# Sécurité

Procédures liées à la sécurité et aux aux équipements/logiciels de cybersécurité.

# OPNSense

Système de routeur/firewall adaptable avec des modules supplémentaires.  
Il s'agit d'un Fork de PFSense

# OPNsense - Installation

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : FreeBSD, firewall, opnsense, réseau.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

<table id="bkmrk-pr%C3%A9requis-mat%C3%A9riels-" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50.0596%;"></col><col style="width: 50.0596%;"></col></colgroup><tbody><tr><td class="align-center" colspan="2" style="background-color: rgb(248,202,198);">**Prérequis Matériels**</td></tr><tr><td class="align-center" style="background-color: rgb(194,224,244);">core</td><td class="align-center" style="background-color: rgb(194,224,244);">GUI</td></tr><tr><td class="align-left">- 1 vcpu
- 4 Gb RAM
- 30Gb dd
- 2 interfaces réseau

</td><td class="align-left">- n/a

</td></tr></tbody></table>

<p class="callout warning">**Attention** : Certaines options comme le Qemu agent peuvent poser des problèmes avec les protocoles utilisés par OPNsense. Notament pour la HA et l'accès à l'interface WEB.</p>

Cette documentation à pour but de réaliser l'installation de base d'une appliance de sécurité OPNsense à partir d'un média Iso ou d'une clé bootable.

OPNsense est un fork de PFsense qui a pris le parti de rester entièrement libre et opensource. Il a également fait le choix d'apporter une certaine modernité à son interface graphique.

<p class="callout info">Pour cette seconde méthode, voir [Rufus - Création d'un média d'installation](https://docs.labs404.fr/books/11-logiciels/page/rufus-creation-dun-media-dinstallation "Rufus - Création d'un média d'installation")</p>

<p class="callout info">**Télécharger OPNsense** : [Download - OPNsense](https://opnsense.org/download/)</p>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Installation</span>**</span>

Démarrer la machine et booter sur l'iso ou la clé USB.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xmkimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xmkimage-png.png)

Attendre la fin du chargement du système live.

A la fin du démarrage, une invite de connexion s'affiche. Utiliser les identifiants : '<span style="color: rgb(132,63,161);">***installer***</span>' avec le mot de passe '*<span style="color: rgb(132,63,161);">**opnsense**</span>*'.

<p class="callout warning">**Attention** : Par défaut le layout est en qwerty.</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/KPbimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/KPbimage-png.png)

L'installation se lance.

Choisir le Layout FR, se positionner sur '<span style="color: rgb(132,63,161);">***Continue with fr.kdb keymap***</span>' et appuyer sur '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6NXimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6NXimage-png.png)

Pour le format de fichier, Choisir '<span style="color: rgb(132,63,161);">***Install (ZFS)***</span>' puis faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6uHimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6uHimage-png.png)

Attendre la fin de la détection.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/w2Oimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/w2Oimage-png.png)

Choisir le type de RAID à appliquer (par défaut 'stripe' si un seul disque).

<p class="callout info">**Information** : Plus d'information sur le raid ici **[Hardware - Le RAID](https://docs.labs404.fr/books/cours-theoriques/page/hardware-le-raid "Hardware - Le RAID")**</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/DVrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/DVrimage-png.png)

Sélectionner le disque avec '<span style="color: rgb(132,63,161);">***Espace***</span>' puis faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YqKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YqKimage-png.png)

Sélectionner '<span style="color: rgb(132,63,161);">***YES***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5Djimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5Djimage-png.png)

Attendre la fin de l'installation.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/L8Iimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/L8Iimage-png.png)

A la fin de l'installation, il est demandé si l'utilisateur souhaite changer le mot de passe ROOT ou terminer l'installation.

Choisir '<span style="color: rgb(132,63,161);">***Complete Install***</span>' puis confirmer avec '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m58image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m58image-png.png)

Choisir '<span style="color: rgb(132,63,161);">***Reboot now***</span>' et retirer le média d'installation.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Configuration initiale (CLI)</span>**</span>

Se connecter à la console.

Login et mot de passe par défaut : '<span style="color: rgb(132,63,161);">***root / opnsense***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Yt1image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Yt1image-png.png)

Lors de la connexion, l'assistant de configuration se lance.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2CGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2CGimage-png.png)

Il faut commencer par Assigner les interfaces (WAN et LAN (admin)) pour pouvoir ensuite se connecter à la webUI.

Faire '<span style="color: rgb(132,63,161);">***1***</span>'.

<details id="bkmrk-optionnel---configur"><summary>Optionnel - Configurer un LAGG</summary>

<p class="callout info">**Info :** Plus d'information sur le lagg **[Réseau - L'agrégation de liens (LAGG)](https://docs.labs404.fr/books/cours-theoriques/page/reseau-lagregation-de-liens-lagg "Réseau - L'agrégation de liens (LAGG)")**</p>

Pour choisir de configurer les LAGG, faire '<span style="color: rgb(132,63,161);">***Y***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ei2image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ei2image-png.png)

Entrer le nom des interfaces qui vont participer au LAGG

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/VdKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/VdKimage-png.png)

Choisir le protocole à utiliser.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/F3himage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/F3himage-png.png)

- **none** ( pas de LAGG )
- **lacp** ( mode LACP, nécessite un switch configuré en conséquence )
- **failover** ( principal actif, secondaire passif. Actif si le principal tombe )
- **fec** ( Sorte de LACP statique )
- **loadbalance** ( répartition de charge )
- **roundrobin** ( première interface disponible )

Laisser le MTU en automatique

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/gJgimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/gJgimage-png.png)

Le LAGG est configuré et l'assistant passe à l'étape suivante.

</details>Si pas de LAGG, faire '<span style="color: rgb(132,63,161);">***N***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/v3Wimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/v3Wimage-png.png)

<details id="bkmrk-optionnel---configur-1"><summary>Optionnel - Configurer les VLAN</summary>

<p class="callout info">**Info :**  Plus d'informations sur les vlan <span style="background-color: rgb(241,196,15);">&lt;ToDo&gt;</span></p>

Pour configurer les VLAN, faire '<span style="color: rgb(132,63,161);">***Y***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/IU9image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/IU9image-png.png)

Choisir l'interface physique sur laquelle lier l'interface de VLAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/o04image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/o04image-png.png)

Entrer le TAG du vlan.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/SUkimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/SUkimage-png.png)

Poursuivre pour les autres VLAN, ou laisser vide si pas d'autres VLAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Wpimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Wpimage-png.png)

</details>Si pas de VLAN, faire '<span style="color: rgb(132,63,161);">***N***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nEcimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nEcimage-png.png)

L'assistant continue l'installation avec le choix des interfaces, à commencer par la WAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EKXimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EKXimage-png.png)

Puis l'interface LAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/72mimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/72mimage-png.png)

Les interfaces optionnelles peuvent être paramétrées immédiatement ou plus tard via l'interface web.

Privilégier cette seconde option. Laisser vide et valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uWTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uWTimage-png.png)

Le récapitulatif s'affiche, valider en entrant '<span style="color: rgb(132,63,161);">***Y***</span>' et '<span style="color: rgb(132,63,161);">***entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/JEPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/JEPimage-png.png)

Attendre la fin de la reconfiguration.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/fdsimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/fdsimage-png.png)

Si des DHCP sont activés, les adresses sont distribuées. Sinon, il faut les attribuer à la main.

Utiliser l'option '<span style="color: rgb(132,63,161);">***2***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YvLimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YvLimage-png.png)

Choisir l'interface '<span style="color: rgb(132,63,161);">***LAN***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/igjimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/igjimage-png.png)

Ne pas paramétrer en DHCP. Choirsir '<span style="color: rgb(132,63,161);">***N***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OY7image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OY7image-png.png)

Entrer la nouvelle IP, valider, puis entrer la longueur du masque.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/mxTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/mxTimage-png.png)

Si interface LAN, Laisser la Gateway vide. Laisser vide et faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iP0image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iP0image-png.png)

Si nécessaire, paramétrer IPv6. Sinon choisir '<span style="color: rgb(132,63,161);">***N***</span>' aux deux prochaine questions et laisser l'adresse vide puis faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XJHimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XJHimage-png.png)

Ne pas activer le serveur DHCP IPv6.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/erAimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/erAimage-png.png)

Laisser la GUI en HTTPS.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/itTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/itTimage-png.png)

Ne pas renouveler le certificat auto-signé (celui-ci sera changé ultérieurement).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Czvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Czvimage-png.png)

Ne pas restaurer les paramètre GUI par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7qQimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7qQimage-png.png)

Laisser la configuration recharger.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/pGRimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/pGRimage-png.png)

Il est désormais possible de se connecter à l'interface web avec l'adresse mentionnée afin de procéder à la configuration initiale.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ts4image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ts4image-png.png)

<p class="callout info">**info :** Le reste de la configuration de base se fera via l'interface web.</p>

<p class="callout info">**Info** : Pour la suite de la configuration, voir **[OPNsense - Configuration de base](https://docs.labs404.fr/books/securite/page/opnsense-configuration-de-base "OPNsense - Configuration de base")**</p>

# OPNsense - Configuration OpenVPN

<p class="callout danger">***<span style="color: rgb(52,73,94);">DISCLAIMER :<span lang="fr"> </span><span lang="fr">Cette page est en cours de rédaction et son contenu peut être faux ou inexact. Merci de lire cette page avec toutes les précautions nécessaires.</span></span>***</p>

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/intermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/intermediaire-png.png)</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : pare-feu, OPNsense, VPN, OpenVPN

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Dans le contexte du télétravail ou du travail des utilisateurs nomades, il est nécessaire de pouvoir assurer la confidentialité des échanges entre les utilisateurs et l'entreprise.

Pour cela, il faut mettre en place un VPN point-à-point.

C'est l'une des fonctionnalité d'OpenVPN. Celui-ci est présent par défaut dans les OPNsense.

OpenVPN peut être configuré de deux façons :

- Point à point (pour les clients)
- Site à site (pour relier les différents sites de l'entreprise entre eux)

Cette procédure traitera de la mise en oeuvre d'OpenVPN pour le poit-à-point.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Prérequis</span>**</span>

<details id="bkmrk-dans-le-cadre-d%27une-"><summary>Dans le cadre d'une démonstration sur le réseau local.</summary>

Si il s'agit d'une installation de démonstration de principe, l'interface WAN est dans un réseau Local et le client sur ce même réseau.

Il faut donc désactiver les deux options suivantes dans les paramètres de l'interface WAN :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/OdDimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/OdDimage.png)

</details>#### <span style="color: rgb(35,111,161);">**2.1 Initialisation de la CA**</span>

Pour plus de sécurité, il est préférable que le serveur et les clients puissent s'authentifier entre eux afin de garantir l'identité du pair.

Il faut pour cela initialiser une autorité de certification.

Aller dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Trust --&gt; Authorities***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/VtVimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/VtVimage.png)

Cliquer sur le '**+'** pour créer une nouvelle CA.

Laisser la méthode par défaut '<span style="color: rgb(132, 63, 161);">***Create an internal Certificate Authority***</span>'.

Fournir une description parlante.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/6tTimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/6tTimage.png)

Passer le '<span style="color: rgb(132, 63, 161);">***Key type***</span>' à '<span style="color: rgb(132, 63, 161);">***RSA-4096***</span>'

Passer le '<span style="color: rgb(132, 63, 161);">***Digest Algorithm***</span>' à '<span style="color: rgb(132, 63, 161);">***SHA512***</span>'.

Laisser l'issuer à '<span style="color: rgb(132, 63, 161);">***Self Signed***</span>' si pas d'autorité au dessus pour signer la CA.

Choisir la durée de vie du certificat. Par défaut, elle est de 825 jours (soit 2 ans et 3 mois)

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/P4Qimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/P4Qimage.png)

Remplir les détails du certificat.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/Ciuimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/Ciuimage.png)

Laisser le reste vide, puis faire '<span style="color: rgb(132, 63, 161);">***Save***</span>'.

La CA est désormais créée.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/nccimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/nccimage.png)

<p class="callout info">**Info** : La CRL (Certificate Revocation List) a été créée en même temps que la CA. Pas besoin de la créer manuellement.  
</p>

#### <span style="color: rgb(35,111,161);">**2.2 Générer le certificat du serveur**</span>

Afin que les clients puissent authentifier le serveur, il faut lui générer son certificat.

Pour cela, aller dans '<span style="color: rgb(132, 63, 161);">***Trust --&gt; Certificates***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/K9bimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/K9bimage.png)

Puis faire '**+**' pour créer un certificat.

Laisser la méthode '<span style="color: rgb(132, 63, 161);">***Create an internal certificate***</span>'.

Entrer la description.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/He9image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/He9image.png)

Choisir le type '<span style="color: rgb(132, 63, 161);">***Server Certificate***</span>'.

Laisser par défaut pour la '<span style="color: rgb(132, 63, 161);">***Private Key Location***</span>' : '<span style="color: rgb(132, 63, 161);">***Save on this firewall***</span>'.

Laisser ou modifier le '<span style="color: rgb(132, 63, 161);">***Key type***</span>' et le '<span style="color: rgb(132, 63, 161);">***Digest Algorithm***</span>' selon la convenance.

Changer '<span style="color: rgb(132, 63, 161);">***Issuer***</span>' pour le faire correspondre à la CA créée plus tôt.

Ajuster la '<span style="color: rgb(132, 63, 161);">***Lifetime***</span>' à la convenance ( par défaut 397 jours soit 1an et 3 mois ).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/vS8image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/vS8image.png)

Les données du certificat sont pré-remplies avec celles de la CA. Il suffit d'ajouter le FQDN du serveur VPN.

<p class="callout warning">**Attention** : Il s'agit ici de l'adresse externe du VPN tel que les clients qui se situeront en dehors du parc la résoudront. Ce qui signifie qu'il faudra que cette adresse soit effectivement résolvable.</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/rD2image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/rD2image.png)

Il est également possible de renseigner des noms alternatifs ou des IP si besoin.

Laisser le reste vide et faire '<span style="color: rgb(132, 63, 161);">***Save***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/P5wimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/P5wimage.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">III. Configurer l'instance OpenVPN</span>**</span>

#### <span style="color: rgb(35,111,161);">**3.1 Création de l'instance**</span>

Sur les versions récentes d'OPNsense, OpenVPN n'est plus installé en tant que '***serveur***'. Il est désormais initialisé en tant que '***Socket***' ou instance.

Ce qui rends possible l'hébergement de plusieurs instances pour un même serveur physique. Permettant ainsi de pouvoir cloisonner les instances selon les niveaux de privilèges / réseaux accessibles.

Pour créer l'instance, aller dans '<span style="color: rgb(132, 63, 161);">***VPN --&gt; OpenVPN --&gt; Instances***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/6QEimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/6QEimage.png)

Puis utiliser '+' pour créer une instance.

Choisir le rôle '<span style="color: rgb(132, 63, 161);">***Server***</span>'.

Entrer une description parlante.

Laisser la case '<span style="color: rgb(132, 63, 161);">***Enabled***</span>' cochée.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/9noimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/9noimage.png)

Choisir le protocole à utiliser (ici '<span style="color: rgb(132, 63, 161);">***UDP***</span>').

- '<span style="color: rgb(132, 63, 161);">***UDP***</span>' --&gt; Plus rapide, mais pas de contrôle d'intégrité donc perte de paquet si connexion pas stable.
- '<span style="color: rgb(132, 63, 161);">***TCP***</span>' --&gt; Plus lent mais plus stable.

Choisir le port. Par convention, le port historique est : <span style="color: rgb(132, 63, 161);">***1194***</span>

Définir la '<span style="color: rgb(132, 63, 161);">***Bind address***</span>'. C'est l'adresse sur laquelle l'instance sera en écoute. En l'occurence, '<span style="color: rgb(132, 63, 161);">***l'IP publiq***</span>ue'.

Choisir le type de montage (ici '<span style="color: rgb(132, 63, 161);">***TUN***</span>').

- '<span style="color: rgb(132, 63, 161);">***TUN***</span>' --&gt; L3. Le tunnel est monté en tant que réseau d'interconnexion avec son adressage IP et son routage.
- '<span style="color: rgb(132, 63, 161);">***TAP***</span>' --&gt; L2 over L3. Le tunnel est monté en tant qu'adaptateur réseau et un NAT est mis en place.

Entrer le réseau interne du VPN (ici 10.10.10.0/24).

Le serveur prendra automatiquement la première IP disponible sur la plage et affectera les suivantes séquentiellement aux clients.

Ne pas toucher aux autres options de cette catégorie.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/9xDimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/9xDimage.png)

Pour les '<span style="color: rgb(132, 63, 161);">***Trusts***</span>', choisir le certificat de serveur généré plus tôt.

Cocher la case '<span style="color: rgb(132, 63, 161);">***Verify Remote Certificate***</span>'.

Laisser la CRL à '<span style="color: rgb(132, 63, 161);">***none***</span>' et la vérification du certificat client à '<span style="color: rgb(132, 63, 161);">***Require***</span>'.

Passer la '<span style="color: rgb(132, 63, 161);">***Certificate Depth***</span>' à '<span style="color: rgb(132, 63, 161);">***One (Client+Server)***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/o5qimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/o5qimage.png)

Par défaut, pas d'authentification. Celle-ci sera vue ci-après.

Laisser les autres options par défaut ou vides et passer directement à la partie '<span style="color: rgb(132, 63, 161);">***Routing***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/pPLimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/pPLimage.png)

Pour le routage, ajouter les réseaux locaux qui seront accessibles aux client à travers le VPN dans '<span style="color: rgb(132, 63, 161);">***Local Networks***</span>'.

Laisser '<span style="color: rgb(132, 63, 161);">***Remote network***</span>' vide car il s'agit d'un VPN point à point et non site-to-site.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/hvKimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/hvKimage.png)

Afin que le client puisse résoudre les noms d'hôtes des services internes à l'entreprise, il faudra pousser les DNS internes et les domaines de recherche sur les clients.

Utiliser '<span style="color: rgb(132, 63, 161);">***Push Options***</span>' et cocher dans la liste '<span style="color: rgb(132, 63, 161);">***register-dns***</span>'.

Cocher la case '<span style="color: rgb(132, 63, 161);">***Register DNS***</span>'.

Ajouter les domaines et l'adresse des serveurs DNS dans les champs correspondants.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/YXMimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/YXMimage.png)

Sauvegarder et appliquer.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/5eYimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/5eYimage.png)

Le serveur VPN est désormais créé et à l'écoute.

#### <span style="color: rgb(35,111,161);">**2.3 Ajouter les règles de firewall**</span>

Par défaut, OPNsense bloque tout le trafic entrant. Il faut donc ajouter la règle suivante

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/qotimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/qotimage.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">IV. Création des clients</span>**</span>

#### <span style="color: rgb(35,111,161);">**3.1 Générer le certificat du client**</span>

Pour ajouter un client, il faut tout d'abord créer son compte utilisateur. Aller dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Users***</span>' et créer le nouvel utilisateur pour le VPN avec '+'.

Entrer simplement un '<span style="color: rgb(132, 63, 161);">***username***</span>' et cocher la case '<span style="color: rgb(132, 63, 161);">***Scrambled password***</span>'.

Cela permettra de créer un utilisateur sans droits d'accès à l'OPNsense.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/qJQimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/qJQimage.png)

Puis, lui générer un certificat. Pour cela :

cliquer sur l'icône [![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/pgWimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/pgWimage.png)

Ou

Aller dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Trust --&gt; Certificates***</span>' puis faire '+'

Choisir '<span style="color: rgb(132, 63, 161);">***Create an internal certificate***</span>' et entrer en description le nom du client.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/xi3image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/xi3image.png)

Choisir en '<span style="color: rgb(132, 63, 161);">***Issuer***</span>' la CA openVPN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/pOkimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/pOkimage.png)

En CNAME, entrer le nom ***exact*** de l'utilisateur.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/aGkimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/aGkimage.png)

Si pas d'authentification en plus, pas de champs supplémentaires requis.

Sauvegarder.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/Vf9image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/Vf9image.png)

#### <span style="color: rgb(35,111,161);">**3.2 Exporter la configuration**</span>

Pour exporter la configuration afin de la passer au client, il faut aller dans '<span style="color: rgb(132, 63, 161);">***VPN --&gt; OpenVPN --&gt; Client Export***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/k8pimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/k8pimage.png)

Choisir l'export en mode '<span style="color: rgb(132, 63, 161);">***File Only***</span>'.

Entrer en '<span style="color: rgb(132, 63, 161);">***Hostname***</span>' le FQDN du serveur (externe).

Cocher la case '<span style="color: rgb(132, 63, 161);">***Validate server subject***</span>' afin de forcer le client a vérifier l'identité du serveur.

Cliquer sur le symbole [![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/q4Iimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/q4Iimage.png) à côté du nom du client, pour télécharger son fichier de configuration.

#### <span style="color: rgb(35,111,161);">**3.3 Côté client**</span>

<p class="callout danger">**Prérequis** : Afin que les clients puissent authentifier le certificat du serveur, ils devront avoir le certificat de la CA dans leurs magasin '<span style="color: rgb(132, 63, 161);">***Trusted root certification authorities***</span>'.</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/LdLimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/LdLimage.png)

Le client devra télécharger et installer le client VPN : [OpenVPN Connect for Windows](https://openvpn.net/connect-docs/connect-for-windows.html)

Puis importer son profil depuis le fichier avec : **[OpenVPN Connect - Importer un profil](https://docs.labs404.fr/books/logiciels/page/openvpn-connect-importer-un-profil "OpenVPN Connect - Importer un profil")**

Le client peut désormais se connecter.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/g9Nimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/g9Nimage.png)

<p class="callout success">**Conseil** : Afin de diagnostiquer d’éventuels problèmes de connexion, il est possibles de consulter les logs dans %APPDATA%\\OpenVPN Client\\Logs.  
</p>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">V. Authentification avec Active directory</span>**</span>

#### <span style="color: rgb(35, 111, 161);">**5.1 Mise en place du lien LDAP(s)**</span>

<p class="callout danger">**Prérequis** : Un compte LDAP doit avoir préalablement été créé pour le bind.  
</p>

Aller dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Access --&gt; Servers***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/96mimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/96mimage.png)

Utiliser '+' Pour ajouter un nouveau serveur d'authentification.

Entrer une Description parlante.

Choisir le type de connexion ( '<span style="color: rgb(132, 63, 161);">***LDAP***</span>' ou '<span style="color: rgb(132, 63, 161);">***LDAPS***</span>' ).

Entrer le port.

Laisser le protocole en '<span style="color: rgb(132, 63, 161);">***TCP***</span>'.

Laisser la version en '<span style="color: rgb(132, 63, 161);">***3***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/HfQimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/HfQimage.png)

Entrer le '<span style="color: rgb(132, 63, 161);">***User DN***</span>' et son mot de passe.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/t32image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/t32image.png)

Choisir en '<span style="color: rgb(132, 63, 161);">***Search scope***</span>' : '<span style="color: rgb(132, 63, 161);">***Entire Subtree***</span>'

Puis entrer le '<span style="color: rgb(132, 63, 161);">***Base DN***</span>'. Il s'agit de la racine à partir de laquelle l'OPNsense ira chercher les utilisateurs et groupes.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/EzWimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/EzWimage.png)

Cliquer ensuite sur '<span style="color: rgb(132, 63, 161);">***Select***</span>' pour sélectionner ensuite les OU à ajouter (celles ou se trouvent les utilisateurs).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/8W1image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/8W1image.png)

<p class="callout warning">**Attention** : Si un message d'erreur s'affiche à la place de la fenêtre ci-dessus, consulter : [KB-OPNsense - Bind LDAP Active directory 2025](https://docs.labs404.fr/books/kb-cybersecurite/page/kb-opnsense-bind-ldap-active-directory-2025 "KB-OPNsense - Bind LDAP Active directory 2025")  
</p>

Ajouter dans le champ '<span style="color: rgb(132, 63, 161);">***Extended Query***</span>' : '<span style="color: rgb(132, 63, 161);">***objectClass=Person***</span>' afin de ne remonter que les utilisateurs et ignorer les autres types d'objets.

Choisir le Template '<span style="color: rgb(132, 63, 161);">***Microsoft AD***</span>' et le '<span style="color: rgb(132, 63, 161);">***User naming attribute***</span>' qui sera utilisé comme login.

Par défaut, il s'agit du sAMAccountName, mais cela peut également être 'mail' ou autre.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/LKgimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/LKgimage.png)

Cocher la case '<span style="color: rgb(132, 63, 161);">***Read properties***</span>' afin de pouvoir utiliser les autres champs et également pouvoir lire le 'memberOf' qui permet de faire le lien entre l'utilisateur et les groupes duquel il est membre.

Puis cocher la case '<span style="color: rgb(132, 63, 161);">***Synchronize groups***</span>'.

Utiliser l'attribut par défaut '<span style="color: rgb(132, 63, 161);">***memberOf***</span>''.

Afin de préserver l'appartenance aux groupes d'origine sur AD, laisser '<span style="color: rgb(132, 63, 161);">***Default groups***</span>', '<span style="color: rgb(132, 63, 161);">***constraint groups***</span>' et '<span style="color: rgb(132, 63, 161);">***Limit groups***</span>' vide.

Cocher '<span style="color: rgb(132, 63, 161);">***Automatic user creation***</span>' afin de permettre la création des utilisateurs automatiquement lors de la connexion.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/gT5image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/gT5image.png)

Une fois cette configuration terminée, Sauvegarder et quitter. Le serveur a été ajouté.

Il faudra ensuite créer le miroir des groupes présents dans Active directory, afin que l'affectation automatique au groupes fonctionne.

Créer le(s) groupe(s) nécessaires en allant dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Access --&gt; Groups***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/ozNimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/ozNimage.png)

<p class="callout warning"> Attention** : Il faut que les groupes aient le même nom que dans Active Directory, sinon la synchronisation des groupes ne se fera pas.</p>

Les utilisateurs peuvent maintenant être ajoutés.

Pour les ajouter, le plus rapide est d'utiliser l'outil '<span style="color: rgb(132, 63, 161);">***System --&gt; Access --&gt; Tester***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/fFEimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/fFEimage.png)

Si tout est bien configuré, le client se connecte :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/Acmimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/Acmimage.png)

et son compte est automatiquement créé.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/pLsimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/pLsimage.png)

<p class="callout info">**Info :** Il faudra ensuite créer son certificat selon la méthode évoquée plus haut.  
</p>

<p class="callout success">**Conseil** : L'OPN sense dispose d'une api, aussi ces opérations de création / modification pourront être automatisées lors de la création de l'utilisateur.</p>

#### <span style="color: rgb(35, 111, 161);">**5.2 Affectation des instances aux groupes**</span>

OpenVPN permet la création de plusieurs instances. Chacune liée sur un port spécifique, et chacune représentant un réseau à part entière.

Ces instances peuvent forcer l'appartenance à un groupe. Appliquant de facto les règles de pare-feu associées à ce groupe.

Cela permet de fournir des accès séparés par exemple pour les utilisateurs et les administrateurs.

Cette appartenance se définit dans les propriétés de l'instance, sur l'attribut '<span style="color: rgb(132, 63, 161);">***Enforce Local Group***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/vxximage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/vxximage.png)

#### <span style="color: rgb(35, 111, 161);">**5.3 Création des règles de pare-feu par groupe**</span>

##### <span style="color: rgb(53, 152, 219);">**5.3.1 Création de l'alias**</span>

Pour créer des règles de pare-feu pour le VPN basés sur l'appartenance au groupe, il faut tout d'abord créer un alias à ce groupe.

Pour cela, aller dans '<span style="color: rgb(132, 63, 161);">***Firewall --&gt; Aliases***</span>' et créer un alias avec '+'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/lcnimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/lcnimage.png)

Cocher la case '<span style="color: rgb(132, 63, 161);">***Enabled***</span>'. Choisir un nom parlant.

Choisir le type '<span style="color: rgb(132, 63, 161);">***OpenVPN Group***</span>'.

Définir des catégories si nécessaire.

En '<span style="color: rgb(132, 63, 161);">***Content***</span>', sélectionner le(s) groupe(s) à ajouter dans l'alias.

Le reste est à la convenance.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/0OUimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/0OUimage.png)

Après validation de l'ajout, ne pas oublier d'appliquer les changements.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/qEgimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/qEgimage.png)

##### <span style="color: rgb(53, 152, 219);">**5.3.2 Création des règles**</span>

Les règles peuvent être créées à partir de '<span style="color: rgb(132, 63, 161);">***Firewall --&gt; Rules***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/Xi2image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/Xi2image.png)

Ouvrir la liste déroulante et sélectionner :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/PPVimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/PPVimage.png)

Puis utiliser '+' pour créer la règle.

La création de la règle suit le processus classique. Pour l'appliquer au groupe OpenVN, il faudra choisir en source :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-09/scaled-1680-/Zttimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-09/Zttimage.png)

<p class="callout info">**Info** : Chaque règle ainsi </p>

# OPNsense - Configuration de base

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="font-family: '-apple-system', BlinkMacSystemFont, 'Segoe UI', Oxygen, Ubuntu, Roboto, Cantarell, 'Fira Sans', 'Droid Sans', 'Helvetica Neue', sans-serif; font-size: 14px; width: 100%; height: 62.4px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 62.4px;"><td style="height: 62.4px; border-style: groove; border-color: rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)</td><td style="height: 62.4px; background-color: rgb(236,202,250);">Difficulté : Intermédiaire

Notions : FreeBSD, firewall, opnsense, réseau.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure vise à couvrir l'ensemble du paramétrage de base afin que le pare feu OPNsense soit fonctionnel.

Elle décrira l'ensemble des étapes nécessaires ainsi que les points à vérifier pour garantir un bon fonctionnement de l'installation.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Configuration système</span>**</span>

#### <span style="color: rgb(35,111,161);">**2.1 Connexion à l'interface web.**</span>

Pour se connecter à l'interface web, utiliser l'URL fournie à l'étape précédente.

Lors de la première connexion, une alerte de certificat apparaît. Poursuivre la connexion.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7xEimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7xEimage-png.png)

Les informations de connexion par défaut sont :

- **login :** root
- **password :** opnsense

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/y0Uimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/y0Uimage-png.png)

L'assistant d'installation se lance.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/kH9image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/kH9image-png.png)

Ignorer cette étape en cliquant sur '<span style="color: rgb(132,63,161);">***Abort***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rDcimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rDcimage-png.png)

Puis, dans le menu à gauche, cliquer sur '<span style="color: rgb(132,63,161);">***Dashboard***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m9jimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m9jimage-png.png)

#### <span style="color: rgb(35,111,161);">**2.2 Configuration système**</span>

La première étape est de faire la configuration du système. Pour cela aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Settings --&gt; General***</span>'.

Les premiers points sont :

- Le nom du système
- Le domaine
- La timezone
- La langue (facultatif)

Il est également possible d'ajouter une image qui permettra ensuite de faire le Branding du système.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Zmimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Zmimage-png.png)

Il va ensuite falloir configurer les DNS externes à utiliser. Si une passerelle particulière est à utiliser, il faut également la préciser.

Sinon, si rien n'est précisé, il utilisera celle par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/3qfimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/3qfimage-png.png)

Valider les changements en cliquant sur '<span style="color: rgb(132,63,161);">***Save***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6S0image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6S0image-png.png)

#### <span style="color: rgb(35,111,161);">**2.3 Sécurisation WebUI**</span>

L'étape suivante est de sécuriser l'accès à la webUI. Aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Settings --&gt; Administration***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5GAimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5GAimage-png.png)

C'est dans ce menu qu'il faudra vérifier et/ou configurer les points suivants :

- **Protocole :** HTTPS
- **SSL Certificate :** Web GUI TLS certificate ( le changer par un certificat signé dès que la CA d'entreprise aura été montée )
- **HTTP Redirect :** Cocher cette case pour désactiver la redirection HTTP vers HTTPS ( cela va couper l'écoute sur le port 80 )
- **Session Timeout :** Diminuer à 2 minutes.
- **Listen Interface :** Limiter l'accès à l'interface web uniquement depuis l'interface ADMIN.

<p class="callout success">**Bonne pratique :** Changer le port d'écoute du HTTPS pour un port non standard (ex : 9443 ou 4432)</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/zDJimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/zDJimage-png.png)

Plus bas dans la page, paramétrer également le SSH.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/TmPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/TmPimage-png.png)

<p class="callout warning">**Attention** : Il est recommandé de ne pas cocher les cases 'Root login' et permit 'password login'. Mais cela signifie qu'il faudra créer un compte de connexion SSH et lui créer une clé de connexion.</p>

<p class="callout info">**Info** : l'authentification via un serveur tiers sera mis en place dans un second temps.</p>

Sauvegarder le contenu et quitter en cliquant sur '<span style="color: rgb(132,63,161);">***Save***</span>'.

Suite aux modifications, le service web redémarre.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/9gbimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/9gbimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">III. Sauvegardes et mises à jour</span>**</span>

#### <span style="color: rgb(35,111,161);">**3.1 Sauvegardes automatiques**</span>

Aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Configuration --&gt; Backups***</span>'.

Définir un nombre de sauvegardes à garder en mémoire.

A chaque fois qu'une modification sera faite sur le système, celui-ci créera un point de sauvegarde. Il s'agit du nombre de points à garder (Conseillé : entre 3 et 5).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Pw8image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Pw8image-png.png)

#### <span style="color: rgb(35,111,161);">**3.2 mises à jour**</span>

Pour mettre à jour le système, aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Firmware --&gt; status***</span>'.

Attendre l'actualisation, puis cliquer sur '<span style="color: rgb(132,63,161);">***Check for updates***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vgPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vgPimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">IV. Configuration des interfaces réseaux</span>**</span>

#### <span style="color: rgb(35,111,161);">**4.1 (optionnel) Interface WAN statique**</span>

<details id="bkmrk-configurer-interface"><summary>Configurer interfaces WAN + gateways et outgoing NAT</summary>

##### <span style="color: rgb(53, 152, 219);">***4.1.1 Configuration IP***</span>

Aller dans '<span style="color: rgb(132,63,161);">***Interfaces --&gt; WAN***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/ydaimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/ydaimage.png)

Changer '<span style="color: rgb(132, 63, 161);">***IPv4 Configuration Type***</span>' en '<span style="color: rgb(132, 63, 161);">***Static IPv4***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/g7Rimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/g7Rimage.png)

Définir l'adresse :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/N2Dimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/N2Dimage.png)

<p class="callout info"> **Info** : La gateway sera ajoutée dans un second temps après sa création.</p>

Valider et appliquer les changements.

##### <span style="color: rgb(53, 152, 219);">***4.1.2 Configuration Gateway***</span>

Aller dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Gateways --&gt; Configuration***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/1paimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/1paimage.png)

Cliquer sur '<span style="color: rgb(132, 63, 161);">***Add***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/qTZimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/qTZimage.png)

Entrer un nom de gateway reconnaissable.

Sélectionner l'interface WAN.

Entrer l'IP de la passerelle.

Cocher la case "<span style="color: rgb(132, 63, 161);">***Upstream gateway***</span>" car il s'agira de la passerelle par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/x87image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/x87image.png)

Désactiver la passerelle IPv6 si non nécessaire, puis appliquer les changements avec '<span style="color: rgb(132, 63, 161);">***Apply***</span>'.

Retourner dans la configuration de l'interface '<span style="color: rgb(132, 63, 161);">***WAN***</span>' pour assigner la passerelle.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/SmBimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/SmBimage.png)

Puis sauvegarder et appliquer les changements.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/FXlimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/FXlimage.png)

##### <span style="color: rgb(53, 152, 219);">***4.1.3 Configuration OUTGOING NAT***</span>

<p class="callout info">**Info** : Par défaut, OPNsense créée les règles pour le NAT sortant automatiquement. Il peut cependant être intéressant des les désactiver afin d'utiliser des jeux de règles personnalisées.</p>

Aller dans '<span style="color: rgb(132, 63, 161);">***Firewall --&gt; NAT --&gt; Source NAT***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/0hbimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/0hbimage.png)

Changer le mode de '<span style="color: rgb(132, 63, 161);">***Automatic Source NAT rule generation***</span>' à '<span style="color: rgb(132, 63, 161);">***Manual Source NAT rule generation***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/bddimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/bddimage.png)

Appliquer les changements.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/3fLimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/3fLimage.png)

Les règles existantes sont supprimées.

Créer les nouvelles règles avec [![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/lIUimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/lIUimage.png)

Choisir un nom de règle parlant.

Choisir l'interface '<span style="color: rgb(132, 63, 161);">***WAN***</span>'. c'est sur cette adresse que le trafic sortira.

Choisir les réseaux sources. Ici '<span style="color: rgb(132, 63, 161);">***LAN network***</span>'.

<p class="callout success">**Conseil** : Créer un alias '<span style="color: rgb(132, 63, 161);">***GRP\_NET\_ALLInternals***</span>' et y ajouter l'ensemble des réseaux internes, puis l'ajouter en source dans la règle de NAT sortant. Cette manipulation permettra de rendre la règle "***Scalable***" sans avoir à y retoucher en cas d'ajout ou de retrait de réseau.</p>

Sélectionner '<span style="color: rgb(132, 63, 161);">***WAN adress***</span>' pour l'option '<span style="color: rgb(132, 63, 161);">***Translate Source IP***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/6mvimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/6mvimage.png)

Puis Sauvegarder et appliquer les changements.

</details>#### <span style="color: rgb(35,111,161);">**4.1 (optionnel) Renommer les interfaces réseaux**</span>

En cas de multiples interfaces, il peut également être intéressant de les renommer afin d'avoir une meilleur visibilité.

Pour cela, aller dans '<span style="color: rgb(132, 63, 161);">***Interfaces***</span>' puis sélectionner l'interface à renommer.

Entrer le nouveau nom en description de l'interface et sauvegarder / Appliquer les changements.

L'interface substituera alors la description au nom "système" de l'interface.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/m8Wimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/m8Wimage.png)

#### <span style="color: rgb(35,111,161);">**4.3 (optionnel) Affecter des interfaces supplémentaires**</span>

Aller dans '<span style="color: rgb(132, 63, 161);">***Interfaces --&gt; Assignment***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/qwbimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/qwbimage.png)

Cliquer sur [![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/y0Yimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/y0Yimage.png)

Entrer la description de la nouvelle interface (cela deviendra son nom affiché), puis, dans la liste déroulante, sélectionner l'interface physique qui sera utilisée.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/SOCimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/SOCimage.png)

Valider et appliquer les changements.

La nouvelle interface apparaît donc dans la liste.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/S5mimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/S5mimage.png)

Et peut être paramétrée à son tour dans le menu '<span style="color: rgb(132, 63, 161);">***Interfaces***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/0siimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/0siimage.png)

Pour cela, aller dans le menu ' <span style="color: rgb(132, 63, 161);">***Interfaces --&gt; &lt;nom de l'interface&gt;***</span>'

Cocher la case '<span style="color: rgb(132, 63, 161);">***Enable interface***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/CO9image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/CO9image.png)

Définir le type de configuration IPv4 et IPv6 de l'interface :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/KWkimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/KWkimage.png)

Définir l'IP.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/PeFimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/PeFimage.png)

Sauvegarder et appliquer les changements.

# Sophos XG

Nouveau système de firewall sophos.  
Remplacera progressivement les gammes ASG/USG.

# KaliLinux

Contient les procédures liées à Kali.

# Outils d'autit

Contient les procédures liées aux outils d'audit de sécurité.

# Audit - Active Directory avec PingCastle

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : Sécurité, active directory, audit.

</td></tr></tbody></table>

---

### <span style="color: rgb(52, 73, 94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure à pour but d'expliquer le fonctionnement de l'outil PingCastle afin de réaliser des audits de sécurité Active Directory.

<p class="callout info">**Information** : l'outil PingCastle peut être téléchargé ici. [Télécharger PingCastle](https://www.pingcastle.com/download/)</p>

---

### **<span style="text-decoration: underline;"><span style="color: rgb(52, 73, 94); text-decoration: underline;">II. Audit de l'AD</span>  
</span>**

####   


#### <span style="color: rgb(35, 111, 161);">**2.1 Lancer l'audit**</span>

Décompresser l'outil et lancer '<span style="color: rgb(132,63,161);">***PingCastle.exe***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5VNimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5VNimage-png.png)

Dans la fenêtre qui s'affiche, sélectionner '<span style="color: rgb(132,63,161);">***1-Healthcheck-Score the risk of a domain***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/kFLimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/kFLimage-png.png)

Sélectionner le domaine à auditer ou laisser vide si celui spécifié par défaut est correct.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/b7timage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/b7timage-png.png)

l'audit se lance. A la fin, appyer sur une touche pour sortir.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Oglimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Oglimage-png.png)

#### <span style="color: rgb(35, 111, 161);">2.2 Lire l'audit</span>

l'audit a généré un fichier .html

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/3r4image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/3r4image-png.png)

Il est composé des sections suivantes :

- **l'en-tête** : il contient simplement un disclaimer.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/V6oimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/V6oimage-png.png)

- **Le score global** : il est la somme de tous les indicateurs relevés, qui seront détaillés plus bas.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/K94image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/K94image-png.png)

- **Le score model** : il s'agit d'une vision des points d'attentions

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/DIzimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/DIzimage-png.png)

- Les deux sections suivantes ne sont détaillées que dans la version PRO de l'outil.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/91iimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/91iimage-png.png)

- Enfin, **le détail de l'audit** : Pour chaque catégorie, un score est calculé, chaque point est détaillé et les liens permettent d'accéder à l'explication du problème et au correctif qui va avec.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/L1ximage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/L1ximage-png.png)

---

### **<span style="text-decoration: underline;"><span style="color: rgb(52, 73, 94); text-decoration: underline;">III. Fonctions avancées</span>  
</span>**

D'autres fonctionnalités sont disponibles. Il est par exemple également possible d'auditer les domaines Azure ou de réaliser une cartographie des domaines et des contrôleurs.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YFYimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YFYimage-png.png)

Ou encore de cibler des vulnérabilités particulières.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QGeimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QGeimage-png.png)

Voire d'appliquer directement certains correctifs ou effectuer certaines tâches depuis l'outil :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/lOMCamimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/lOMCamimage-png.png)