Centre SIO
Centre de formation accueillant plusieurs filières. Cette documentation couvre l'infrastructure réseau interne — segmentation, routage, supervision et sauvegarde.
§ 01Contexte & périmètre
Le Centre SIO est un centre de formation accueillant plusieurs formations, des formateurs et une équipe administrative. L'objectif est de cloisonner les flux réseau par population, de centraliser le routage et le filtrage sur un pare-feu unique, et de garantir l'isolation du trafic de sauvegarde.
Populations desservies
- Apprenants — étudiants des différentes formations, accès aux services pédagogiques et Internet.
- Formateurs — équipe pédagogique, accès étendu aux outils + accès aux ressources de préparation.
- Administratif — secrétariat, direction, comptabilité, accès complet aux serveurs métier.
- Équipe technique — exploitation et administration de l'infrastructure depuis le VLAN 99 (Admin), via deux postes physiques (PC1, PC2) qui ont accès à toutes les machines en RDP/SSH/HTTPS.
Équipements concernés
| Équipement | Rôle | Port switch | Type |
|---|---|---|---|
| pfSense | Pare-feu, routage inter-VLAN, DHCP, NAT | 24 | Appliance |
| Proxmox PVE1 | Hyperviseur principal (10 VM dont Veeam, AD, DNS) | 17 | Serveur |
| Proxmox PVE2 | Hyperviseur secondaire | 18 | Serveur |
| Proxmox PVE3 | Hyperviseur tertiaire | 19 | Serveur |
| NAS | Cible de sauvegarde Veeam | 9 | Stockage |
| PC1 | Poste admin (management infrastructure) | 21 | Admin |
| PC2 | Poste admin (management infrastructure) | 23 | Admin |
| Switch D-Link L3 | Commutation + tagging 802.1Q | — | Cœur réseau |
| Routeur D-Link | Accès Internet (modem / FAI) | uplink pfSense | Passerelle |
Objectifs fonctionnels
- Segmentation — isoler les populations (apprenants, formateurs, administratif) en domaines de diffusion séparés.
- Sécurité — appliquer un filtrage inter-VLAN au niveau du pare-feu (zero-trust par défaut).
- Performance backup — isoler le trafic Veeam ↔ NAS sur un VLAN dédié (VLAN 50) pour éviter la saturation de la prod.
- Administration — un VLAN d'administration (VLAN 99) dédié au management des équipements.
- Simplicité opérationnelle — un seul point de routage et de filtrage (pfSense) pour faciliter la supervision.
Inventaire des machines virtuelles
| VM | IP | VLAN | OS | Rôle |
|---|---|---|---|---|
| SRV-ADDC | 10.0.10.5 |
V10 | Windows Server 2025 | Gestion des comptes utilisateurs, authentification et DNS interne |
| SRV-FILER | 10.0.10.8 |
V10 | Windows Server 2025 | Partages réseau pour les utilisateurs |
| SRV-GLPI | 10.0.10.9 |
V10 | Debian 13 | Gestion des tickets et inventaire du parc informatique |
| SRV-ZABBIX | 10.0.10.7 |
V10 | Debian 13 | Surveillance du réseau et des serveurs |
| SRV-LOGS | 10.0.10.12 |
V10 | Debian 13 | Collecte et archivage des journaux système |
| SRV-VEEAM | 10.0.10.15 |
V10 | Windows Server 2025 | Sauvegarde des machines virtuelles |
| Worker Veeam | 10.0.10.27 |
V10 | Windows Server 2025 | Agent de sauvegarde déployé sur les hyperviseurs |
§ 02Architecture cible
Le principe retenu est celui du router-on-a-stick : un unique lien trunk 802.1Q entre le switch L3 et pfSense transporte l'ensemble des VLANs. Toutes les interfaces logiques du pare-feu sont adressées comme gateway de leur VLAN respectif.
§ 03Plan d'adressage
Chaque VLAN correspond à un subnet /24 distinct. La passerelle (.1) est portée par pfSense. La convention 10.0.X.0/24 où X = ID VLAN facilite la mémorisation et la lecture des logs.
Plan des VLANs
| VLAN | ID | Nom | Subnet | Passerelle | DHCP | Plage DHCP | Usage métier |
|---|---|---|---|---|---|---|---|
| V1 | 1 |
Default | 192.168.1.0/24 |
192.168.1.253 |
Non | — | VLAN natif, secours admin |
| V10 | 10 |
Servers | 10.0.10.0/24 |
10.0.10.1 |
Non (statique) | — | VM serveurs production |
| V20 | 20 |
Apprenants | 10.0.20.0/24 |
10.0.20.1 |
Oui | .100 – .200 |
Postes étudiants |
| V30 | 30 |
Formateurs | 10.0.30.0/24 |
10.0.30.1 |
Oui | .100 – .200 |
Postes formateurs |
| V40 | 40 |
Administratif | 10.0.40.0/24 |
10.0.40.1 |
Oui | .50 – .150 |
Secrétariat, direction |
| V50 | 50 |
Backup | 10.0.50.0/24 |
10.0.50.1 |
Non (statique) | — | Veeam ↔ NAS (isolé) |
| V99 | 99 |
Admin | 10.0.99.0/24 |
10.0.99.1 |
Non (statique) | — | Management équipements |
Attribution des IP fixes
| Équipement | VLAN 99 (Admin) | VLAN 10 (Prod) | VLAN 50 (Backup) |
|---|---|---|---|
| pfSense | 10.0.99.1 | 10.0.10.1 | 10.0.50.1 |
| Switch D-Link | 10.0.99.20 | — | — |
| PVE1 | — | 10.0.10.112 | — |
| PVE2 | — | 10.0.10.113 | — |
| PVE3 | — | 10.0.10.114 | — |
| NAS | — | — | 10.0.50.50 |
| PC1 admin | 10.0.99.30 | — | — |
| PC2 admin | 10.0.99.31 | — | — |
| SRV-ADDC | — | 10.0.10.5 | — |
| VM Veeam (VLAN 50 Backup) | — | 10.0.10.15 | — |
| SRV-FILER | — | 10.0.10.8 | — |
Interfaces WAN & interconnexion opérateur
Entre pfSense et le routeur D-Link (box FAI), un réseau de transit dédié 172.0.0.0/24 est utilisé. Cette convention évite tout chevauchement avec le plan d'adressage interne et matérialise clairement la séparation WAN / LAN.
| Équipement | Interface | Adresse IP | Rôle |
|---|---|---|---|
| Routeur D-Link (Box FAI) | WAN | 172.16.0.2 | Côté opérateur Internet |
| LAN | 172.0.0.1/24 | Passerelle vers pfSense | |
| pfSense | WAN (em0 / igb0) | 172.0.0.2/24 | Sortie via routeur D-Link |
| LAN parent (em1 / igb1) | VLAN natif 192.168.1.253 | Trunk 802.1Q vers switch |
Réserver .1 à la gateway, .2 – .9 aux équipements d'infra (switch, AP…), .10 – .49 aux serveurs physiques/VM critiques, .50 – .99 aux autres serveurs. Cette segmentation rend l'adressage auto-documenté.
§ 04Plan de câblage switch
La configuration des ports repose sur la distinction entre ports access (un seul VLAN non-tagué, PVID défini) et ports trunk (plusieurs VLANs tagués 802.1Q).
| Port | Équipement | Mode | PVID | VLANs tagués | VLAN untagué | Remarque |
|---|---|---|---|---|---|---|
09 |
NAS | TRUNK | 50 |
99 | 50 | Data backup + mgmt séparé |
17 |
PVE1 | TRUNK | 1 |
10 20 30 40 50 99 | — | Multi-VLAN pour toutes les VM |
18 |
PVE2 | TRUNK | 1 |
10 20 30 40 50 99 | — | Multi-VLAN pour toutes les VM |
19 |
PVE3 | TRUNK | 1 |
10 20 30 40 50 99 | — | Multi-VLAN pour toutes les VM |
21 |
PC1 | ACCESS | 99 |
— | 99 | Poste admin (management infra) |
23 |
PC2 | ACCESS | 99 |
— | 99 | Poste admin (management infra) |
24 |
pfSense | TRUNK | 1 |
10 20 30 40 50 99 | 1 | Uplink vers firewall (point critique) |
| Autres ports : à laisser en access VLAN 1 par défaut (ports non utilisés), ou désactiver administrativement. | ||||||
Sur les switches D-Link, la syntaxe est la suivante : tagged = le port laisse passer les trames avec leur tag 802.1Q ; untagged = les trames sortent sans tag ; PVID (Port VLAN ID) = VLAN assigné aux trames entrantes non-taguées. Sur un port access : untagged + PVID du même VLAN. Sur un port trunk : tagged pour tous les VLANs transportés.
§ 05Routage inter-VLAN
Oui, il y a bien du routage — mais pas de routes statiques à déclarer. pfSense l'assure nativement grâce au modèle router-on-a-stick.
5.1Principe du router-on-a-stick
Chaque VLAN est matérialisé sur pfSense par une sous-interface virtuelle (ex. igb1.10, igb1.20, etc.) portant l'IP gateway du subnet. Comme pfSense possède une interface dans chacun des 6 subnets, tous les réseaux sont directement connectés à son point de vue.
Conséquence pratique : la table de routage de pfSense est peuplée automatiquement dès que les interfaces VLAN sont créées. Aucune route statique n'est à configurer pour le trafic inter-VLAN.
5.2Flux d'une communication inter-VLAN
Exemple : le poste admin PC1 (VLAN 99, 10.0.99.30) souhaite ouvrir une session RDP sur le serveur AD (VLAN 10, 10.0.10.5).
-
Résolution ARP locale
PC1 constate que
10.0.10.5n'est pas dans son subnet (10.0.99.0/24). Il envoie la trame TCP vers le port 3389 à sa passerelle par défaut (10.0.99.1, sous-interface VLAN 99 de pfSense). -
Encapsulation 802.1Q
La trame traverse le switch. Comme le port 21 est en access VLAN 99, le switch l'étiquette en VLAN 99 en interne. Elle est ensuite commutée vers le port 24 (trunk) en ressortant taguée
VID=99. -
Réception sur pfSense
pfSense voit arriver la trame sur son interface virtuelle
VLAN99. Le pare-feu applique les règles de filtrage : la règle « V99 → ANY autorisé » matche, le paquet passe. -
Décision de routage
pfSense consulte sa table et constate que
10.0.10.0/24est directement connecté à son interfaceVLAN10. Il réécrit la trame avecVID=10. -
Retour sur le switch
La trame taguée 10 ressort vers le switch, qui la commute vers le port 17 (trunk PVE1) en conservant le tag 10. L'hyperviseur Proxmox la délivre à la carte réseau virtuelle de la VM AD, qui répond à la session RDP.
Le routage est implicite (réseaux directement connectés), mais le filtrage est explicite. Le VLAN 99 Admin est le seul à avoir une règle « autorise tout » ; tous les autres VLAN sont par défaut bloqués vers les autres VLANs et ne sortent que vers les services dont ils ont besoin (voir § 7).
5.3Routage vers Internet
Le trafic sortant passe par la règle NAT outbound automatic de pfSense : les paquets issus des subnets privés sont masqués (SNAT) derrière l'IP WAN avant d'être envoyés au routeur D-Link, qui les propage vers Internet.
Ton switch D-Link L3 pourrait faire du routage inter-VLAN (gain : latence moindre, wirespeed). Mais dans ton cas : (1) le filtrage reste obligatoire → il faut passer par pfSense de toute façon ; (2) une architecture à point de contrôle unique est plus simple à documenter pour l'E6 ; (3) les débits (< 1 Gb/s par VLAN) n'exigent pas le routage matériel. On garde donc le switch en L2 strict.
§ 06Procédure de mise en œuvre
La procédure est séquentielle : chaque étape valide la précédente. Ne jamais enchaîner deux changements majeurs sans test intermédiaire.
6.0Prérequis avant intervention
- Câble console ou accès web initial au switch et au pfSense.
- Sauvegarde de la configuration actuelle du switch (Save & Backup) et de pfSense (Diagnostics → Backup/Restore).
- Un poste d'administration branché directement sur un port laissé en VLAN 1 → sert de porte de secours si la config trunk se casse.
- Créneau d'intervention hors production (affichage d'une notice aux utilisateurs).
- Schéma et plan d'adressage validés (cette documentation).
6.1Configuration du switch D-Link L3
Accès par défaut sur les DGS-3xxx : http://10.90.90.90 (login admin / pas de mot de passe au premier démarrage). Si tu as déjà changé l'IP, utilise celle-ci.
-
Changer le mot de passe admin par défaut
Tools → User Accounts. Créer un compte admin avec mot de passe robuste. Supprimer le compte par défaut ou changer son mot de passe. -
Créer les VLANs
L2 Features → VLAN → 802.1Q VLAN → Add VLAN. Pour chaque VLAN :- VID : 10 / Nom : Servers
- VID : 20 / Nom : Apprenants
- VID : 30 / Nom : Formateurs
- VID : 40 / Nom : Administratif
- VID : 50 / Nom : Backup
- VID : 99 / Nom : Admin
Le VLAN 1 (default) existe déjà et ne doit pas être supprimé.
-
Configurer les ports access admin (PC1, PC2)
Éditer le VLAN 99 (Admin). Ajouter les ports 21 et 23 en Untagged. Puis dans
L2 Features → VLAN → PVID Settings, définir PVID = 99 pour les ports 21 et 23.Pourquoi V99 et pas V20 ? Ces postes servent à administrer toute l'infrastructure (Proxmox, switch, pfSense, NAS, VMs). Les placer dans le VLAN Admin permet aux règles firewall « V99 → ALL » de leur ouvrir tous les accès management (SSH, RDP, HTTPS, 8006…).
-
Configurer les ports trunk (PVE1/2/3, pfSense)
Pour chaque VLAN (10, 20, 30, 40, 50, 99), éditer le VLAN et ajouter les ports 17, 18, 19, 24 en Tagged. Laisser le PVID à 1 pour ces ports (ou à la valeur native que tu préfères).
-
Configurer le port trunk NAS (port 9)
Ajouter le port 9 en Untagged sur le VLAN 50 (c'est son VLAN natif pour le trafic backup), et en Tagged sur le VLAN 99 (pour le management séparé). Définir PVID = 50 pour le port 9.
-
Attribuer une IP de management au switch
L3 Features → IPv4 Interface Settings. Créer une interface SVI sur VLAN 99 avec l'IP10.0.99.20/24et gateway10.0.99.1.Supprimer (ou désactiver) l'interface de management par défaut sur VLAN 1 seulement après avoir vérifié que l'accès via VLAN 99 fonctionne depuis pfSense.
-
Sauvegarder la configuration
Save → Save Configuration. Critique : sur D-Link, un simple Apply n'est pas persistant. Sans Save, tout est perdu au prochain redémarrage.
Avant d'appliquer la config trunk sur le port 24 (pfSense), assure-toi d'avoir un port physique laissé en VLAN 1 (ex. port 2) avec un PC directement connecté en 192.168.1.x. Si la config trunk casse l'accès, ce port reste ta porte de secours. À défaut : câble console.
6.2Configuration de pfSense
-
Raccorder le WAN
Brancher un port de pfSense (ex.
igb0) sur le routeur D-Link. Configurer l'interface WAN en DHCP client (ou IP fixe selon ton FAI). -
Assigner l'interface LAN
Le port
igb1(relié au port 24 du switch) devient l'interface LAN parent. Lui laisser l'IP192.168.1.253/24qui servira de fallback sur le VLAN natif. -
Créer les interfaces VLAN
Interfaces → Assignments → VLANs → Add. Pour chaque VLAN :- Parent interface :
igb1 - VLAN tag : 10, 20, 30, 40, 50, 99
- Description :
Servers,Apprenants, etc.
- Parent interface :
-
Assigner chaque VLAN à une interface logique
Interfaces → Assignments. Cliquer sur Add pour chaque VLAN disponible. Ils apparaîtront en OPT1, OPT2, etc. -
Activer et configurer chaque interface VLAN
Pour chacune (OPT1 → renommer en SERVERS, OPT2 → APPRENANTS, etc.) :
- Cocher Enable
- IPv4 Configuration Type : Static IPv4
- IP :
10.0.X.1/24(X = ID VLAN) - Save + Apply changes
-
Activer le DHCP sur VLAN 20, 30, 40
Services → DHCP Server. Pour chaque VLAN ayant du DHCP :- Enable DHCP server
- Range :
.100 – .200(V20, V30) ou.50 – .150(V40) - DNS servers :
10.0.10.5(ton AD/DNS) puis1.1.1.1en secours - Gateway : laisser vide (pfSense utilise l'IP de l'interface par défaut)
- Domain name :
tib.bts.local(ou ton domaine AD)
-
Configurer le DNS resolver
Services → DNS Resolver. Activer, puis dans Domain Overrides redirigertib.bts.localvers10.0.10.5(ton AD). Ça permet aux postes de résoudre les noms internes. -
Créer les règles de firewall (minimum)
Pour chaque interface VLAN, dans
Firewall → Rules → [VLAN], créer au minimum :- Allow : source VLAN net → destination any, port any (permissif en phase de test)
Ces règles seront resserrées en § 7.
-
Sauvegarder la configuration pfSense
Diagnostics → Backup & Restore → Download configuration. Archiver le.xmldans un dossier versionné.
6.3Configuration des hyperviseurs Proxmox
L'objectif : rendre vmbr0 VLAN-aware, puis déplacer l'IP de management du Proxmox dans le VLAN 99.
Méthode recommandée : éditer /etc/network/interfaces via SSH.
# Interface physique (ex. enp0s3) — ne pas adresser auto enp0s3 iface enp0s3 inet manual # Bridge principal — VLAN-aware auto vmbr0 iface vmbr0 inet manual bridge-ports enp0s3 bridge-stp off bridge-fd 0 bridge-vlan-aware yes bridge-vids 2-4094 # Interface de management taguée VLAN 99 auto vmbr0.99 iface vmbr0.99 inet static address 10.0.10.112/24 # .12 sur PVE2, .13 sur PVE3 gateway 10.0.99.1 dns-nameservers 10.0.10.5 1.1.1.1
-
Sauvegarder l'ancienne configuration
cp /etc/network/interfaces /etc/network/interfaces.bak -
Appliquer la nouvelle configuration
Éditer le fichier selon le modèle ci-dessus. Puis :
ifreload -a # recharge sans rebooter (package ifupdown2) ip a show vmbr0.99 # vérifier que l'IP est bien portée ping 10.0.99.1 # vérifier la gateway pfSense
-
Accéder à la nouvelle interface web
Depuis le VLAN 99 :
https://10.0.10.112:8006. Si ça répond, tout est OK. -
Configurer le tagging VLAN pour les VM
Sur chaque VM, dans
Hardware → Network Device → Edit:- Bridge :
vmbr0 - VLAN Tag : ID du VLAN cible (10 pour les serveurs prod, 50 pour Veeam/backup, etc.)
- Bridge :
-
Cas particulier : VM Veeam
Éditer la VM Veeam et ajouter une seconde interface réseau :
- IP statique
10.0.10.15— trafic backup vers NAS uniquement
Dans la console Veeam, déclarer le repository NAS via son IP
10.0.50.50. - IP statique
-
Répéter sur PVE2 et PVE3
Même procédure avec
10.0.10.113et10.0.10.114.
Le paramètre bridge-vlan-aware yes est obligatoire pour que Proxmox tague les trames sortantes selon le VLAN déclaré dans chaque VM. Sans ça, les tags sont ignorés et tout passe en VLAN natif = comportement imprévisible.
6.4Configuration du NAS
-
Interface data (VLAN 50)
Configurer l'interface principale en IP statique
10.0.50.50/24avec gateway10.0.50.1. C'est elle qui reçoit le trafic untagué depuis le port 9. -
Interface management (VLAN 99)
Si le NAS supporte le 802.1Q (Synology / QNAP / TrueNAS tous compatibles) : créer une interface virtuelle taguée VLAN 99 avec l'IP
—/24. L'administration se fera via cette interface pour ne pas mélanger avec le trafic de sauvegarde.
6.5Postes admin (PC1, PC2)
Ces deux postes pilotent l'ensemble de l'infrastructure depuis le VLAN 99. Comme le VLAN admin est sensible (accès complet à toutes les machines), on évite le DHCP et on attribue des IP statiques.
Configuration TCP/IP fixe sur chaque poste :
- PC1 : IP
10.0.99.30/24 - PC2 : IP
10.0.99.31/24 - Passerelle (les deux) :
10.0.99.1(sous-interface pfSense VLAN 99) - DNS :
10.0.10.5(AD interne) en primaire,1.1.1.1en secondaire
Outils à installer sur ces postes :
- Client RDP (mstsc) pour l'admin Windows Server / VMs AD
- Client SSH (PuTTY, MobaXterm, Windows Terminal) pour Proxmox, switch, pfSense en CLI
- RSAT (Remote Server Administration Tools) pour piloter AD/DNS/DHCP en GUI
- Navigateur à jour pour les interfaces web : pfSense (
https://10.0.99.1), Proxmox (https://10.0.10.112:8006), switch D-Link (http://10.0.99.20)
Le VLAN 99 ouvre la totalité de l'infra : durcir ces postes en priorité. Mots de passe forts (admin local), session verrouillée à 10 min, mises à jour à jour, pas de navigation Internet « tout-venant » depuis ces machines (créer une règle pfSense qui autorise V99 → V99 et le management des équipements, mais bloque V99 → Internet sauf vers les domaines de mise à jour). Un poste admin compromis = jeu terminé.
À terme, transformer ces postes en machines à double-boot ou utiliser une jump host (bastion) sur le VLAN 99 sur laquelle les admins se connectent en RDP/SSH. Cela centralise les accès et permet une journalisation fine (Syslog → SIEM). Bon sujet d'amélioration pour ton E6.
§ 07Matrice des flux autorisés
Modèle zero-trust : seuls les flux explicitement listés sont autorisés. Cette matrice se traduit une à une en règles pfSense.
| Source ↓ / Destination → | V10 Servers | V20 Apprenants | V30 Formateurs | V40 Admin | V50 Backup | V99 Mgmt | Internet |
|---|---|---|---|---|---|---|---|
| V10 Servers | · | ports retour | ports retour | ports retour | Veeam→NAS | bloqué | oui |
| V20 Apprenants | AD/DNS/fichiers/impr | · | bloqué | bloqué | bloqué | bloqué | oui |
| V30 Formateurs | AD/DNS/fichiers/impr | bloqué | · | bloqué | bloqué | bloqué | oui |
| V40 Administratif | complet | bloqué | bloqué | · | bloqué | bloqué | oui |
| V50 Backup | retour Veeam | bloqué | bloqué | bloqué | · | bloqué | bloqué |
| V99 Admin | complet | complet | complet | complet | complet | · | oui |
Ports métier autorisés V20/V30/V40 → V10
| Service | Port | Protocole | Justification |
|---|---|---|---|
| DNS | 53 | UDP/TCP | Résolution de noms |
| Kerberos | 88 | UDP/TCP | Authentification AD |
| LDAP | 389 | TCP | Annuaire AD |
| SMB | 445 | TCP | Partages de fichiers |
| RPC dynamique | 135 + 49152-65535 | TCP | Services AD |
| HTTP/HTTPS intranet | 80, 443 | TCP | Accès portail, GLPI |
§ 08Règles firewall pfSense
Traduction opérationnelle de la matrice de flux en règles concrètes. pfSense étant stateful, seules les règles du sens sortant de chaque interface sont à déclarer — les paquets retour d'une connexion établie sont autorisés automatiquement.
8.1Aliases à créer au préalable
Les aliases centralisent les valeurs (IPs, réseaux, ports) dans un nom unique. En cas d'ajout d'un serveur, on ne touche qu'à l'alias — toutes les règles s'adaptent. Firewall → Aliases → IP / Ports.
FileServer 10.0.10.8 (SRV-FILER)
IntranetSrv 10.0.10.50, 10.0.10.51 (GLPI, portail)
VeeamSrv 10.0.10.15 (SRV-VEEAM)
NAS 10.0.50.50 (NAS Backup)
RFC1918 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 (réseaux privés)
ADPorts_TCP 53, 88, 135, 389, 445, 464, 636, 3268, 3269, 49152:65535
ADPorts_UDP 53, 88, 123, 389, 464
WebPorts 80, 443, 8080, 8443
8.2Règles par interface VLAN
Pour chaque interface VLAN dans Firewall → Rules → [Nom de l'interface], déclarer dans l'ordre listé. L'ordre compte : pfSense applique la première règle qui matche.
| # | Action | Proto | Source | Dest | Port dest | Description |
|---|---|---|---|---|---|---|
| 1 | PASS | ANY | Admin net | ANY | ANY | Admin → tout (règle de l'anneau) |
| # | Action | Proto | Source | Dest | Port dest | Description |
|---|---|---|---|---|---|---|
| 1 | PASS | TCP/UDP | Servers net | ADServers | 53, 123 | DNS + NTP entre serveurs internes |
| 2 | PASS | TCP | VeeamSrv | NAS | 445, 3260 | Veeam → NAS (SMB + iSCSI backup) |
| 3 | PASS | TCP | VeeamSrv | Servers net | 902, 443, 22 | Veeam → API Proxmox / snapshots |
| 4 | BLOCK | ANY | Servers net | Admin net | ANY | Pas d'accès au VLAN admin depuis prod |
| 5 | BLOCK | ANY | Servers net | RFC1918 | ANY | Pas d'initiation vers autres VLANs privés |
| 6 | PASS | ANY | Servers net | ! RFC1918 | ANY | Internet autorisé (MAJ, licences, sync) |
| # | Action | Proto | Source | Dest | Port dest | Description |
|---|---|---|---|---|---|---|
| 1 | PASS | TCP/UDP | Apprenants net | This firewall | 53 | DNS vers pfSense (resolver) |
| 2 | PASS | TCP | Apprenants net | ADServers | ADPorts_TCP | Authentification AD (Kerberos, LDAP, SMB) |
| 3 | PASS | UDP | Apprenants net | ADServers | ADPorts_UDP | Authentification AD (UDP) |
| 4 | PASS | TCP | Apprenants net | FileServer | 445 | Partages SMB pédagogiques |
| 6 | PASS | TCP | Apprenants net | IntranetSrv | WebPorts | Intranet, GLPI, portail pédagogique |
| 7 | REJECT | ANY | Apprenants net | RFC1918 | ANY | Isolation : pas d'autres VLANs privés |
| 8 | PASS | TCP | Apprenants net | ! RFC1918 | 80, 443 | Navigation Internet (HTTP/HTTPS) |
| 9 | PASS | UDP | Apprenants net | ! RFC1918 | 53, 123, 443 | DNS externe, NTP, QUIC/HTTP3 |
| # | Action | Proto | Source | Dest | Port dest | Description |
|---|---|---|---|---|---|---|
| 1 | PASS | TCP/UDP | Formateurs net | This firewall | 53 | DNS vers pfSense |
| 2 | PASS | TCP | Formateurs net | ADServers | ADPorts_TCP | Authentification AD |
| 3 | PASS | UDP | Formateurs net | ADServers | ADPorts_UDP | Authentification AD (UDP) |
| 4 | PASS | TCP | Formateurs net | FileServer | 445 | Partages SMB (avec accès étendu par GPO) |
| 6 | PASS | TCP | Formateurs net | IntranetSrv | WebPorts | Intranet, GLPI |
| 7 | REJECT | ANY | Formateurs net | RFC1918 | ANY | Isolation : pas d'autres VLANs privés |
| 8 | PASS | TCP | Formateurs net | ! RFC1918 | 80, 443 | Navigation Internet |
| 9 | PASS | UDP | Formateurs net | ! RFC1918 | 53, 123, 443 | DNS, NTP, QUIC |
| # | Action | Proto | Source | Dest | Port dest | Description |
|---|---|---|---|---|---|---|
| 1 | PASS | TCP/UDP | Administratif net | This firewall | 53 | DNS vers pfSense |
| 2 | PASS | ANY | Administratif net | Servers net | ANY | Accès complet aux serveurs métier |
| 3 | REJECT | ANY | Administratif net | RFC1918 | ANY | Isolation vs autres populations |
| 4 | PASS | TCP | Administratif net | ! RFC1918 | 80, 443 | Navigation Internet |
| 5 | PASS | UDP | Administratif net | ! RFC1918 | 53, 123, 443 | DNS, NTP, QUIC |
| # | Action | Proto | Source | Dest | Port dest | Description |
|---|---|---|---|---|---|---|
| 1 | PASS | TCP | Backup net | VeeamSrv | ANY | NAS → Veeam (retours connexions, stateful) |
| 2 | BLOCK | ANY | Backup net | ANY | ANY | Isolation totale : pas de sortie (pas d'Internet) |
BLOCK ignore le paquet silencieusement (l'expéditeur attend jusqu'au timeout). REJECT répond immédiatement que le paquet est refusé. Utiliser BLOCK pour les flux venant de l'extérieur (plus discret), REJECT pour les flux internes (feedback immédiat = meilleur pour le diagnostic).
8.3Règles flottantes (Floating Rules)
Les règles flottantes s'appliquent sur plusieurs interfaces à la fois, quel que soit le sens. Utiles pour les règles transverses.
| Priorité | Action | Interfaces | Description |
|---|---|---|---|
| 1 (haute) | BLOCK | WAN (in) | Anti-spoof : bloquer tout paquet venant du WAN avec IP source dans RFC1918 |
| 2 | PASS | toutes LAN (in) | Autoriser ICMP echo-request vers pfSense (diagnostic ping) |
| 3 | BLOCK | toutes LAN (in) | Bloquer tout trafic vers pfSense sauf DNS/ping (protection de la gateway) |
8.4Procédure de création d'une règle pfSense
-
Naviguer vers l'interface cible
Firewall → Rules → [Nom de l'interface VLAN]. Chaque onglet correspond à une interface, l'ordre des règles est propre à chaque interface. -
Ajouter la règle
Cliquer sur Add (flèche haut = début de liste, flèche bas = fin de liste). Remplir :
- Action : Pass / Block / Reject
- Interface : déjà sélectionnée
- Address Family : IPv4
- Protocol : TCP, UDP, TCP/UDP, ICMP, Any
- Source : [nom_interface] net (automatique) ou alias
- Destination : alias (ADServers, NAS...) ou réseau manuel
- Destination port : alias (ADPorts_TCP, WebPorts...) ou liste manuelle
- Description : toujours renseigner pour la maintenance
-
Activer le logging (optionnel mais recommandé)
Dans Extra Options → Log packets that are handled by this rule. Indispensable pour les règles de blocage sensibles, permet de voir dans
Status → System Logs → Firewallce qui est effectivement bloqué. -
Sauver et appliquer
Cliquer Save puis Apply changes (bandeau jaune en haut). Tant qu'on n'a pas cliqué Apply, la règle n'est pas active.
-
Tester
Depuis un poste du VLAN concerné, valider que le flux autorisé passe et que les flux bloqués sont bien coupés. Consulter les logs firewall pour confirmer.
Séparer visuellement les groupes de règles par des séparateurs colorés (Firewall → Rules → Separator). Exemple : un séparateur "— AUTH AD —" avant les règles 2-3, un "— SERVICES INTERNES —" avant les règles 4-6, un "— INTERNET —" avant les règles 8-9. Rend la table de 30 règles lisible en 2 secondes.
pfSense évalue les règles de haut en bas et s'arrête à la première qui matche. Donc : règles spécifiques en haut (allow DNS, allow AD), règles génériques en bas (block RFC1918, allow Internet). Une règle Block en haut peut rendre invisibles toutes les règles Pass qui suivent.
§ 10Validation & tests
Protocole de recette à exécuter après la mise en œuvre, avant de remettre l'infrastructure en production. Chaque test doit être documenté (capture écran + résultat) pour le dossier E6.
| # | Test | Commande / action | Résultat attendu |
|---|---|---|---|
| T01 | IP du poste admin | ipconfig depuis PC admin | IP dans 10.0.99.0/24, passerelle 10.0.99.1 |
| T02 | Accès Internet | ping 1.1.1.1 | Réponse reçue |
| T03 | DNS externe | nslookup google.com | IP retournée |
| T04 | DNS interne | nslookup ad.tib.bts.local | Retourne 10.0.10.5 |
| T05 | Interface switch | Navigateur → http://10.0.99.20 | Page de connexion D-Link |
| T06 | Accès AD via RDP | mstsc /v:10.0.10.5 | Session Windows ouverte |
| T07 | Interface Proxmox | Navigateur → https://10.0.10.112:8006 | Interface Proxmox accessible |
| T08 | Interface pfSense | Navigateur → https://10.0.99.1 | Interface pfSense accessible |
| T09 | Isolation VLAN20 → VLAN30 | ping 10.0.30.1 depuis poste VLAN20 | Aucune réponse |
| T10 | DHCP apprenants | Brancher un PC sur port VLAN20 | IP dans 10.0.20.100–200 attribuée |
| T11 | Accès GLPI depuis VLAN20 | Navigateur → http://10.0.10.9 | Page GLPI accessible |
| T12 | Sauvegarde Veeam | Lancer un job de sauvegarde | Job terminé sans erreur |