← Retour au portail

Fiche 3 - pfSense — Règles de pare-feu et aliases

Créer et gérer les règles de filtrage du trafic réseau sur pfSense, utiliser les aliases pour simplifier l'administration.

Avancé — SISR 2ème année ⏱️ 30 min 📁 Pare-feu

🎯 Objectifs de la fiche

  1. Comprendre le traitement des règles — Ordre d'évaluation, sens du trafic, politique par défaut
  2. Créer une règle de pare-feu — Interface, protocole, source, destination, action
  3. Les aliases — Simplifier les règles avec des groupes d'IPs ou de ports
  4. Exemples de règles courantes — Autoriser HTTP/HTTPS, bloquer un réseau, isoler une DMZ
  5. Journalisation et diagnostic — Logs du firewall, pfTop, States

Prérequis

pfSense installé avec au moins deux interfaces configurées (LAN et WAN). Avoir suivi les fiches 1 et 2. Comprendre les bases de l'adressage IP.

1. Principe de traitement des règles

Les règles pfSense s'appliquent sur l'interface d'entrée du trafic (ingress). Elles sont évaluées de haut en bas — la première règle qui correspond s'applique. Si aucune règle ne correspond, la politique par défaut s'applique (bloquer tout).

ConceptExplication
Interface d'évaluationLes règles LAN s'appliquent au trafic entrant sur le LAN (venant des clients)
Ordre d'évaluationDe haut en bas — première règle qui matche gagne
Politique par défautTout ce qui n'est pas explicitement autorisé est bloqué
Règle anti-lockoutRègle automatique qui empêche de se couper l'accès WebGUI
Stateful filteringpfSense suit l'état des connexions — une réponse autorisée est automatiquement permise
ℹ️ Par défaut, pfSense autorise tout le trafic sortant du LAN vers WAN (règle LAN any any). C'est la règle permissive initiale — en production, on la remplace par des règles plus restrictives.

2. Anatomie d'une règle pfSense

ChampRôleExemples de valeurs
ActionCe que fait la règle si elle matchePass (autoriser), Block (bloquer silencieusement), Reject (bloquer avec réponse)
InterfaceSur quelle interface s'applique la règleLAN, WAN, DMZ, OPT1
ProtocolProtocole réseauTCP, UDP, TCP/UDP, ICMP, Any
SourceAdresse IP ou réseau sourceLAN net, any, adresse précise, alias
Source portPort source (rarement utilisé)any (en général)
DestinationAdresse IP ou réseau de destinationany, WAN address, adresse précise, alias
Dest portPort de destination80 (HTTP), 443 (HTTPS), 22 (SSH)
LogJournaliser les connexions qui matchentCocher pour déboguer
DescriptionCommentaire libreAutoriser HTTP depuis LAN

3. Créer une règle — procédure

1. Firewall > Rules > [Choisir l'interface : LAN, WAN, DMZ...]
2. Cliquer Add (↑ = en haut de la liste, ↓ = en bas)
3. Remplir les champs (voir tableau ci-dessus)
4. Cliquer Save
5. Cliquer Apply Changes (bouton orange en haut de page)
⚠️ Sans cliquer Apply Changes, la règle est sauvegardée mais pas active. Ne jamais oublier cette étape !

4. Les Aliases — simplifier les règles

Un alias est un groupe nommé d'adresses IP, de réseaux ou de ports. Au lieu de créer 10 règles pour 10 serveurs, on crée un alias Serveurs_Web et on l'utilise dans une seule règle.

Firewall > Aliases > Add

Exemples d'aliases :

Nom : Serveurs_Web
Type : Host(s)
IP   : 192.168.2.10
         192.168.2.11
         192.168.2.12

Nom : Ports_Web
Type : Port(s)
Port : 80, 443

Nom : Reseau_LAN
Type : Network
IP   : 192.168.1.0/24
💡 Utilisez des aliases pour tous vos groupes d'IPs ou de ports. Cela rend les règles lisibles et facilite la maintenance — modifier l'alias suffit pour mettre à jour toutes les règles qui l'utilisent.

5. Exemples de règles courantes

5.1 Autoriser HTTP et HTTPS depuis le LAN vers Internet

ChampValeur
ActionPass
InterfaceLAN
ProtocolTCP
SourceLAN net
Destinationany
Dest port80, 443 (ou alias Ports_Web)
DescriptionAutoriser navigation web depuis LAN

5.2 Bloquer l'accès d'un réseau vers un autre (ex: DMZ ne peut pas accéder au LAN)

ChampValeur
ActionBlock
InterfaceDMZ
Protocolany
SourceDMZ net
DestinationLAN net
DescriptionBloquer DMZ vers LAN

5.3 Autoriser SSH vers un serveur depuis le LAN uniquement

ChampValeur
ActionPass
InterfaceLAN
ProtocolTCP
SourceLAN net
Destination192.168.2.10 (serveur)
Dest port22
DescriptionSSH vers serveur depuis LAN uniquement

5.4 Bloquer un site ou une IP spécifique

ChampValeur
ActionBlock
InterfaceLAN
Protocolany
SourceLAN net
DestinationIP ou alias du site à bloquer
DescriptionBloquer accès à site interdit
⛔ L'ordre des règles est crucial. La règle de blocage doit être placée AVANT la règle permissive générale. Utilisez les flèches pour réorganiser les règles.

6. Journalisation et diagnostic

OutilCheminUtilité
Firewall LogsStatus > System Logs > FirewallVoir les connexions bloquées et autorisées (si log coché)
States TableDiagnostics > StatesVoir toutes les connexions actives en temps réel
pfTopDiagnostics > pfTopVoir le trafic en temps réel par connexion
Packet CaptureDiagnostics > Packet CaptureCapturer le trafic sur une interface (comme Wireshark)
💡 Pour déboguer une règle qui ne fonctionne pas, cochez Log sur la règle et consultez Status > System Logs > Firewall. Vous verrez exactement si le paquet est bloqué ou passé, et par quelle règle.
Dans quel sens s'appliquent les règles pfSense ?
  • Sur l'interface de sortie du trafic
  • Sur l'interface d'entrée du trafic (ingress)
  • Sur toutes les interfaces simultanément
  • Au niveau du routeur WAN

✅ Réponse : Sur l'interface d'entrée du trafic (ingress)

Dans quel ordre pfSense évalue-t-il les règles ?
  • De bas en haut
  • Par ordre alphabétique
  • De haut en bas — première règle qui matche gagne
  • Toutes les règles sont évaluées simultanément

✅ Réponse : De haut en bas — première règle qui matche gagne

Qu'est-ce qu'un alias dans pfSense ?
  • Un deuxième nom pour une interface réseau
  • Un groupe nommé d'IPs, de réseaux ou de ports réutilisable dans les règles
  • Une règle de NAT automatique
  • Un tunnel VPN

✅ Réponse : Un groupe nommé d'IPs, de réseaux ou de ports réutilisable dans les règles

Après avoir créé ou modifié une règle, que faut-il faire pour l'activer ?
  • Redémarrer pfSense
  • Cliquer Save uniquement
  • Cliquer Apply Changes
  • Recharger l'interface web

✅ Réponse : Cliquer Apply Changes

Pour voir les connexions bloquées par le firewall, où regarder ?
  • Diagnostics > States
  • Status > System Logs > Firewall
  • Firewall > Rules
  • Services > DHCP Server

✅ Réponse : Status > System Logs > Firewall