination Port Décision
LAN pfSense LAN ICMP/HTTPS Autorisé
LAN Serveur DMZ TCP 8000 Autorisé
DMZ LAN Tous Bloqué
LAN Internet 80/443 Autorisé
Internet LAN Tous Bloqué
Internet DMZ Non configuré ici Bloqué
18. Questions utiles de synthèses
1. Pourquoi pfSense doit-il avoir plusieurs interfaces ?
2. Pourquoi le serveur Web est-il placé dans une DMZ ?
3. Pourquoi la DMZ ne doit-elle pas accéder librement au LAN ?
4. Pourquoi les règles se placent-elles sur l’interface d’entrée du trafic ?
5. Pourquoi le LAN peut-il sortir vers Internet, mais Internet ne peut pas entrer librement
dans le LAN ?
6. Que faut-il ajouter pour publier réellement le serveur DMZ vers Internet ?
7. Pourquoi faut-il consulter les logs après chaque test ?
19. Correction pédagogique attendue
Les étudiants doivent comprendre que :
le WAN représente la zone externe ;
le LAN représente les utilisateurs internes ;
la DMZ contient les services plus exposés ;
le pare-feu contrôle les communications entre les zones ;
un flux autorisé doit être justifié ;
un flux non nécessaire doit être bloqué ;
les logs permettent de vérifier les décisions du pare-feu.
20. Compte rendu à remettre
Chaque étudiant doit produire un compte rendu de 3 à 5 pages contenant :
1. le schéma de l’architecture ;
2. le plan d’adressage ;
3. les interfaces pfSense configurées ;
4. les règles créées ;
5. les résultats des tests ;
6. les captures d’écran des logs ;
7. une conclusion de 10 lignes.
21. Barème sur 20
Critère Points
Architecture correctement représentée 3
Interfaces WAN/LAN/DMZ bien configurées 4
Plan d’adressage cohérent 3
Règles de pare-feu correctes 4
Tests réalisés et commentés 3
Analyse des logs 2
Présentation du compte rendu 1
Total 20
22. Message essentiel du TP
pfSense n’est pas seulement un logiciel de pare-feu. Dans une architecture réseau, il matérialise
la frontière entre les zones, contrôle les flux, applique les politiques de sécurité et fournit les
traces nécessaires au diagnostic.
BAYIHA SAMUEL
Enseignant /Chercheur