Configuration pfSense (Pas à Pas)
Suivez ce guide clic par clic pour configurer votre pare-feu de A à Z.
Étape 0 : Configuration Initiale (Console)
Au premier démarrage de la VM pfSense, vous êtes devant un écran noir avec du texte blanc (la console).
- Le système vous demande : Should VLANs be set up now [y|n]?
Tapez 'n' et faites Entrée. (Nous ferons les VLANs via l'interface web, c'est plus simple). - Entrez le nom de l'interface WAN : em0 (Entrée)
- Entrez le nom de l'interface LAN : em1 (Entrée)
- Pour "Optional interface 1", appuyez juste sur Entrée (pour finir).
- Le système va recharger. Une fois fini, vous verrez le menu (1-16).
- Notez l'adresse IP du LAN affichée (souvent 192.168.1.1 par défaut).
Étape 1 : Connexion à l'Interface Web
Depuis votre Poste Client (connecté au switch sur le VLAN 10, ou temporairement sur le même réseau que pfSense) :
- Ouvrez le navigateur web.
- Tapez l'adresse IP du LAN de pfSense (ex:
https://192.168.1.1). - Acceptez l'avertissement de sécurité (Avancé > Continuer).
- Connectez-vous avec :
- User: admin
- Password: pfsense
- Suivez l'assistant (Wizard) en cliquant sur "Next" jusqu'à la fin, sans rien changer pour l'instant.
Étape 2 : Création des VLANs
Nous allons créer les "tuyaux" virtuels pour séparer le LAN et la DMZ sur le câble em1.
- Allez dans le menu du haut : Interfaces > Assignments.
- Cliquez sur l'onglet VLANs.
- Cliquez sur le bouton vert + Add.
- Configuration VLAN 10 (LAN) :
- Parent Interface:
em1 - VLAN Tag:
10 - Description:
VLAN_LAN - Cliquez sur Save.
- Parent Interface:
- Cliquez à nouveau sur + Add.
- Configuration VLAN 20 (DMZ) :
- Parent Interface:
em1 - VLAN Tag:
20 - Description:
VLAN_DMZ - Cliquez sur Save.
- Parent Interface:
Étape 3 : Assignation et Adresses IP
- Retournez dans l'onglet Interface Assignments.
- Modifier le LAN existant :
À côté de la ligne "LAN", changez l'interface réseau (Network Port) deem1àVLAN 10 on em1.
Cliquez sur Save. (Vous risquez de perdre la connexion un instant, c'est normal). - Ajouter la DMZ :
Dans la section "Available network ports", sélectionnezVLAN 20 on em1et cliquez sur + Add.
Une nouvelle interface "OPT1" apparaît. Cliquez sur son nom (OPT1) pour la configurer. - Configurer la DMZ (OPT1) :
- Cochez Enable Interface.
- Description: Tapez
DMZ. - IPv4 Configuration Type: Sélectionnez Static IPv4.
- IPv4 Address: Tapez
192.168.50.129
Sélectionnez le masque/25(dans la liste déroulante à droite de l'IP). - Cliquez sur Save puis Apply Changes.
- Configurer l'IP du LAN (si nécessaire) :
Allez dans Interfaces > LAN.
Vérifiez que l'IP est bien192.168.50.1/25. Sinon, corrigez-la.
Étape 4 : Activer le DHCP (Pour le LAN)
Pour que votre Poste Client reçoive une IP automatiquement.
- Allez dans Services > DHCP Server.
- Cliquez sur l'onglet LAN.
- Cochez Enable DHCP Server on LAN interface.
- Range (Plage) :
- From: 192.168.50.10
- To: 192.168.50.100
- Cliquez sur Save.
Étape 5 : Règles de Pare-feu (Ouvrir les vannes)
Par défaut, pfSense bloque tout sur les nouvelles interfaces (comme la DMZ). Il faut autoriser le trafic.
Règles LAN (Normalement déjà créées par défaut)
Vérifiez dans Firewall > Rules > LAN qu'il y a bien une règle "Default allow LAN to any rule".
Règles DMZ (À créer)
- Allez dans Firewall > Rules > DMZ.
- Cliquez sur Add (Flèche vers le haut).
- Règle 1 : Bloquer l'accès au LAN (Sécurité)
- Action: Block
- Protocol: Any
- Source: DMZ net
- Destination: LAN net
- Description:
Block DMZ to LAN - Save.
- Cliquez à nouveau sur Add (Flèche vers le bas, pour mettre après).
- Règle 2 : Autoriser Internet
- Action: Pass
- Protocol: Any
- Source: DMZ net
- Destination: Any
- Description:
Allow DMZ to Internet - Save.
- Cliquez sur Apply Changes en haut de la page.
Étape 6 : Redirection de Port (NAT)
Pour que l'attaquant (sur Internet) puisse atteindre le Honeypot (dans la DMZ).
- Allez dans Firewall > NAT.
- Onglet Port Forward.
- Cliquez sur Add.
- Remplissez comme suit :
- Interface: WAN
- Protocol: TCP
- Destination: WAN address
- Destination Port Range: De SSH (22) à SSH (22)
- Redirect Target IP:
192.168.50.140(IP du Honeypot) - Redirect Target Port:
2222(Port d'écoute de Cowrie) - Description:
Forward SSH to Honeypot
- Cliquez sur Save puis Apply Changes.