Documentation d'infrastructure

Centre SIO

Centre de formation accueillant plusieurs filières. Cette documentation couvre l'infrastructure réseau interne — segmentation, routage, supervision et sauvegarde.

§ 01Contexte & périmètre

Le Centre SIO est un centre de formation accueillant plusieurs formations, des formateurs et une équipe administrative. L'objectif est de cloisonner les flux réseau par population, de centraliser le routage et le filtrage sur un pare-feu unique, et de garantir l'isolation du trafic de sauvegarde.

Populations desservies

  • Apprenants — étudiants des différentes formations, accès aux services pédagogiques et Internet.
  • Formateurs — équipe pédagogique, accès étendu aux outils + accès aux ressources de préparation.
  • Administratif — secrétariat, direction, comptabilité, accès complet aux serveurs métier.
  • Équipe technique — exploitation et administration de l'infrastructure depuis le VLAN 99 (Admin), via deux postes physiques (PC1, PC2) qui ont accès à toutes les machines en RDP/SSH/HTTPS.

Équipements concernés

ÉquipementRôlePort switchType
pfSensePare-feu, routage inter-VLAN, DHCP, NAT24Appliance
Proxmox PVE1Hyperviseur principal (10 VM dont Veeam, AD, DNS)17Serveur
Proxmox PVE2Hyperviseur secondaire18Serveur
Proxmox PVE3Hyperviseur tertiaire19Serveur
NASCible de sauvegarde Veeam9Stockage
PC1Poste admin (management infrastructure)21Admin
PC2Poste admin (management infrastructure)23Admin
Switch D-Link L3Commutation + tagging 802.1QCœur réseau
Routeur D-LinkAccès Internet (modem / FAI)uplink pfSensePasserelle

Objectifs fonctionnels

  • Segmentation — isoler les populations (apprenants, formateurs, administratif) en domaines de diffusion séparés.
  • Sécurité — appliquer un filtrage inter-VLAN au niveau du pare-feu (zero-trust par défaut).
  • Performance backup — isoler le trafic Veeam ↔ NAS sur un VLAN dédié (VLAN 50) pour éviter la saturation de la prod.
  • Administration — un VLAN d'administration (VLAN 99) dédié au management des équipements.
  • Simplicité opérationnelle — un seul point de routage et de filtrage (pfSense) pour faciliter la supervision.

Inventaire des machines virtuelles

VMIPVLANOSRôle
SRV-ADDC 10.0.10.5 V10 Windows Server 2025 Gestion des comptes utilisateurs, authentification et DNS interne
SRV-FILER 10.0.10.8 V10 Windows Server 2025 Partages réseau pour les utilisateurs
SRV-GLPI 10.0.10.9 V10 Debian 13 Gestion des tickets et inventaire du parc informatique
SRV-ZABBIX 10.0.10.7 V10 Debian 13 Surveillance du réseau et des serveurs
SRV-LOGS 10.0.10.12 V10 Debian 13 Collecte et archivage des journaux système
SRV-VEEAM 10.0.10.15 V10 Windows Server 2025 Sauvegarde des machines virtuelles
Worker Veeam 10.0.10.27 V10 Windows Server 2025 Agent de sauvegarde déployé sur les hyperviseurs

§ 02Architecture cible

Le principe retenu est celui du router-on-a-stick : un unique lien trunk 802.1Q entre le switch L3 et pfSense transporte l'ensemble des VLANs. Toutes les interfaces logiques du pare-feu sont adressées comme gateway de leur VLAN respectif.

INTERNET BOX FAI · D-LINK ROUTER Passerelle Internet WAN ↑ vers FAI LAN ↓ 192.168.1.1 LIEN WAN 172.16.0.2 PFSENSE · FIREWALL + ROUTEUR · 10.0.99.1 Router-on-a-Stick 1 interface physique LAN · 6 sous-interfaces VLAN INTERFACE WAN em0 / igb0 DHCP client FAI NAT sortant activé INTERFACE LAN em1 / igb1 (parent) VLAN natif : 192.168.1.253 → Trunk 802.1Q SOUS-INTERFACES VLAN (gateways) : V10 · .1 V20 · .1 V30 · .1 V40 · .1 V50 · .1 V99 · .1 Services : DHCP (V20/V30/V40) · DNS Resolver · NAT · Firewall · NTP ⇅ TRUNK 802.1Q ⇅ pfSense (igb1) ↔ Switch port 24 Tags : 10, 20, 30, 40, 50, 99 D-LINK DGS-3xxx · SWITCH L3 MANAGEABLE · IP MGMT 10.0.99.20/24 · GATEWAY 10.0.99.1 PORTS RJ-45 → 09 NAS Port access PVID 50 + tag V99 17 PVE1 18 PVE2 19 PVE3 TRUNK — tous VLANs tagués 21 PC1 23 PC2 ACCESS · PVID 99 24 pfSense TRUNK ↑ uplink firewall câble trunk NAS · port 09 Stockage Backup Cible Veeam (SMB/iSCSI) data · V50 10.0.50.50 mgmt · V99 MTU 9000 recommandé CLUSTER PROXMOX VE · ports 17 · 18 · 19 PVE1 · port 17 vmbr0 vlan-aware 10.0.10.112 10 VM dont Veeam PVE2 · port 18 vmbr0 vlan-aware 10.0.10.113 (extension) PVE3 · port 19 vmbr0 vlan-aware 10.0.10.114 (extension) VMs hébergées (VLAN 10 — 10.0.10.0/24) : ADDC · .5 SRV-GLPI · .9 SRV-FILER · .8 ZABBIX · .7 SRV-LOGS · .12 Worker · .27 ⚑ SRV-VEEAM — VLAN 50 (isolé) 10.0.10.15 · serveur de sauvegarde POSTES ADMIN PC1 · port 21 VLAN 99 (statique) 10.0.99.30/24 Admin réseau PC2 · port 23 VLAN 99 (statique) 10.0.99.31/24 Admin réseau ① VLANS V1 · Default · 192.168.1.0/24 V10 · Servers · 10.0.10.0/24 V20 · Apprenants · 10.0.20.0/24 V30 · Formateurs · 10.0.30.0/24 V40 · Administratif · 10.0.40.0/24 V50 · Backup · 10.0.50.0/24 V99 · Admin · 10.0.99.0/24 ② TYPES DE LIENS TRUNK 802.1Q — plusieurs VLANs tagués ACCESS — un seul VLAN (untagué) ACCESS + TAG — NAS (V50 untag + V99 tag) WAN — sortie Internet (NAT) ③ FLUX PRINCIPAUX WAN ↑↓ : Internet ⇄ Router ⇄ pfSense em0 Trunk : pfSense em1 ⇄ port 24 ⇄ ports 17/18/19 Inter-VLAN : toujours via pfSense (hairpin) Backup : SRV-VEEAM → NAS (VLAN 50) port 9 Mgmt : depuis VLAN 99 vers tous les équipements
Figure 1 — Schéma physique & logique. Les flux WAN (haut) et LAN (bas) sont clairement séparés. Le port 24 du switch concentre tout le trafic inter-VLAN vers pfSense via un trunk 802.1Q unique.

§ 03Plan d'adressage

Chaque VLAN correspond à un subnet /24 distinct. La passerelle (.1) est portée par pfSense. La convention 10.0.X.0/24X = ID VLAN facilite la mémorisation et la lecture des logs.

Plan des VLANs

VLAN ID Nom Subnet Passerelle DHCP Plage DHCP Usage métier
V1 1 Default 192.168.1.0/24 192.168.1.253 Non VLAN natif, secours admin
V10 10 Servers 10.0.10.0/24 10.0.10.1 Non (statique) VM serveurs production
V20 20 Apprenants 10.0.20.0/24 10.0.20.1 Oui .100 – .200 Postes étudiants
V30 30 Formateurs 10.0.30.0/24 10.0.30.1 Oui .100 – .200 Postes formateurs
V40 40 Administratif 10.0.40.0/24 10.0.40.1 Oui .50 – .150 Secrétariat, direction
V50 50 Backup 10.0.50.0/24 10.0.50.1 Non (statique) Veeam ↔ NAS (isolé)
V99 99 Admin 10.0.99.0/24 10.0.99.1 Non (statique) Management équipements

Attribution des IP fixes

ÉquipementVLAN 99 (Admin)VLAN 10 (Prod)VLAN 50 (Backup)
pfSense10.0.99.110.0.10.110.0.50.1
Switch D-Link10.0.99.20
PVE110.0.10.112
PVE210.0.10.113
PVE310.0.10.114
NAS10.0.50.50
PC1 admin10.0.99.30
PC2 admin10.0.99.31
SRV-ADDC10.0.10.5
VM Veeam (VLAN 50 Backup)10.0.10.15
SRV-FILER10.0.10.8

Interfaces WAN & interconnexion opérateur

Entre pfSense et le routeur D-Link (box FAI), un réseau de transit dédié 172.0.0.0/24 est utilisé. Cette convention évite tout chevauchement avec le plan d'adressage interne et matérialise clairement la séparation WAN / LAN.

ÉquipementInterfaceAdresse IPRôle
Routeur D-Link (Box FAI)WAN172.16.0.2Côté opérateur Internet
LAN172.0.0.1/24Passerelle vers pfSense
pfSenseWAN (em0 / igb0)172.0.0.2/24Sortie via routeur D-Link
LAN parent (em1 / igb1)VLAN natif 192.168.1.253Trunk 802.1Q vers switch
Convention

Réserver .1 à la gateway, .2 – .9 aux équipements d'infra (switch, AP…), .10 – .49 aux serveurs physiques/VM critiques, .50 – .99 aux autres serveurs. Cette segmentation rend l'adressage auto-documenté.

§ 04Plan de câblage switch

La configuration des ports repose sur la distinction entre ports access (un seul VLAN non-tagué, PVID défini) et ports trunk (plusieurs VLANs tagués 802.1Q).

Port Équipement Mode PVID VLANs tagués VLAN untagué Remarque
09 NAS TRUNK 50 99 50 Data backup + mgmt séparé
17 PVE1 TRUNK 1 10 20 30 40 50 99 Multi-VLAN pour toutes les VM
18 PVE2 TRUNK 1 10 20 30 40 50 99 Multi-VLAN pour toutes les VM
19 PVE3 TRUNK 1 10 20 30 40 50 99 Multi-VLAN pour toutes les VM
21 PC1 ACCESS 99 99 Poste admin (management infra)
23 PC2 ACCESS 99 99 Poste admin (management infra)
24 pfSense TRUNK 1 10 20 30 40 50 99 1 Uplink vers firewall (point critique)
Autres ports : à laisser en access VLAN 1 par défaut (ports non utilisés), ou désactiver administrativement.
Vocabulaire D-Link

Sur les switches D-Link, la syntaxe est la suivante : tagged = le port laisse passer les trames avec leur tag 802.1Q ; untagged = les trames sortent sans tag ; PVID (Port VLAN ID) = VLAN assigné aux trames entrantes non-taguées. Sur un port access : untagged + PVID du même VLAN. Sur un port trunk : tagged pour tous les VLANs transportés.

§ 05Routage inter-VLAN

Oui, il y a bien du routage — mais pas de routes statiques à déclarer. pfSense l'assure nativement grâce au modèle router-on-a-stick.

5.1Principe du router-on-a-stick

Chaque VLAN est matérialisé sur pfSense par une sous-interface virtuelle (ex. igb1.10, igb1.20, etc.) portant l'IP gateway du subnet. Comme pfSense possède une interface dans chacun des 6 subnets, tous les réseaux sont directement connectés à son point de vue.

Conséquence pratique : la table de routage de pfSense est peuplée automatiquement dès que les interfaces VLAN sont créées. Aucune route statique n'est à configurer pour le trafic inter-VLAN.

5.2Flux d'une communication inter-VLAN

Exemple : le poste admin PC1 (VLAN 99, 10.0.99.30) souhaite ouvrir une session RDP sur le serveur AD (VLAN 10, 10.0.10.5).

  1. Résolution ARP locale

    PC1 constate que 10.0.10.5 n'est pas dans son subnet (10.0.99.0/24). Il envoie la trame TCP vers le port 3389 à sa passerelle par défaut (10.0.99.1, sous-interface VLAN 99 de pfSense).

  2. Encapsulation 802.1Q

    La trame traverse le switch. Comme le port 21 est en access VLAN 99, le switch l'étiquette en VLAN 99 en interne. Elle est ensuite commutée vers le port 24 (trunk) en ressortant taguée VID=99.

  3. Réception sur pfSense

    pfSense voit arriver la trame sur son interface virtuelle VLAN99. Le pare-feu applique les règles de filtrage : la règle « V99 → ANY autorisé » matche, le paquet passe.

  4. Décision de routage

    pfSense consulte sa table et constate que 10.0.10.0/24 est directement connecté à son interface VLAN10. Il réécrit la trame avec VID=10.

  5. Retour sur le switch

    La trame taguée 10 ressort vers le switch, qui la commute vers le port 17 (trunk PVE1) en conservant le tag 10. L'hyperviseur Proxmox la délivre à la carte réseau virtuelle de la VM AD, qui répond à la session RDP.

À retenir

Le routage est implicite (réseaux directement connectés), mais le filtrage est explicite. Le VLAN 99 Admin est le seul à avoir une règle « autorise tout » ; tous les autres VLAN sont par défaut bloqués vers les autres VLANs et ne sortent que vers les services dont ils ont besoin (voir § 7).

5.3Routage vers Internet

Le trafic sortant passe par la règle NAT outbound automatic de pfSense : les paquets issus des subnets privés sont masqués (SNAT) derrière l'IP WAN avant d'être envoyés au routeur D-Link, qui les propage vers Internet.

Pourquoi pas le routage sur le switch L3 ?

Ton switch D-Link L3 pourrait faire du routage inter-VLAN (gain : latence moindre, wirespeed). Mais dans ton cas : (1) le filtrage reste obligatoire → il faut passer par pfSense de toute façon ; (2) une architecture à point de contrôle unique est plus simple à documenter pour l'E6 ; (3) les débits (< 1 Gb/s par VLAN) n'exigent pas le routage matériel. On garde donc le switch en L2 strict.

§ 06Procédure de mise en œuvre

La procédure est séquentielle : chaque étape valide la précédente. Ne jamais enchaîner deux changements majeurs sans test intermédiaire.

6.0Prérequis avant intervention

  • Câble console ou accès web initial au switch et au pfSense.
  • Sauvegarde de la configuration actuelle du switch (Save & Backup) et de pfSense (Diagnostics → Backup/Restore).
  • Un poste d'administration branché directement sur un port laissé en VLAN 1 → sert de porte de secours si la config trunk se casse.
  • Créneau d'intervention hors production (affichage d'une notice aux utilisateurs).
  • Schéma et plan d'adressage validés (cette documentation).

6.1Configuration du switch D-Link L3

Accès par défaut sur les DGS-3xxx : http://10.90.90.90 (login admin / pas de mot de passe au premier démarrage). Si tu as déjà changé l'IP, utilise celle-ci.

  1. Changer le mot de passe admin par défaut

    Tools → User Accounts. Créer un compte admin avec mot de passe robuste. Supprimer le compte par défaut ou changer son mot de passe.

  2. Créer les VLANs

    L2 Features → VLAN → 802.1Q VLAN → Add VLAN. Pour chaque VLAN :

    • VID : 10 / Nom : Servers
    • VID : 20 / Nom : Apprenants
    • VID : 30 / Nom : Formateurs
    • VID : 40 / Nom : Administratif
    • VID : 50 / Nom : Backup
    • VID : 99 / Nom : Admin

    Le VLAN 1 (default) existe déjà et ne doit pas être supprimé.

  3. Configurer les ports access admin (PC1, PC2)

    Éditer le VLAN 99 (Admin). Ajouter les ports 21 et 23 en Untagged. Puis dans L2 Features → VLAN → PVID Settings, définir PVID = 99 pour les ports 21 et 23.

    Pourquoi V99 et pas V20 ? Ces postes servent à administrer toute l'infrastructure (Proxmox, switch, pfSense, NAS, VMs). Les placer dans le VLAN Admin permet aux règles firewall « V99 → ALL » de leur ouvrir tous les accès management (SSH, RDP, HTTPS, 8006…).

  4. Configurer les ports trunk (PVE1/2/3, pfSense)

    Pour chaque VLAN (10, 20, 30, 40, 50, 99), éditer le VLAN et ajouter les ports 17, 18, 19, 24 en Tagged. Laisser le PVID à 1 pour ces ports (ou à la valeur native que tu préfères).

  5. Configurer le port trunk NAS (port 9)

    Ajouter le port 9 en Untagged sur le VLAN 50 (c'est son VLAN natif pour le trafic backup), et en Tagged sur le VLAN 99 (pour le management séparé). Définir PVID = 50 pour le port 9.

  6. Attribuer une IP de management au switch

    L3 Features → IPv4 Interface Settings. Créer une interface SVI sur VLAN 99 avec l'IP 10.0.99.20/24 et gateway 10.0.99.1.

    Supprimer (ou désactiver) l'interface de management par défaut sur VLAN 1 seulement après avoir vérifié que l'accès via VLAN 99 fonctionne depuis pfSense.

  7. Sauvegarder la configuration

    Save → Save Configuration. Critique : sur D-Link, un simple Apply n'est pas persistant. Sans Save, tout est perdu au prochain redémarrage.

Garde-fou

Avant d'appliquer la config trunk sur le port 24 (pfSense), assure-toi d'avoir un port physique laissé en VLAN 1 (ex. port 2) avec un PC directement connecté en 192.168.1.x. Si la config trunk casse l'accès, ce port reste ta porte de secours. À défaut : câble console.

6.2Configuration de pfSense

  1. Raccorder le WAN

    Brancher un port de pfSense (ex. igb0) sur le routeur D-Link. Configurer l'interface WAN en DHCP client (ou IP fixe selon ton FAI).

  2. Assigner l'interface LAN

    Le port igb1 (relié au port 24 du switch) devient l'interface LAN parent. Lui laisser l'IP 192.168.1.253/24 qui servira de fallback sur le VLAN natif.

  3. Créer les interfaces VLAN

    Interfaces → Assignments → VLANs → Add. Pour chaque VLAN :

    • Parent interface : igb1
    • VLAN tag : 10, 20, 30, 40, 50, 99
    • Description : Servers, Apprenants, etc.
  4. Assigner chaque VLAN à une interface logique

    Interfaces → Assignments. Cliquer sur Add pour chaque VLAN disponible. Ils apparaîtront en OPT1, OPT2, etc.

  5. Activer et configurer chaque interface VLAN

    Pour chacune (OPT1 → renommer en SERVERS, OPT2 → APPRENANTS, etc.) :

    • Cocher Enable
    • IPv4 Configuration Type : Static IPv4
    • IP : 10.0.X.1/24 (X = ID VLAN)
    • Save + Apply changes
  6. Activer le DHCP sur VLAN 20, 30, 40

    Services → DHCP Server. Pour chaque VLAN ayant du DHCP :

    • Enable DHCP server
    • Range : .100 – .200 (V20, V30) ou .50 – .150 (V40)
    • DNS servers : 10.0.10.5 (ton AD/DNS) puis 1.1.1.1 en secours
    • Gateway : laisser vide (pfSense utilise l'IP de l'interface par défaut)
    • Domain name : tib.bts.local (ou ton domaine AD)
  7. Configurer le DNS resolver

    Services → DNS Resolver. Activer, puis dans Domain Overrides rediriger tib.bts.local vers 10.0.10.5 (ton AD). Ça permet aux postes de résoudre les noms internes.

  8. Créer les règles de firewall (minimum)

    Pour chaque interface VLAN, dans Firewall → Rules → [VLAN], créer au minimum :

    • Allow : source VLAN net → destination any, port any (permissif en phase de test)

    Ces règles seront resserrées en § 7.

  9. Sauvegarder la configuration pfSense

    Diagnostics → Backup & Restore → Download configuration. Archiver le .xml dans un dossier versionné.

6.3Configuration des hyperviseurs Proxmox

L'objectif : rendre vmbr0 VLAN-aware, puis déplacer l'IP de management du Proxmox dans le VLAN 99.

Méthode recommandée : éditer /etc/network/interfaces via SSH.

# Interface physique (ex. enp0s3) — ne pas adresser
auto enp0s3
iface enp0s3 inet manual

# Bridge principal — VLAN-aware
auto vmbr0
iface vmbr0 inet manual
    bridge-ports enp0s3
    bridge-stp off
    bridge-fd 0
    bridge-vlan-aware yes
    bridge-vids 2-4094

# Interface de management taguée VLAN 99
auto vmbr0.99
iface vmbr0.99 inet static
    address 10.0.10.112/24   # .12 sur PVE2, .13 sur PVE3
    gateway 10.0.99.1
    dns-nameservers 10.0.10.5 1.1.1.1
  1. Sauvegarder l'ancienne configuration

    cp /etc/network/interfaces /etc/network/interfaces.bak

  2. Appliquer la nouvelle configuration

    Éditer le fichier selon le modèle ci-dessus. Puis :

    ifreload -a       # recharge sans rebooter (package ifupdown2)
    ip a show vmbr0.99  # vérifier que l'IP est bien portée
    ping 10.0.99.1    # vérifier la gateway pfSense
  3. Accéder à la nouvelle interface web

    Depuis le VLAN 99 : https://10.0.10.112:8006. Si ça répond, tout est OK.

  4. Configurer le tagging VLAN pour les VM

    Sur chaque VM, dans Hardware → Network Device → Edit :

    • Bridge : vmbr0
    • VLAN Tag : ID du VLAN cible (10 pour les serveurs prod, 50 pour Veeam/backup, etc.)
  5. Cas particulier : VM Veeam

    Éditer la VM Veeam et ajouter une seconde interface réseau :

    • IP statique 10.0.10.15 — trafic backup vers NAS uniquement

    Dans la console Veeam, déclarer le repository NAS via son IP 10.0.50.50.

  6. Répéter sur PVE2 et PVE3

    Même procédure avec 10.0.10.113 et 10.0.10.114.

Point critique

Le paramètre bridge-vlan-aware yes est obligatoire pour que Proxmox tague les trames sortantes selon le VLAN déclaré dans chaque VM. Sans ça, les tags sont ignorés et tout passe en VLAN natif = comportement imprévisible.

6.4Configuration du NAS

  1. Interface data (VLAN 50)

    Configurer l'interface principale en IP statique 10.0.50.50/24 avec gateway 10.0.50.1. C'est elle qui reçoit le trafic untagué depuis le port 9.

  2. Interface management (VLAN 99)

    Si le NAS supporte le 802.1Q (Synology / QNAP / TrueNAS tous compatibles) : créer une interface virtuelle taguée VLAN 99 avec l'IP —/24. L'administration se fera via cette interface pour ne pas mélanger avec le trafic de sauvegarde.

6.5Postes admin (PC1, PC2)

Ces deux postes pilotent l'ensemble de l'infrastructure depuis le VLAN 99. Comme le VLAN admin est sensible (accès complet à toutes les machines), on évite le DHCP et on attribue des IP statiques.

Configuration TCP/IP fixe sur chaque poste :

  • PC1 : IP 10.0.99.30/24
  • PC2 : IP 10.0.99.31/24
  • Passerelle (les deux) : 10.0.99.1 (sous-interface pfSense VLAN 99)
  • DNS : 10.0.10.5 (AD interne) en primaire, 1.1.1.1 en secondaire

Outils à installer sur ces postes :

  • Client RDP (mstsc) pour l'admin Windows Server / VMs AD
  • Client SSH (PuTTY, MobaXterm, Windows Terminal) pour Proxmox, switch, pfSense en CLI
  • RSAT (Remote Server Administration Tools) pour piloter AD/DNS/DHCP en GUI
  • Navigateur à jour pour les interfaces web : pfSense (https://10.0.99.1), Proxmox (https://10.0.10.112:8006), switch D-Link (http://10.0.99.20)
Sécurité

Le VLAN 99 ouvre la totalité de l'infra : durcir ces postes en priorité. Mots de passe forts (admin local), session verrouillée à 10 min, mises à jour à jour, pas de navigation Internet « tout-venant » depuis ces machines (créer une règle pfSense qui autorise V99 → V99 et le management des équipements, mais bloque V99 → Internet sauf vers les domaines de mise à jour). Un poste admin compromis = jeu terminé.

Évolution

À terme, transformer ces postes en machines à double-boot ou utiliser une jump host (bastion) sur le VLAN 99 sur laquelle les admins se connectent en RDP/SSH. Cela centralise les accès et permet une journalisation fine (Syslog → SIEM). Bon sujet d'amélioration pour ton E6.

§ 07Matrice des flux autorisés

Modèle zero-trust : seuls les flux explicitement listés sont autorisés. Cette matrice se traduit une à une en règles pfSense.

Source ↓ / Destination → V10 Servers V20 Apprenants V30 Formateurs V40 Admin V50 Backup V99 Mgmt Internet
V10 Servers·ports retourports retourports retourVeeam→NASbloquéoui
V20 ApprenantsAD/DNS/fichiers/impr·bloquébloquébloquébloquéoui
V30 FormateursAD/DNS/fichiers/imprbloqué·bloquébloquébloquéoui
V40 Administratifcompletbloquébloqué·bloquébloquéoui
V50 Backupretour Veeambloquébloquébloqué·bloquébloqué
V99 Admincompletcompletcompletcompletcomplet·oui
Flux complet autorisé
Flux conditionnel (ports métier uniquement)
Flux bloqué

Ports métier autorisés V20/V30/V40 → V10

ServicePortProtocoleJustification
DNS53UDP/TCPRésolution de noms
Kerberos88UDP/TCPAuthentification AD
LDAP389TCPAnnuaire AD
SMB445TCPPartages de fichiers
RPC dynamique135 + 49152-65535TCPServices AD
HTTP/HTTPS intranet80, 443TCPAccès portail, GLPI

§ 08Règles firewall pfSense

Traduction opérationnelle de la matrice de flux en règles concrètes. pfSense étant stateful, seules les règles du sens sortant de chaque interface sont à déclarer — les paquets retour d'une connexion établie sont autorisés automatiquement.

8.1Aliases à créer au préalable

Les aliases centralisent les valeurs (IPs, réseaux, ports) dans un nom unique. En cas d'ajout d'un serveur, on ne touche qu'à l'alias — toutes les règles s'adaptent. Firewall → Aliases → IP / Ports.

ADServers 10.0.10.5 (SRV-ADDC)
FileServer 10.0.10.8 (SRV-FILER)
IntranetSrv 10.0.10.50, 10.0.10.51 (GLPI, portail)
VeeamSrv 10.0.10.15 (SRV-VEEAM)
NAS 10.0.50.50 (NAS Backup)
RFC1918 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (réseaux privés)
ADPorts_TCP 53, 88, 135, 389, 445, 464, 636, 3268, 3269, 49152:65535
ADPorts_UDP 53, 88, 123, 389, 464
WebPorts 80, 443, 8080, 8443

8.2Règles par interface VLAN

Pour chaque interface VLAN dans Firewall → Rules → [Nom de l'interface], déclarer dans l'ordre listé. L'ordre compte : pfSense applique la première règle qui matche.

VLAN 99 ADMIN — Management 10.0.99.0/24
#ActionProtoSourceDestPort destDescription
1PASSANYAdmin netANYANYAdmin → tout (règle de l'anneau)
VLAN 10 SERVERS — Production 10.0.10.0/24
#ActionProtoSourceDestPort destDescription
1PASSTCP/UDPServers netADServers53, 123DNS + NTP entre serveurs internes
2PASSTCPVeeamSrvNAS445, 3260Veeam → NAS (SMB + iSCSI backup)
3PASSTCPVeeamSrvServers net902, 443, 22Veeam → API Proxmox / snapshots
4BLOCKANYServers netAdmin netANYPas d'accès au VLAN admin depuis prod
5BLOCKANYServers netRFC1918ANYPas d'initiation vers autres VLANs privés
6PASSANYServers net! RFC1918ANYInternet autorisé (MAJ, licences, sync)
VLAN 20 APPRENANTS — Postes étudiants 10.0.20.0/24
#ActionProtoSourceDestPort destDescription
1PASSTCP/UDPApprenants netThis firewall53DNS vers pfSense (resolver)
2PASSTCPApprenants netADServersADPorts_TCPAuthentification AD (Kerberos, LDAP, SMB)
3PASSUDPApprenants netADServersADPorts_UDPAuthentification AD (UDP)
4PASSTCPApprenants netFileServer445Partages SMB pédagogiques
6PASSTCPApprenants netIntranetSrvWebPortsIntranet, GLPI, portail pédagogique
7REJECTANYApprenants netRFC1918ANYIsolation : pas d'autres VLANs privés
8PASSTCPApprenants net! RFC191880, 443Navigation Internet (HTTP/HTTPS)
9PASSUDPApprenants net! RFC191853, 123, 443DNS externe, NTP, QUIC/HTTP3
VLAN 30 FORMATEURS — Équipe pédagogique 10.0.30.0/24
#ActionProtoSourceDestPort destDescription
1PASSTCP/UDPFormateurs netThis firewall53DNS vers pfSense
2PASSTCPFormateurs netADServersADPorts_TCPAuthentification AD
3PASSUDPFormateurs netADServersADPorts_UDPAuthentification AD (UDP)
4PASSTCPFormateurs netFileServer445Partages SMB (avec accès étendu par GPO)
6PASSTCPFormateurs netIntranetSrvWebPortsIntranet, GLPI
7REJECTANYFormateurs netRFC1918ANYIsolation : pas d'autres VLANs privés
8PASSTCPFormateurs net! RFC191880, 443Navigation Internet
9PASSUDPFormateurs net! RFC191853, 123, 443DNS, NTP, QUIC
VLAN 40 ADMINISTRATIF — Secrétariat, direction 10.0.40.0/24
#ActionProtoSourceDestPort destDescription
1PASSTCP/UDPAdministratif netThis firewall53DNS vers pfSense
2PASSANYAdministratif netServers netANYAccès complet aux serveurs métier
3REJECTANYAdministratif netRFC1918ANYIsolation vs autres populations
4PASSTCPAdministratif net! RFC191880, 443Navigation Internet
5PASSUDPAdministratif net! RFC191853, 123, 443DNS, NTP, QUIC
VLAN 50 BACKUP — Isolation stricte 10.0.50.0/24
#ActionProtoSourceDestPort destDescription
1PASSTCPBackup netVeeamSrvANYNAS → Veeam (retours connexions, stateful)
2BLOCKANYBackup netANYANYIsolation totale : pas de sortie (pas d'Internet)
Note — Block vs Reject

BLOCK ignore le paquet silencieusement (l'expéditeur attend jusqu'au timeout). REJECT répond immédiatement que le paquet est refusé. Utiliser BLOCK pour les flux venant de l'extérieur (plus discret), REJECT pour les flux internes (feedback immédiat = meilleur pour le diagnostic).

8.3Règles flottantes (Floating Rules)

Les règles flottantes s'appliquent sur plusieurs interfaces à la fois, quel que soit le sens. Utiles pour les règles transverses.

PrioritéActionInterfacesDescription
1 (haute)BLOCKWAN (in)Anti-spoof : bloquer tout paquet venant du WAN avec IP source dans RFC1918
2PASStoutes LAN (in)Autoriser ICMP echo-request vers pfSense (diagnostic ping)
3BLOCKtoutes LAN (in)Bloquer tout trafic vers pfSense sauf DNS/ping (protection de la gateway)

8.4Procédure de création d'une règle pfSense

  1. Naviguer vers l'interface cible

    Firewall → Rules → [Nom de l'interface VLAN]. Chaque onglet correspond à une interface, l'ordre des règles est propre à chaque interface.

  2. Ajouter la règle

    Cliquer sur Add (flèche haut = début de liste, flèche bas = fin de liste). Remplir :

    • Action : Pass / Block / Reject
    • Interface : déjà sélectionnée
    • Address Family : IPv4
    • Protocol : TCP, UDP, TCP/UDP, ICMP, Any
    • Source : [nom_interface] net (automatique) ou alias
    • Destination : alias (ADServers, NAS...) ou réseau manuel
    • Destination port : alias (ADPorts_TCP, WebPorts...) ou liste manuelle
    • Description : toujours renseigner pour la maintenance
  3. Activer le logging (optionnel mais recommandé)

    Dans Extra Options → Log packets that are handled by this rule. Indispensable pour les règles de blocage sensibles, permet de voir dans Status → System Logs → Firewall ce qui est effectivement bloqué.

  4. Sauver et appliquer

    Cliquer Save puis Apply changes (bandeau jaune en haut). Tant qu'on n'a pas cliqué Apply, la règle n'est pas active.

  5. Tester

    Depuis un poste du VLAN concerné, valider que le flux autorisé passe et que les flux bloqués sont bien coupés. Consulter les logs firewall pour confirmer.

Bonne pratique

Séparer visuellement les groupes de règles par des séparateurs colorés (Firewall → Rules → Separator). Exemple : un séparateur "— AUTH AD —" avant les règles 2-3, un "— SERVICES INTERNES —" avant les règles 4-6, un "— INTERNET —" avant les règles 8-9. Rend la table de 30 règles lisible en 2 secondes.

Ordre critique

pfSense évalue les règles de haut en bas et s'arrête à la première qui matche. Donc : règles spécifiques en haut (allow DNS, allow AD), règles génériques en bas (block RFC1918, allow Internet). Une règle Block en haut peut rendre invisibles toutes les règles Pass qui suivent.

§ 10Validation & tests

Protocole de recette à exécuter après la mise en œuvre, avant de remettre l'infrastructure en production. Chaque test doit être documenté (capture écran + résultat) pour le dossier E6.

#TestCommande / actionRésultat attendu
T01IP du poste adminipconfig depuis PC adminIP dans 10.0.99.0/24, passerelle 10.0.99.1
T02Accès Internetping 1.1.1.1Réponse reçue
T03DNS externenslookup google.comIP retournée
T04DNS internenslookup ad.tib.bts.localRetourne 10.0.10.5
T05Interface switchNavigateur → http://10.0.99.20Page de connexion D-Link
T06Accès AD via RDPmstsc /v:10.0.10.5Session Windows ouverte
T07Interface ProxmoxNavigateur → https://10.0.10.112:8006Interface Proxmox accessible
T08Interface pfSenseNavigateur → https://10.0.99.1Interface pfSense accessible
T09Isolation VLAN20 → VLAN30ping 10.0.30.1 depuis poste VLAN20Aucune réponse
T10DHCP apprenantsBrancher un PC sur port VLAN20IP dans 10.0.20.100–200 attribuée
T11Accès GLPI depuis VLAN20Navigateur → http://10.0.10.9Page GLPI accessible
T12Sauvegarde VeeamLancer un job de sauvegardeJob terminé sans erreur