Contexte : pare-feu et routeur pfSense virtualisé sous Proxmox VE, qui isole un réseau interne derrière la box ou derrière une IP publique dédiée · Testé sur : Proxmox VE sur Intel NUC, pfSense CE (installateur de 2023) · Dernière vérification : contenu de 2023 non revérifié
Installer pfSense dans une machine virtuelle Proxmox VE avec deux interfaces :
vmbr0 ;vmbr1, dont pfSense devient la passerelle (NAT, DHCP et pare-feu).La page couvre la préparation des ponts réseau, l'installation, l'affectation et l'adressage des interfaces, le premier accès à l'interface web, les baux DHCP statiques, ainsi qu'une variante sur boîtier physique.
Valeurs d'exemple utilisées dans cette page :
| Élément | Valeur d'exemple |
|---|---|
| Réseau de la box (côté WAN) | 192.168.1.0/24, passerelle 192.168.1.1 |
| Adresse de l'hôte Proxmox VE | <IP_PROXMOX>, sur vmbr0 |
| Pont WAN / pont LAN | vmbr0 / vmbr1 |
| Adresse LAN de pfSense | 192.168.2.10/24 |
| Plage DHCP du LAN | 192.168.2.20 à 192.168.2.50 |
Par défaut, pfSense attribue
192.168.1.1/24à son LAN, c'est-à-dire le réseau de la plupart des box. Si la patte WAN se trouve sur ce même réseau, changez l'adresse du LAN (étape 6) pour éviter tout chevauchement.
Les écrans de l'installateur ont évolué dans les versions récentes de pfSense CE. Les grandes étapes (disque, affectation des interfaces, adressage) restent les mêmes.
Les ponts se déclarent dans le fichier /etc/network/interfaces de l'hôte. Sauvegardez-le avant toute modification :
cp /etc/network/interfaces /etc/network/interfaces.old
Pont externe vmbr0 : il relie l'hôte, et la patte WAN de pfSense, à la box. Il porte l'adresse IP statique de l'hôte et a pour passerelle la box.
auto vmbr0
iface vmbr0 inet static
address <IP_PROXMOX>/24
gateway 192.168.1.1
bridge-ports eno1
bridge-stp off
bridge-fd 0
Pont interne vmbr1 : sans port physique ni adresse IP, il forme un réseau local virtuel isolé, sur lequel se branchent la patte LAN de pfSense et les autres VM du sous-réseau.
auto vmbr1
iface vmbr1 inet manual
bridge-ports none
bridge-stp off
bridge-fd 0
Les mêmes réglages se font depuis l'interface web :
Ouvrez l'interface d'administration de Proxmox VE.
Sélectionnez le nœud, puis Système > Réseau (System > Network).

La liste des interfaces réseau du système s'affiche : créez le pont vmbr1 avec Créer > Linux Bridge.

Appliquez les modifications avec Appliquer la configuration (ou ifreload -a en ligne de commande).
Créez une VM qui démarre sur l'ISO de pfSense, avec deux cartes réseau VirtIO :
| Carte de la VM | Pont Proxmox VE | Nom dans pfSense | Rôle |
|---|---|---|---|
net0 |
vmbr0 |
vtnet0 |
WAN |
net1 |
vmbr1 |
vtnet1 |
LAN |
Cas d'une IP publique dédiée (serveur hébergé) : la carte WAN se branche sur le pont relié à l'interface publique de l'hôte. Si l'hébergeur associe l'IP dédiée à une adresse MAC virtuelle, attribuez cette adresse MAC à la carte WAN de la VM.
Démarrez la VM et ouvrez sa console depuis l'interface de Proxmox VE.
Attendez la fin du démarrage, puis acceptez la licence avec Accept.

Choisissez Install.

Sélectionnez le clavier français dans la liste.

Validez avec Continue with ….

Choisissez le partitionnement Auto (ZFS).

Choisissez Proceed with Installation.

Choisissez le type Stripe et validez avec OK.

Sélectionnez le disque avec la touche Espace, puis validez avec OK.
Un avertissement « Last chance » signale que le disque va être effacé. Vérifiez qu'il s'agit du bon disque avant de valider.

À la fin de l'installation, répondez No à la proposition de modifications manuelles, puis redémarrez (Reboot).

Au redémarrage, pfSense demande d'affecter les interfaces. Choisissez avec soin les pattes WAN et LAN :
À la question sur la configuration des VLAN, répondez n.
Indiquez vtnet0 pour le WAN et vtnet1 pour le LAN (vtnet0 correspond à net0, donc à vmbr0, et vtnet1 à net1, donc à vmbr1).

Confirmez avec y.

La console affiche ensuite le menu principal avec l'adresse de chaque interface.

Dans le menu de la console, choisissez l'option 2 (Set interface(s) IP address), puis l'interface WAN.

Derrière une box : répondez y à Configure IPv4 address WAN interface via DHCP?. La patte WAN obtient alors son adresse de la box ; réservez-lui ensuite un bail statique sur la box pour qu'elle ne change pas.
Avec une IP publique dédiée : répondez n, saisissez l'adresse publique et son masque (<IP_PUBLIQUE>, /24 dans l'exemple d'origine), puis la passerelle fournie par l'hébergeur (<PASSERELLE_HEBERGEUR>).


Puis :

Choisissez de nouveau l'option 2, puis l'interface LAN (2) :
192.168.2.10 ;24 ;
Activez ensuite le serveur DHCP sur le LAN en répondant y :
192.168.2.20 ;192.168.2.50.
Depuis une machine branchée sur le LAN (par exemple une VM connectée à vmbr1), ouvrez https://192.168.2.10 (ou http:// si vous avez choisi HTTP à l'étape 5).

Les identifiants par défaut sont admin / pfsense, à changer immédiatement : l'assistant de première configuration demande un nouveau mot de passe administrateur (<MOT_DE_PASSE_ADMIN>), à conserver dans un gestionnaire de mots de passe.
Pour administrer pfSense depuis le réseau situé côté WAN, le temps de mettre en place un VPN, ajoutez une règle de pare-feu.
Ouvrez Firewall > Rules > WAN.


Cliquez sur Add.

Remplissez la règle :
Action : Pass, car la règle autorise du trafic ;
Interface : WAN, car elle concerne l'interface extérieure ;

Source : any autorise toutes les origines ; il est plus sûr de n'autoriser qu'un réseau ou une seule machine, dont l'adresse se saisit dans le champ prévu ;

Destination : WAN address, car le trafic vise l'adresse WAN de pfSense ;
Destination port range : HTTPS de préférence ; HTTP est fortement déconseillé, car le mot de passe circulerait en clair ;

Log : activez ou non la journalisation de la règle.
Enregistrez, puis cliquez sur Apply Changes.
Cette règle est temporaire : elle sert uniquement à simplifier la mise en place du VPN. Supprimez-la dès que l'accès par OpenVPN fonctionne.

Pour administrer le réseau interne depuis l'extérieur, configurez un serveur VPN : voir Configurer OpenVPN sur pfSense.
Dans le projet BTS SIO 2023, pfSense était installé sur un boîtier doté de plusieurs cartes réseau. Les étapes 3 à 7 sont identiques ; seule l'affectation des interfaces demande plus d'attention :
Exemple de plan d'interfaces, avec un VLAN supplémentaire :
| Interface | Rôle | Adresse IP |
|---|---|---|
| WAN | Vers la box | 192.168.1.254, passerelle 192.168.1.1 |
| LAN | Réseau interne | 192.168.2.254 |
| OPT1 | VLAN 10 porté par l'interface LAN | 192.168.10.1 |
Le VLAN se crée dans Interfaces > Assignments > VLANs (interface parente : LAN, étiquette 10), puis s'affecte comme interface OPT1 et reçoit son adresse. Le détail du projet figure dans Pare-feu pfSense du projet SIO.
192.168.2.10 sur le LAN.vmbr1 obtient une adresse entre 192.168.2.20 et 192.168.2.50, avec 192.168.2.10 comme passerelle.ip route
ping -c 3 192.168.2.10
ping -c 3 1.1.1.1
net0 et net1 (onglet Matériel de la VM dans Proxmox VE) à celles affichées par pfSense, puis refaites l'affectation avec l'option 1 du menu de la console.