0% ont trouvé ce document utile (0 vote)
4 vues11 pages

TP Module 1 - Définitif

Ce TP vise à enseigner aux étudiants le fonctionnement de pfSense en tant que pare-feu dans une architecture réseau, en abordant les interfaces WAN, LAN et DMZ, ainsi que la gestion des règles de pare-feu. Les étudiants apprendront à configurer pfSense, à créer des réseaux virtuels et à tester les communications entre les différentes zones. Un compte rendu détaillé est requis à la fin du TP, incluant des schémas, des règles créées et des résultats de tests.

Transféré par

ndonosabotdaniel
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
4 vues11 pages

TP Module 1 - Définitif

Ce TP vise à enseigner aux étudiants le fonctionnement de pfSense en tant que pare-feu dans une architecture réseau, en abordant les interfaces WAN, LAN et DMZ, ainsi que la gestion des règles de pare-feu. Les étudiants apprendront à configurer pfSense, à créer des réseaux virtuels et à tester les communications entre les différentes zones. Un compte rendu détaillé est requis à la fin du TP, incluant des schémas, des règles créées et des résultats de tests.

Transféré par

ndonosabotdaniel
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

TP Module 1 — Découvrir pfSense comme

pare-feu d’architecture réseau


1. Objectif du TP
À la fin du TP, l’étudiant doit comprendre :

 le rôle d’un pare-feu dans une architecture réseau ;


 la différence entre une interface WAN, une interface LAN et une interface DMZ ;
 pourquoi on ne place pas les serveurs exposés directement dans le LAN ;
 comment autoriser ou bloquer des flux simples ;
 comment vérifier les communications avec ping, navigateur web et journaux pfSense.

Dans pfSense, une interface de type WAN est utilisée pour atteindre Internet, tandis qu’une
interface de type LAN sert aux réseaux locaux comme LAN, DMZ, management ou réseau
invité. Netgate précise aussi qu’une interface WAN reçoit généralement une passerelle, alors
qu’une interface locale ne doit pas avoir de passerelle configurée directement sur l’interface.

2. Durée recommandée
3 heures

Phase Durée
Présentation de l’architecture 20 min
Création des machines virtuelles 40 min
Installation de pfSense 40 min
Configuration WAN/LAN/DMZ 40 min
Règles de pare-feu et tests 40 min
Synthèse et compte rendu 20 min

3. Matériel nécessaire
Chaque groupe doit disposer de :

 un ordinateur avec au moins 8 Go de RAM ;


 VirtualBox, VMware Workstation ou Proxmox ;
 l’image ISO de pfSense ;
 une VM cliente Windows ou Linux ;
 une VM serveur Linux léger, par exemple Ubuntu Server ou Debian ;
 un navigateur web.

Pour l’installation, pfSense s’installe à partir d’un support ISO, memstick ou disque optique,
puis l’assistant d’installation Netgate permet d’installer le système sur le disque cible.
4. Architecture du TP
Schéma cible

Logique pédagogique
Le TP montre trois zones :

Zone Rôle Niveau de confiance


WAN réseau externe ou Internet non fiable
LAN réseau utilisateurs internes fiable mais contrôlé
DMZ zone des serveurs exposés intermédiaire

5. Plan d’adressage du TP
Équipement Interface Adresse IP Rôle
pfSense WAN DHCP ou NAT VirtualBox accès Internet simulé
pfSense LAN [Link]/24 passerelle LAN
pfSense DMZ [Link]/24 passerelle DMZ
PC utilisateur LAN [Link]/24 poste interne
Serveur Web DMZ [Link]/24 serveur exposé
Passerelle PC LAN LAN [Link] pfSense
Passerelle serveur DMZ DMZ [Link] pfSense
6. Création des réseaux virtuels
Dans VirtualBox, créer trois réseaux.

Réseau 1 : WAN
Utiliser le mode :

NAT

Ce réseau permet à pfSense de sortir vers Internet à travers la machine physique.

Réseau 2 : LAN
Créer un réseau interne nommé :

LAN-MASTER

Réseau 3 : DMZ
Créer un réseau interne nommé :

DMZ-MASTER

7. Création de la VM pfSense
Créer une VM avec les paramètres suivants :

Élément Valeur recommandée


Nom pfSense-Master
Type BSD
Version FreeBSD 64-bit
RAM 2 Go
Disque 20 Go
CPU 1 ou 2
Carte réseau 1 NAT
Carte réseau 2 LAN-MASTER
Carte réseau 3 DMZ-MASTER

Affectation logique des cartes


Carte VM Réseau VirtualBox Rôle dans pfSense
Adaptateur 1 NAT WAN
Adaptateur 2 LAN-MASTER LAN
Adaptateur 3 DMZ-MASTER DMZ
8. Installation de pfSense
Démarrer la VM pfSense sur l’ISO.

Pendant l’installation :

1. choisir Install ;
2. accepter le clavier par défaut ou choisir le clavier français ;
3. choisir le partitionnement automatique ;
4. lancer l’installation ;
5. redémarrer après installation ;
6. retirer l’ISO du lecteur virtuel.

Après redémarrage, pfSense affiche une console avec un menu.

9. Affectation des interfaces pfSense


Sur la console pfSense, identifier les interfaces.

Elles peuvent s’appeler par exemple :

em0
em1
em2

ou :

vtnet0
vtnet1
vtnet2

Affecter :

Interface pfSense Rôle


em0 ou vtnet0 WAN
em1 ou vtnet1 LAN
em2 ou vtnet2 OPT1 / DMZ

Si pfSense demande d’utiliser les VLAN au démarrage, répondre : n ; Puis affecter les
interfaces.
10. Configuration de l’interface LAN
Depuis le menu console pfSense, choisir l’option :

2) Set interface(s) IP address

Choisir l’interface LAN.

Configurer :

Adresse LAN : [Link]


Masque : 24
DHCP LAN : Oui
Plage DHCP : [Link] à [Link]

Netgate indique que l’adresse LAN peut être changée depuis la console avec l’option 2, puis
qu’il faut préciser l’adresse, le masque et éventuellement la plage DHCP.

11. Création de la VM cliente LAN


Créer une VM Windows ou Linux.

Paramètres réseau :

Carte réseau : LAN-MASTER


Mode : réseau interne

Démarrer la VM cliente.

Vérifier l’adresse IP.

Sous Windows :

ipconfig

Sous Linux :

ip a

Le poste doit obtenir une adresse du type :

[Link]

Tester la passerelle :

ping [Link]

Résultat attendu :

Réponse de [Link]
12. Accès à l’interface web pfSense
Depuis le poste client LAN, ouvrir le navigateur :

[Link]

Identifiants par défaut :

Utilisateur : admin
Mot de passe : pfsense

Netgate indique que les identifiants par défaut sont admin et pfsense, avec recommandation
de changer immédiatement le mot de passe. Les versions récentes de pfSense Plus imposent
même ce changement au premier accès.

Pendant l’assistant initial :

1. changer le mot de passe administrateur ;


2. définir le nom du pare-feu ;
3. vérifier le fuseau horaire ;
4. conserver le WAN en DHCP ;
5. conserver le LAN en [Link].

13. Ajout de l’interface DMZ


Dans pfSense :

Interfaces > Assignments

Ajouter l’interface disponible comme nouvelle interface.

Elle apparaît souvent comme :

OPT1

Cliquer dessus et configurer :

Enable interface : coché


Description : DMZ
IPv4 Configuration Type : Static IPv4
IPv4 Address : [Link]/24

Enregistrer puis appliquer.

Une interface supplémentaire de type local peut être utilisée comme DMZ, réseau invité,
réseau de laboratoire ou segment isolé. Netgate donne précisément ce type d’usage pour une
interface OPT configurée comme réseau local additionnel.
14. Création du serveur Web en DMZ
Créer une VM Linux légère.

Paramètres réseau :

Carte réseau : DMZ-MASTER


Mode : réseau interne

Configurer l’adresse IP du serveur :

Adresse IP : [Link]
Masque : [Link]
Passerelle : [Link]
DNS : [Link] ou [Link]

15. Règles de pare-feu à créer


Dans pfSense, les règles se configurent dans :

Firewall > Rules

Les règles pfSense sont évaluées sur l’interface par laquelle le trafic entre dans le pare-feu. Par
exemple, une règle placée sur LAN s’applique au trafic entrant dans pfSense depuis le LAN.

Règle 1 — Autoriser le LAN vers Internet


Normalement, pfSense crée déjà une règle permettant au LAN de sortir.

Vérifier dans :

Firewall > Rules > LAN

La règle ressemble à :

LAN net → any

Règle 2 — Autoriser le LAN vers le serveur DMZ


Créer une règle sur l’interface LAN :

Champ Valeur
Action Pass
Interface LAN
Protocol TCP
Source LAN net
Destination [Link]
Champ Valeur
Destination port 8000
Description Autoriser LAN vers serveur Web DMZ

Sauvegarder et appliquer.

Règle 3 — Bloquer la DMZ vers le LAN


Créer une règle sur l’interface DMZ :

Champ Valeur
Action Block
Interface DMZ
Protocol Any
Source DMZ net
Destination LAN net
Description Bloquer DMZ vers LAN

Sauvegarder et appliquer.

Règle 4 — Autoriser la DMZ à répondre ou sortir vers


Internet
Pour ce premier TP, tu peux laisser la DMZ très contrôlée.

Créer une règle DMZ minimale :

Champ Valeur
Action Pass
Interface DMZ
Protocol TCP/UDP
Source DMZ net
Destination any
Ports DNS, HTTP, HTTPS
Description Autoriser DMZ vers services essentiels

16. Tests à réaliser


Test 1 — Le PC LAN voit pfSense
Depuis le PC LAN :

ping [Link]
Résultat attendu :

OK

Test 2 — Le PC LAN accède au serveur Web DMZ


Depuis le navigateur du PC LAN :

[Link]

Résultat attendu :

Bienvenue dans la DMZ

Test 3 — Le serveur DMZ ne doit pas accéder au LAN


Depuis le serveur DMZ :

ping [Link]

Résultat attendu :

Échec ou bloqué

Test 4 — Vérifier les logs pfSense


Dans pfSense :

Status > System Logs > Firewall

Observer :

 les flux autorisés ;


 les flux bloqués ;
 la source ;
 la destination ;
 le protocole ;
 l’interface concernée.

17. Table des flux attendus


Source Destination Port Décision
LAN pfSense LAN ICMP/HTTPS Autorisé
LAN Serveur DMZ TCP 8000 Autorisé
DMZ LAN Tous Bloqué
LAN Internet 80/443 Autorisé
Internet LAN Tous Bloqué
Internet DMZ Non configuré ici Bloqué
18. Questions utiles de synthèses
1. Pourquoi pfSense doit-il avoir plusieurs interfaces ?
2. Pourquoi le serveur Web est-il placé dans une DMZ ?
3. Pourquoi la DMZ ne doit-elle pas accéder librement au LAN ?
4. Pourquoi les règles se placent-elles sur l’interface d’entrée du trafic ?
5. Pourquoi le LAN peut-il sortir vers Internet, mais Internet ne peut pas entrer librement
dans le LAN ?
6. Que faut-il ajouter pour publier réellement le serveur DMZ vers Internet ?
7. Pourquoi faut-il consulter les logs après chaque test ?

19. Correction pédagogique attendue


Les étudiants doivent comprendre que :

 le WAN représente la zone externe ;


 le LAN représente les utilisateurs internes ;
 la DMZ contient les services plus exposés ;
 le pare-feu contrôle les communications entre les zones ;
 un flux autorisé doit être justifié ;
 un flux non nécessaire doit être bloqué ;
 les logs permettent de vérifier les décisions du pare-feu.

20. Compte rendu à remettre


Chaque étudiant doit produire un compte rendu de 3 à 5 pages contenant :

1. le schéma de l’architecture ;
2. le plan d’adressage ;
3. les interfaces pfSense configurées ;
4. les règles créées ;
5. les résultats des tests ;
6. les captures d’écran des logs ;
7. une conclusion de 10 lignes.

21. Barème sur 20


Critère Points
Architecture correctement représentée 3
Interfaces WAN/LAN/DMZ bien configurées 4
Plan d’adressage cohérent 3
Règles de pare-feu correctes 4
Tests réalisés et commentés 3
Analyse des logs 2
Présentation du compte rendu 1
Total 20
22. Message essentiel du TP
pfSense n’est pas seulement un logiciel de pare-feu. Dans une architecture réseau, il matérialise
la frontière entre les zones, contrôle les flux, applique les politiques de sécurité et fournit les
traces nécessaires au diagnostic.

BAYIHA SAMUEL

Enseignant /Chercheur

Vous aimerez peut-être aussi