← Retour aux projets



Projet personnel
Sécuriser les accès à Internet avec pfSense & Squid
pfSense 2.6.0 · Squid · SquidGuard · LightSquid · VMware Workstation 17
Contexte
En prolongement du lab virtualisé (AD DS / DNS / DHCP / WDS sur Windows Server 2022), j ai ajouté une VM pfSense 2.6.0 pour jouer le rôle de passerelle réseau. Objectif : sécuriser les accès Internet sortants de toutes les machines du LAN privé (192.168.100.0/24), filtrer le trafic web via un proxy transparent Squid et appliquer des politiques d accès — reproduisant la sécurité périmétrique d une infrastructure d entreprise réelle.
Architecture du lab
- Hyperviseur : VMware Workstation Pro 17
- VM pfSense 2.6.0 : FreeBSD 12 64-bit, 10 Go HDD, 2 Go RAM — passerelle LAN/WAN
- WAN (em0) : Bridge sur clé 4G USB de l hôte — DHCP — 192.168.1.110/24
- LAN (em1) : VMnet8 (NAT) — 192.168.100.220/24 (passerelle pfSense)
- DCAD22 : 192.168.100.250 — AD DS, DNS, DHCP, WDS
- SRVSAMBA : 192.168.100.130 — Partages Samba | Clients : 192.168.100.21/22
Configurations déployées
- Alias IP : groupe SRV (serveurs) et groupe Client (postes) pour règles ciblées
- Règles LAN : DNS (UDP 53) et ICMP autorisés depuis SRV — règle REFUS SRV VERS INTERNET au-dessus du allow-all
- Proxy Squid transparent sur l interface LAN (port 3128) avec inspection SSL activée
- CA interne Pfsense-CA (RSA 2048, SHA-256, 10 ans) pour SSL bump sur HTTPS sortant
- SquidGuard : filtrage par catégories d URL avec listes noires
- LightSquid : tableau de bord de reporting du trafic web par client
Stack & Technologies
- pfSense 2.6.0 — Firewall, NAT, routage (basé FreeBSD)
- Squid — Proxy transparent avec inspection SSL (port 3128)
- SquidGuard — Filtrage par catégories d URL (listes noires)
- LightSquid — Tableau de bord de reporting web par utilisateur
- VMware Workstation Pro 17 — Hyperviseur de type 2
- PKI / CA Manager pfSense — Autorité de certification interne pour HTTPS
Phases de mise en place
- 1Installation pfSenseVM FreeBSD 12 64-bit créée dans VMware (10 Go, 2 Go RAM), 2 NICs : Bridged (WAN 4G) + VMnet8 (LAN). ISO pfSense 2.6.0 installé. Console confirme WAN em0 (192.168.1.110) et LAN em1 (192.168.100.220).
- 2Alias & règles pare-feuAlias SRV (serveurs) et Client (postes) créés. Règles LAN : DNS + ICMP autorisés depuis SRV, puis REFUS SRV VERS INTERNET placé avant le allow-all — serveurs bloqués sauf DNS/ICMP.
- 3Proxy Squid & SquidGuard3 paquets installés : squid, squidGuard, LightSquid. Squid configuré en proxy transparent port 3128 avec SSL bump. SquidGuard paramétré avec listes noires URL par catégorie. LightSquid activé pour les rapports.
- 4Autorité de certificationCA Pfsense-CA générée (RSA 2048, SHA-256, 10 ans, C=FR). Utilisée par Squid pour re-signer les connexions HTTPS interceptées — doit être importée comme CA de confiance sur les postes clients.
Résultats
- Passerelle
- pfSense opérationnel(Tout le trafic LAN routé via la 4G WAN)
- Contrôle d accès
- Serveurs isolés d Internet(Exceptions DNS + ICMP uniquement)
- Filtrage web
- Squid + SquidGuard actifs(Catégories URL bloquées)
- Inspection HTTPS
- SSL bump déployé(CA interne pour trafic chiffré)
- Reporting
- LightSquid actif(Stats web par client accessibles)
- Compétences
- pfSense, pare-feu, proxy, PKI(Lab personnel complet)
Captures d'écran
