Installer pfSense demande surtout de choisir le bon support et de préparer correctement les interfaces réseau. Sur une machine virtuelle, une carte sera affectée au WAN et une autre au LAN ; sur un équipement physique, deux ports Ethernet distincts évitent bien des erreurs de routage.
VMware, Proxmox et VirtualBox conviennent à un laboratoire, mais leur configuration réseau diffère. Une machine physique reste préférable lorsque le pare-feu doit protéger directement un réseau de production ou traiter un trafic soutenu. Le choix de l’hyperviseur ne remplace pas une configuration prudente des règles et des accès d’administration.
En bref
- Utilisez l’image adaptée à l’installation virtuelle ou au démarrage depuis une clé USB.
- Prévoyez deux interfaces réseau au minimum : WAN et LAN.
- Attribuez une adresse MAC distincte à chaque carte virtuelle et notez son rôle.
- Commencez avec des règles restrictives et vérifiez les flux avant d’ouvrir l’accès à l’interface Web.
Préparer l’installation de pfSense et choisir son matériel
pfSense est un système spécialisé basé sur FreeBSD, édité par Netgate. La Community Edition est gratuite et open source ; pfSense Plus s’adresse notamment aux organisations recherchant des fonctionnalités et un support commercial. Dans les deux cas, le système assure le routage entre réseaux et filtre les connexions à l’aide de règles configurées depuis son interface d’administration.
Le choix de l’image d’installation dépend du matériel. Pour une machine virtuelle, prenez une image prévue pour les déploiements ISO, IPMI ou VM. Pour un ordinateur physique, utilisez le support d’installation adapté, puis créez une clé USB amorçable selon les indications de la documentation officielle. Les images ARM sont destinées à des équipements compatibles : elles ne remplacent pas l’image x86-64 pour un PC Intel ou AMD.
Avant le téléchargement, consultez la documentation officielle de pfSense et vérifiez la version disponible ainsi que le mode de distribution. Les modalités d’accès aux installateurs peuvent évoluer. Évitez les images trouvées sur des sites tiers, surtout pour un pare-feu qui sera connecté à Internet.
Pour un laboratoire, 2 Go de RAM et un disque virtuel de 16 Go constituent une base raisonnable. Une charge plus élevée, l’inspection IDS/IPS ou plusieurs VPN justifient davantage de mémoire et de processeurs virtuels. Sur une machine physique, prévoyez deux ports Ethernet au minimum et privilégiez des cartes dont la compatibilité avec FreeBSD est documentée. Le support AES-NI est utile pour accélérer le chiffrement VPN.
| Environnement | Usage adapté | Point à vérifier |
|---|---|---|
| VirtualBox | Lab personnel isolé | Modes NAT, réseau interne ou accès par pont |
| VMware | Lab ou infrastructure virtualisée | Groupes de ports et type de carte virtuelle |
| Proxmox | Homelab et serveurs virtualisés | Ponts réseau et séparation WAN/LAN |
| Machine physique | Passerelle dédiée | Ports Ethernet, stockage et accès console |

Installer pfSense sur VMware ou Proxmox
Sur VMware, créez une machine virtuelle FreeBSD 64 bits, affectez-lui au moins deux cartes réseau et associez chacune au bon réseau virtuel. Une carte VMXNET3 convient généralement lorsque la version de pfSense et l’environnement la prennent en charge. Pour un premier essai, une carte Intel émulée peut faciliter le diagnostic si l’interface attendue n’apparaît pas.
Dans ESXi, séparez les groupes de ports WAN et LAN. Ne reliez pas le WAN au même segment que le réseau d’administration sans avoir prévu les règles correspondantes. Si le type de carte change après l’installation, les noms des interfaces peuvent être modifiés ; utilisez les adresses MAC pour réaffecter WAN et LAN depuis le menu console de pfSense.
Avec Proxmox, créez une VM de type générique et reliez ses cartes à des ponts distincts. VirtIO est un choix courant pour les cartes réseau et le disque, car il évite une partie de l’émulation matérielle. Gardez toutefois une console accessible pendant l’installation : si le disque ou l’interface ne sont pas détectés, vérifiez le contrôleur choisi et la version de l’installateur avant de modifier plusieurs paramètres à la fois.
Un scénario simple consiste à relier le WAN à un réseau de sortie contrôlé et le LAN à un pont réservé au laboratoire. Les machines de test utilisent alors pfSense comme passerelle, sans être directement exposées au réseau physique. Les instantanés facilitent un retour arrière pendant les essais, mais ils ne remplacent pas une sauvegarde de la configuration pfSense.
Configurer VirtualBox pour un laboratoire réseau
VirtualBox convient bien aux essais sur un poste de travail, à condition de distinguer clairement les deux côtés du pare-feu. Créez une VM FreeBSD 64 bits, attribuez-lui deux cartes réseau et désactivez les périphériques inutiles. Une configuration de départ peut utiliser une carte WAN en NAT et une carte LAN attachée à un réseau interne nommé, par exemple, « LAN-LAB ».
Le NAT donne à pfSense une sortie vers Internet via la connexion de l’hôte. Le réseau interne, lui, isole les machines virtuelles du LAN réel. Branchez une autre VM sur ce même réseau interne pour vérifier qu’elle reçoit une adresse DHCP et qu’elle peut joindre la passerelle. Le mode pont a un autre effet : il place la VM sur le réseau physique. Ne l’utilisez pas à la légère, particulièrement pour le WAN.
Au premier démarrage de l’installateur, acceptez les choix standards si le contexte est celui d’un lab. Identifiez les interfaces à partir de leur adresse MAC, puis associez la première au WAN et la seconde au LAN. La configuration initiale propose généralement une adresse privée pour le LAN et un serveur DHCP ; vérifiez qu’elle ne chevauche pas un autre sous-réseau déjà utilisé chez vous.
Après l’installation, retirez l’image ISO de la VM et redémarrez depuis son disque. Accédez ensuite à l’interface Web depuis une machine reliée au LAN virtuel. Si la page ne répond pas, contrôlez d’abord l’adressage IP du client, son réseau VirtualBox et l’affectation des cartes dans la console. Changer plusieurs réglages à la fois rend le dépannage inutilement pénible.
Installer pfSense sur une machine physique
Sur un équipement physique, commencez par sauvegarder les données présentes sur le disque : l’installation peut effacer son contenu. Préparez une clé USB à partir de l’image destinée au matériel et vérifiez dans le BIOS ou l’UEFI que l’ordinateur démarre sur ce support. Un SSD améliore la réactivité et limite les contraintes mécaniques, mais la compatibilité des cartes réseau reste plus déterminante que la puissance brute du processeur.
Reliez le port prévu pour le WAN au modem ou au routeur amont, et gardez le port LAN pour le réseau interne. Si les prises ne sont pas étiquetées, notez leur adresse MAC et leur emplacement avant de connecter les câbles. Une inversion WAN/LAN peut laisser l’interface d’administration inaccessible ou exposer un réseau interne ; la console permet de réaffecter les interfaces sans réinstaller le système.
À la fin de l’installation, configurez une adresse LAN cohérente avec le plan d’adressage existant. Évitez de conserver mécaniquement une plage par défaut si un autre équipement utilise déjà le même sous-réseau. Après le premier accès Web, changez les identifiants, vérifiez les règles et désactivez toute exposition de l’administration depuis le WAN.
Pour une petite entreprise, un appareil dédié réduit la dépendance à l’hyperviseur et rend le chemin réseau plus lisible. En contrepartie, il faut prévoir une sauvegarde de la configuration et une procédure de remplacement du matériel : un pare-feu physique sans plan de reprise devient vite un point de panne unique.
Vérifier la configuration et corriger les problèmes fréquents
Avant de connecter des utilisateurs, testez le trajet d’un poste client : obtention d’une adresse DHCP, accès à l’interface LAN, résolution DNS et sortie vers Internet. Une panne apparente de connexion vient souvent d’une interface affectée au mauvais réseau ou d’une règle trop restrictive. Contrôlez aussi les journaux du pare-feu plutôt que d’ajouter une règle large « pour voir ».
- Confirmez les interfaces WAN et LAN à partir des adresses MAC.
- Vérifiez que le WAN reçoit une adresse et que la passerelle amont répond.
- Testez le DHCP et le DNS depuis un client du LAN.
- Sauvegardez la configuration après les changements validés.
- Gardez l’administration Web côté LAN, sauf besoin précis et filtrage adapté.
En virtualisation, une modification d’ordre ou de type de carte peut changer les noms d’interfaces. Sur Proxmox et VMware, contrôlez aussi l’association aux ponts ou groupes de ports. Dans VirtualBox, assurez-vous que le client de test partage bien le réseau interne défini pour le LAN ; une VM branchée sur le mauvais mode ne pourra pas atteindre la passerelle.
Les fonctions supplémentaires, comme les VPN, les paquets IDS/IPS ou le filtrage DNS, se configurent après validation du routage de base. Ajouter plusieurs services avant d’avoir un réseau fonctionnel complique le diagnostic et consomme des ressources sans bénéfice immédiat. Une bonne installation commence par un chemin WAN-LAN simple, documenté et testé.
Combien d’interfaces réseau faut-il pour installer pfSense ?
Deux interfaces au minimum sont recommandées : une pour le WAN et une pour le LAN. Des interfaces supplémentaires permettent de séparer d’autres zones réseau.
VirtualBox convient-il pour protéger un réseau de production ?
VirtualBox est surtout adapté aux laboratoires et aux tests. Pour une passerelle de production, privilégiez un équipement dédié ou une plateforme conçue et validée pour cet usage.
Pourquoi l’interface Web de pfSense est-elle inaccessible après l’installation ?
Vérifiez l’adresse IP du poste client, son raccordement au LAN virtuel, l’affectation WAN/LAN et le sous-réseau. La console permet de réassigner les interfaces si leur ordre a changé.
Une machine virtuelle pfSense nécessite-t-elle une sauvegarde ?
Oui. Exportez régulièrement la configuration depuis l’interface Web et conservez une copie hors de l’hyperviseur. Un instantané de VM ne remplace pas cette sauvegarde.