← Retour au portail

Fiche 2 - pfSense — Interfaces, DHCP et NAT

Configurer les interfaces réseau, activer le serveur DHCP sur le LAN et comprendre le NAT/PAT sur pfSense.

Intermédiaire — SISR 1ère année ⏱️ 25 min 📁 Pare-feu

🎯 Objectifs de la fiche

  1. Gérer les interfaces réseau — Ajouter, renommer et configurer WAN/LAN/OPT
  2. Configurer le serveur DHCP — Plage d'adresses, passerelle, DNS
  3. Comprendre le NAT — NAT sortant (Outbound NAT) et PAT
  4. Ajouter une interface OPT (DMZ) — Créer un troisième réseau isolé
  5. Vérifications et diagnostics — Tests de connectivité depuis pfSense

Prérequis

pfSense installé et accessible via l'interface web (voir fiche 1). Connaître les bases de l'adressage IP (masques, passerelle, DHCP).

1. Gérer les interfaces réseau

Dans pfSense, les interfaces se configurent via Interfaces > Assignments puis en cliquant sur chaque interface.

InterfaceNom pfSenseRôle typiqueIP typique
em0 / vtnet0WANConnexion Internet ou réseau externeDHCP ou IP fixe fournie par l'ISP
em1 / vtnet1LANRéseau interne des postes clients192.168.1.1/24 (par défaut)
em2 / vtnet2OPT1DMZ, réseau serveurs, VLAN supplémentaire192.168.2.1/24 (exemple)

1.1 Modifier l'adresse IP du LAN

Interfaces > LAN :

ParamètreValeurRemarque
IPv4 Configuration TypeStatic IPv4On définit une IP fixe pour la passerelle
IPv4 Address192.168.10.1 / 24Adresse de la passerelle LAN
IPv6 Configuration TypeNonePas d'IPv6 en formation
Save + Apply ChangesToujours appliquer après modification

2. Configurer le serveur DHCP

Services > DHCP Server > LAN :

ParamètreValeur exempleExplication
Enable DHCP server on LANCochéActive le serveur DHCP sur cette interface
Range — From192.168.10.100Première adresse distribuée aux clients
Range — To192.168.10.200Dernière adresse distribuée
DNS Servers192.168.10.1pfSense lui-même comme résolveur DNS
Gateway192.168.10.1Passerelle par défaut pour les clients
Lease Time3600Durée du bail DHCP en secondes (1h)
💡 Réservez les adresses 192.168.10.1 à .99 pour vos équipements fixes (serveurs, imprimantes, switches). La plage DHCP commence à .100 pour les postes clients.

2.1 Réservation d'adresse DHCP statique

Pour attribuer toujours la même IP à un équipement, aller dans Services > DHCP Server > LAN > DHCP Static Mappings :

ParamètreValeur
MAC AddressAdresse MAC de l'équipement (ex: aa:bb:cc:dd:ee:ff)
IP AddressIP à attribuer (ex: 192.168.10.10)
HostnameNom de l'équipement (ex: serveur-web)
DescriptionCommentaire libre

3. Comprendre le NAT sur pfSense

Le NAT (Network Address Translation) permet aux machines du LAN (adresses privées) d'accéder à Internet via l'adresse publique du WAN. pfSense configure le NAT sortant automatiquement (mode Automatic Outbound NAT).

Type de NATDirectionUtilitéChemin WebGUI
Outbound NATLAN → WANMasquerade : les IPs privées sortent avec l'IP WANFirewall > NAT > Outbound
Port ForwardWAN → LANRediriger un port entrant vers un serveur interneFirewall > NAT > Port Forward
1:1 NATWAN ↔ LANAssocier une IP publique à une IP privée (DMZ)Firewall > NAT > 1:1

3.1 Redirection de port (Port Forwarding)

Exemple : rendre accessible un serveur web interne (192.168.10.10:80) depuis Internet :

ParamètreValeurExplication
InterfaceWANTrafic entrant depuis Internet
ProtocolTCPHTTP utilise TCP
Destination port80Port HTTP standard
Redirect target IP192.168.10.10IP du serveur web interne
Redirect target port80Port sur le serveur interne
DescriptionServeur Web HTTPCommentaire

4. Ajouter une interface OPT (DMZ)

Pour créer un réseau DMZ (zone démilitarisée pour les serveurs exposés) :

1. Interfaces > Assignments
   → Ajouter la 3ème interface (em2 / vtnet2)
   → Cliquer sur Add

2. Interfaces > OPT1
   → Enable interface : coché
   → Description : DMZ
   → IPv4 Configuration : Static IPv4
   → IPv4 Address : 192.168.2.1 / 24
   → Save + Apply Changes

3. Services > DHCP Server > DMZ
   → Enable : coché
   → Range : 192.168.2.100 à 192.168.2.200
   → Save
ℹ️ Par défaut, pfSense bloque tout le trafic entre OPT et LAN. Il faudra créer des règles de pare-feu explicites pour autoriser les flux nécessaires (voir fiche 3).

5. Diagnostics et vérifications

pfSense propose des outils de diagnostic intégrés dans Diagnostics :

OutilCheminUtilité
PingDiagnostics > PingTester la connectivité depuis pfSense vers une IP
TracerouteDiagnostics > TracerouteTracer le chemin réseau
DNS LookupDiagnostics > DNS LookupRésoudre un nom de domaine
ARP TableDiagnostics > ARP TableVoir les correspondances IP/MAC
DHCP LeasesStatus > DHCP LeasesVoir les baux DHCP attribués
InterfacesStatus > InterfacesÉtat et statistiques des interfaces
System LogsStatus > System LogsJournaux système et firewall
Où configure-t-on le serveur DHCP dans pfSense ?
  • Interfaces > DHCP
  • Services > DHCP Server
  • Firewall > DHCP
  • System > DHCP

✅ Réponse : Services > DHCP Server

Que permet le NAT sortant (Outbound NAT) ?
  • Rediriger un port entrant vers un serveur interne
  • Bloquer le trafic entrant
  • Masquer les IPs privées du LAN derrière l'IP WAN
  • Créer un VPN

✅ Réponse : Masquer les IPs privées du LAN derrière l'IP WAN

Une interface OPT dans pfSense correspond à :
  • Une interface WAN supplémentaire
  • Une interface optionnelle (DMZ, réseau supplémentaire)
  • Un tunnel VPN
  • Une interface virtuelle VLAN

✅ Réponse : Une interface optionnelle (DMZ, réseau supplémentaire)

Par défaut, le trafic entre OPT (DMZ) et LAN est :
  • Autorisé dans les deux sens
  • Autorisé uniquement de LAN vers DMZ
  • Bloqué dans les deux sens
  • Autorisé uniquement de DMZ vers LAN

✅ Réponse : Bloqué dans les deux sens

Où voir les baux DHCP attribués aux clients ?
  • Services > DHCP Server > Leases
  • Status > DHCP Leases
  • Diagnostics > ARP Table
  • Interfaces > LAN

✅ Réponse : Status > DHCP Leases