Aller au contenu
Retour aux projets
Cover
Projet personnel

Sécuriser les accès à Internet avec pfSense & Squid

Sécuriser les accès à Internet avec pfSense & Squid

pfSense 2.6.0 · Squid · SquidGuard · LightSquid · VMware Workstation 17

Contexte

En prolongement du lab virtualisé (AD DS / DNS / DHCP / WDS sur Windows Server 2022), j ai ajouté une VM pfSense 2.6.0 pour jouer le rôle de passerelle réseau. Objectif : sécuriser les accès Internet sortants de toutes les machines du LAN privé (192.168.100.0/24), filtrer le trafic web via un proxy transparent Squid et appliquer des politiques d accès — reproduisant la sécurité périmétrique d une infrastructure d entreprise réelle.

Architecture du lab

  • Hyperviseur : VMware Workstation Pro 17
  • VM pfSense 2.6.0 : FreeBSD 12 64-bit, 10 Go HDD, 2 Go RAM — passerelle LAN/WAN
  • WAN (em0) : Bridge sur clé 4G USB de l hôte — DHCP — 192.168.1.110/24
  • LAN (em1) : VMnet8 (NAT) — 192.168.100.220/24 (passerelle pfSense)
  • DCAD22 : 192.168.100.250 — AD DS, DNS, DHCP, WDS
  • SRVSAMBA : 192.168.100.130 — Partages Samba | Clients : 192.168.100.21/22

Configurations déployées

  • Alias IP : groupe SRV (serveurs) et groupe Client (postes) pour règles ciblées
  • Règles LAN : DNS (UDP 53) et ICMP autorisés depuis SRV — règle REFUS SRV VERS INTERNET au-dessus du allow-all
  • Proxy Squid transparent sur l interface LAN (port 3128) avec inspection SSL activée
  • CA interne Pfsense-CA (RSA 2048, SHA-256, 10 ans) pour SSL bump sur HTTPS sortant
  • SquidGuard : filtrage par catégories d URL avec listes noires
  • LightSquid : tableau de bord de reporting du trafic web par client

Stack & Technologies

  • pfSense 2.6.0 — Firewall, NAT, routage (basé FreeBSD)
  • Squid — Proxy transparent avec inspection SSL (port 3128)
  • SquidGuard — Filtrage par catégories d URL (listes noires)
  • LightSquid — Tableau de bord de reporting web par utilisateur
  • VMware Workstation Pro 17 — Hyperviseur de type 2
  • PKI / CA Manager pfSense — Autorité de certification interne pour HTTPS

Phases de mise en place

  1. 1
    Installation pfSense
    VM FreeBSD 12 64-bit créée dans VMware (10 Go, 2 Go RAM), 2 NICs : Bridged (WAN 4G) + VMnet8 (LAN). ISO pfSense 2.6.0 installé. Console confirme WAN em0 (192.168.1.110) et LAN em1 (192.168.100.220).
  2. 2
    Alias & règles pare-feu
    Alias SRV (serveurs) et Client (postes) créés. Règles LAN : DNS + ICMP autorisés depuis SRV, puis REFUS SRV VERS INTERNET placé avant le allow-all — serveurs bloqués sauf DNS/ICMP.
  3. 3
    Proxy Squid & SquidGuard
    3 paquets installés : squid, squidGuard, LightSquid. Squid configuré en proxy transparent port 3128 avec SSL bump. SquidGuard paramétré avec listes noires URL par catégorie. LightSquid activé pour les rapports.
  4. 4
    Autorité de certification
    CA Pfsense-CA générée (RSA 2048, SHA-256, 10 ans, C=FR). Utilisée par Squid pour re-signer les connexions HTTPS interceptées — doit être importée comme CA de confiance sur les postes clients.

Résultats

Passerelle
pfSense opérationnel(Tout le trafic LAN routé via la 4G WAN)
Contrôle d accès
Serveurs isolés d Internet(Exceptions DNS + ICMP uniquement)
Filtrage web
Squid + SquidGuard actifs(Catégories URL bloquées)
Inspection HTTPS
SSL bump déployé(CA interne pour trafic chiffré)
Reporting
LightSquid actif(Stats web par client accessibles)
Compétences
pfSense, pare-feu, proxy, PKI(Lab personnel complet)

Captures d'écran

Screenshot 1