Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Le WAN relie le pare-feu à l’amont ; le LAN et les VLAN desservent les zones internes. Dans une installation derrière une box, le WAN peut posséder une adresse privée. Ce contexte change l’interprétation de certains filtres et ajoute un niveau de NAT éventuel.
Avant installation, relever les adresses MAC, étiqueter les câbles et dessiner le trajet. Ne pas identifier les interfaces uniquement par leur ordre supposé. Réserver une voie d’administration locale et exporter la configuration une fois l’état initial validé.
Séparer les interfaces ou bridges WAN et internes conformément à l’architecture. Éviter de placer l’administration de l’hyperviseur sur le segment WAN. Un redémarrage de l’hôte peut interrompre tout le réseau ; prévoir console locale, ordre de démarrage et procédure de récupération. Vérifier les réglages réseau recommandés par Netgate pour la version et le type d’interface virtuelle utilisés.
Définir les interfaces, DNS et heure, puis modifier les identifiants initiaux. Créer des accès d’administration nominatifs lorsque possible et réserver la console Web et SSH aux postes autorisés. Ne pas publier ces interfaces directement sur Internet pour faciliter une intervention : préparer un VPN adapté.
Créer une sauvegarde protégée du fichier de configuration ; elle peut contenir secrets et clés. Vérifier les notifications et le cycle de mises à jour. Les paquets additionnels doivent correspondre à un besoin maintenu, avec leurs versions et services recensés.
Depuis le LAN, tester DHCP, DNS et Internet. Depuis une autre zone, vérifier les services explicitement permis et les accès qui doivent échouer. Vérifier également IPv6. Enfin, confirmer que la configuration sauvegardée correspond bien à l’état validé.
Retour arrière : conserver le moyen d’accéder à la console même lorsque le réseau est indisponible. Une mauvaise règle d’administration peut enfermer l’opérateur ; préparer et tester l’accès autorisé avant de supprimer une protection anti-verrouillage.
Écrire WAN, administration, utilisateurs, serveurs et invités sur un schéma. Pour chaque zone : interface physique ou VLAN, sous-réseau, passerelle, DHCP, DNS et flux nécessaires. Photographier le câblage avec des étiquettes. Deux ports portant des noms proches dans l’interface peuvent correspondre à des prises physiques éloignées.
Si pfSense est virtualisé, identifier le bridge WAN et le bridge LAN, leurs ports physiques et les VLAN transportés. L’hyperviseur ne doit pas recevoir une adresse de gestion sur le WAN par accident. Prévoir comment ouvrir sa console lorsque pfSense, donc le réseau, est arrêté. Les pilotes et paramètres d’offload se vérifient selon la plateforme ; ne pas appliquer tous les réglages d’un tutoriel pour un autre hyperviseur.
| Étape | Réponse à préparer | Explication |
|---|---|---|
| Nom / domaine | Nom court et domaine maîtrisé ou usage interne adapté | Sert à l’identité du pare-feu et au DNS |
| DNS | Résolveurs selon architecture | Distinguer DNS du pare-feu et DNS distribué aux clients |
| Heure | Fuseau et sources fiables | Journaux, TLS et authentification en dépendent |
| WAN IPv4 | DHCP, PPPoE ou statique selon opérateur | Ne pas recopier une adresse publique d’un autre accès |
| WAN IPv6 | Méthode et délégation fournies | Filtrage IPv6 nécessaire si activé |
| LAN | Adresse fixe et préfixe distincts du WAN | Changer l’adresse peut interrompre le navigateur |
| Compte administrateur | Secret unique et récupération prévue | Ne pas garder le secret initial |
Sur un WAN situé derrière une box avec adresse privée, l’option de blocage des réseaux privés doit être évaluée selon ce montage. Ce n’est pas une raison pour désactiver toutes les protections WAN. Une connexion derrière CGNAT ne permet pas forcément une entrée IPv4 par simple redirection de port.
Écrire la règle qui autorise le poste ou VPN administrateur vers les seules adresses et ports de gestion. Tester dans une seconde session avant de retirer un ancien accès. La règle anti-lockout du LAN protège contre certaines erreurs ; ne la désactiver qu’après validation d’un chemin de remplacement et d’un accès console.
Ne pas mettre l’interface Web sur WAN pour faciliter une intervention. Un changement du port de gestion réduit certains scans triviaux mais ne remplace ni isolation ni authentification. Utiliser HTTPS avec certificat cohérent, comptes nominatifs quand possible et droits adaptés.
Le routeur peut dépendre d’un DNS interne, lui-même hébergé derrière ce routeur ; prévoir la résolution nécessaire à la maintenance sans boucle. Les hyperviseurs, DNS, stockage et applications ont un ordre. Un redémarrage planifié doit respecter ces dépendances et disposer d’un contrôle de retour des services.
Vérifier acquisition WAN, DNS, heure, accès d’un client au Web, accès administrateur et refus depuis une zone non autorisée. Tester IPv4 et IPv6 réellement déployés. Exporter la configuration et vérifier que l’on sait la restaurer sur un équipement compatible. Le plan des menus permet ensuite d’examiner les options sans les activer inutilement.