Créer et gérer les règles de filtrage du trafic réseau sur pfSense, utiliser les aliases pour simplifier l'administration.
pfSense installé avec au moins deux interfaces configurées (LAN et WAN). Avoir suivi les fiches 1 et 2. Comprendre les bases de l'adressage IP.
Les règles pfSense s'appliquent sur l'interface d'entrée du trafic (ingress). Elles sont évaluées de haut en bas — la première règle qui correspond s'applique. Si aucune règle ne correspond, la politique par défaut s'applique (bloquer tout).
| Concept | Explication |
|---|---|
| Interface d'évaluation | Les règles LAN s'appliquent au trafic entrant sur le LAN (venant des clients) |
| Ordre d'évaluation | De haut en bas — première règle qui matche gagne |
| Politique par défaut | Tout ce qui n'est pas explicitement autorisé est bloqué |
| Règle anti-lockout | Règle automatique qui empêche de se couper l'accès WebGUI |
| Stateful filtering | pfSense suit l'état des connexions — une réponse autorisée est automatiquement permise |
| Champ | Rôle | Exemples de valeurs |
|---|---|---|
| Action | Ce que fait la règle si elle matche | Pass (autoriser), Block (bloquer silencieusement), Reject (bloquer avec réponse) |
| Interface | Sur quelle interface s'applique la règle | LAN, WAN, DMZ, OPT1 |
| Protocol | Protocole réseau | TCP, UDP, TCP/UDP, ICMP, Any |
| Source | Adresse IP ou réseau source | LAN net, any, adresse précise, alias |
| Source port | Port source (rarement utilisé) | any (en général) |
| Destination | Adresse IP ou réseau de destination | any, WAN address, adresse précise, alias |
| Dest port | Port de destination | 80 (HTTP), 443 (HTTPS), 22 (SSH) |
| Log | Journaliser les connexions qui matchent | Cocher pour déboguer |
| Description | Commentaire libre | Autoriser HTTP depuis LAN |
1. Firewall > Rules > [Choisir l'interface : LAN, WAN, DMZ...] 2. Cliquer Add (↑ = en haut de la liste, ↓ = en bas) 3. Remplir les champs (voir tableau ci-dessus) 4. Cliquer Save 5. Cliquer Apply Changes (bouton orange en haut de page)
Un alias est un groupe nommé d'adresses IP, de réseaux ou de ports. Au lieu de créer 10 règles pour 10 serveurs, on crée un alias Serveurs_Web et on l'utilise dans une seule règle.
Firewall > Aliases > Add
Exemples d'aliases :
Nom : Serveurs_Web
Type : Host(s)
IP : 192.168.2.10
192.168.2.11
192.168.2.12
Nom : Ports_Web
Type : Port(s)
Port : 80, 443
Nom : Reseau_LAN
Type : Network
IP : 192.168.1.0/24
| Champ | Valeur |
|---|---|
| Action | Pass |
| Interface | LAN |
| Protocol | TCP |
| Source | LAN net |
| Destination | any |
| Dest port | 80, 443 (ou alias Ports_Web) |
| Description | Autoriser navigation web depuis LAN |
| Champ | Valeur |
|---|---|
| Action | Block |
| Interface | DMZ |
| Protocol | any |
| Source | DMZ net |
| Destination | LAN net |
| Description | Bloquer DMZ vers LAN |
| Champ | Valeur |
|---|---|
| Action | Pass |
| Interface | LAN |
| Protocol | TCP |
| Source | LAN net |
| Destination | 192.168.2.10 (serveur) |
| Dest port | 22 |
| Description | SSH vers serveur depuis LAN uniquement |
| Champ | Valeur |
|---|---|
| Action | Block |
| Interface | LAN |
| Protocol | any |
| Source | LAN net |
| Destination | IP ou alias du site à bloquer |
| Description | Bloquer accès à site interdit |
| Outil | Chemin | Utilité |
|---|---|---|
| Firewall Logs | Status > System Logs > Firewall | Voir les connexions bloquées et autorisées (si log coché) |
| States Table | Diagnostics > States | Voir toutes les connexions actives en temps réel |
| pfTop | Diagnostics > pfTop | Voir le trafic en temps réel par connexion |
| Packet Capture | Diagnostics > Packet Capture | Capturer le trafic sur une interface (comme Wireshark) |
✅ Réponse : Sur l'interface d'entrée du trafic (ingress)
✅ Réponse : De haut en bas — première règle qui matche gagne
✅ Réponse : Un groupe nommé d'IPs, de réseaux ou de ports réutilisable dans les règles
✅ Réponse : Cliquer Apply Changes
✅ Réponse : Status > System Logs > Firewall