pfSense -- Guide Essentiel
Ce que Sesam utilise au quotidien
Firewall - VPN - DHCP - Fondamentaux
1. C'est quoi pfSense ?
pfSense est un pare-feu open source (gratuit) base sur FreeBSD. Il fait la meme chose que Fortinet ou
Cisco ASA, mais sans frais de licence. C'est pour ca que Sesam l'utilise beaucoup -- tres adapte aux
budgets des PME en Afrique de l'Ouest.
Analogie -- pfSense = le vigile intelligent de ton reseau
Il controle QUI entre et sort du reseau, sur QUEL port, a QUELLE heure.
Il cree des tunnels prives (VPN) pour les employes a distance.
Il distribue les IPs automatiquement (DHCP).
Interface web simple -- tout se configure depuis un navigateur.
Ce que pfSense sait faire
Fonctionnalite A quoi ca sert
Pare-feu (Firewall) Filtre le trafic entrant et sortant selon des regles definies
VPN Tunnels chiffres -- OpenVPN et IPSec
DHCP Distribue automatiquement les IPs (identique a ton TP !)
DNS Resolution des noms de domaine
NAT Traduit les IPs privees en IP publique pour sortir sur Internet
QoS Priorise certains types de trafic (VoIP avant telechargements)
IDS/IPS (Snort) Detecte et bloque les intrusions en temps reel
Les menus principaux de pfSense
System -- Configuration generale, certificats
Interfaces -- WAN, LAN, DMZ...
Firewall -- Regles de filtrage, NAT
Services -- DHCP, DNS...
VPN -- OpenVPN, IPSec
Status -- Logs, dashboard
Diagnostics -- Ping, traceroute, capture de paquets
2. Firewall -- Les Regles de Filtrage
C'est le coeur de pfSense. Les regles definissent ce qui est autorise ou bloque -- dans quel sens, de
quelle source, vers quelle destination, sur quel port.
Anatomie d'une regle
Element Explication Exemple
Action Autoriser ou bloquer Pass ou Block
Interface Sur quelle carte reseau WAN, LAN, DMZ
Protocole Quel type de trafic TCP, UDP, ICMP, Any
Source D'ou vient le trafic [Link]/24 ou any
Destination Ou va le trafic [Link] ou Internet
Port Sur quel port 80, 443, 22, 3389...
Analogie -- La regle = le reglement du vigile
Regle 1 : AUTORISER les employes ([Link]/24) vers Internet via HTTPS (443)
Regle 2 : BLOQUER les visiteurs (VLAN 30) vers les serveurs internes
pfSense lit les regles DE HAUT EN BAS.
Premiere regle qui correspond = appliquee.
Si aucune regle ne correspond = BLOQUE par defaut (deny-all).
Ports importants a connaitre
Port Usage
80 HTTP -- navigation web non chiffree
443 HTTPS -- navigation web chiffree (le plus utilise)
22 SSH -- connexion distante securisee Linux
3389 RDP -- Bureau a distance Windows
53 DNS -- resolution des noms
67/68 DHCP -- attribution automatique des IPs
1194 OpenVPN -- port par defaut
500/4500 IPSec -- VPN standard industriel
Regle d'or du pare-feu pfSense
Tout ce qui n'est pas EXPLICITEMENT autorise est BLOQUE.
Tu crees des regles pour AUTORISER, pas pour bloquer.
Tout le reste est automatiquement refuse.
3. VPN -- OpenVPN et IPSec
Tu as entendu les collegues ce matin parler de VPN et de test de trafic. Voila ce qui se passait
exactement.
La scene expliquee
Personne A : se connecte via OpenVPN au reseau Sesam depuis l'exterieur
-- Son PC obtient une IP du reseau interne via le tunnel VPN
-- Tout son trafic passe par pfSense chiffre
Personne B : genere du trafic (ping, fichier, simulation d'attaque...)
Personne A : verifie dans pfSense > Status > Firewall Logs
-- Si visible = VPN fonctionne correctement
-- Si bloque = la regle firewall est bien appliquee
Test de validation classique apres config VPN ou regle firewall.
OpenVPN vs IPSec
OpenVPN IPSec
Complexite Simple a configurer Plus complexe
Usage principal Acces distant (employe depuis Site-a-site (deux bureaux en
chez lui) permanence)
Client Logiciel a installer sur le PC Natif dans la plupart des OS
Comment ca se passe -- etapes OpenVPN
* 1. L'employe ouvre son client OpenVPN et clique Connecter
* 2. Le client contacte pfSense sur le port 1194 (UDP)
* 3. pfSense verifie le certificat et le mot de passe
* 4. Tunnel chiffre cree -- tout le trafic passe dedans
* 5. L'employe recoit une IP interne (ex: 10.0.8.x)
* 6. Il accede aux ressources internes comme s'il etait au bureau
4. DHCP sur pfSense -- Identique a ton TP !
Tu as deja configure DHCP sur Windows Server -- pfSense fait exactement la meme chose depuis son
interface web. Les concepts sont identiques, seul l'outil change.
Le lien direct avec ton TP Windows Server
Ton TP : Windows Server > Gestionnaire de serveur > Role DHCP > Nouvelle etendue
pfSense : Interface web > Services > DHCP Server > Editer l'etendue
Les parametres sont IDENTIQUES dans les deux cas :
- Plage d'adresses (Start IP / End IP)
- Masque de sous-reseau
- Passerelle (Gateway)
- Serveur DNS
- Duree du bail (Lease Time)
Parametre pfSense Valeur exemple Dans ton TP
Subnet [Link]/24 Reseau de l'etendue
Range Start [Link] IP de debut
Range End [Link] IP de fin
Gateway [Link] Passerelle par defaut
DNS Server [Link] Serveur DNS donne aux clients
Lease Time 86400 (24h) Duree du bail
En plus, pfSense permet les baux statiques -- attribuer toujours la meme IP a un appareil precis
(imprimante, camera) identifie par son adresse MAC. Utile pour ne jamais perdre de vue un
equipement reseau.
Recapitulatif pfSense en 4 points
Module Ce que ca fait Lien avec ton TP
pfSense Pare-feu open source pro -- interface Alternative gratuite a Fortinet
web
Firewall Regles autorisant/bloquant le trafic -- Meme logique que permissions
deny-all par defaut NTFS
VPN Tunnel chiffre -- acces distant ou site- Ce que tu as entendu ce matin
a-site
DHCP Distribue les IPs -- memes parametres Identique a ta Partie 5 du TP
que Windows Server
Si on te parle de pfSense aujourd'hui
Tu peux dire :
"J'ai configure DHCP et DNS sur Windows Server dans mon TP,
et je connais les bases du filtrage reseau et du VPN.
Je decouvre pfSense comme outil mais la logique est la meme."
Bonne journee chez Sesam !