# OPNsense - Configuration de base

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="font-family: '-apple-system', BlinkMacSystemFont, 'Segoe UI', Oxygen, Ubuntu, Roboto, Cantarell, 'Fira Sans', 'Droid Sans', 'Helvetica Neue', sans-serif; font-size: 14px; width: 100%; height: 62.4px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 62.4px;"><td style="height: 62.4px; border-style: groove; border-color: rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)</td><td style="height: 62.4px; background-color: rgb(236,202,250);">Difficulté : Intermédiaire

Notions : FreeBSD, firewall, opnsense, réseau.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure vise à couvrir l'ensemble du paramétrage de base afin que le pare feu OPNsense soit fonctionnel.

Elle décrira l'ensemble des étapes nécessaires ainsi que les points à vérifier pour garantir un bon fonctionnement de l'installation.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Configuration système</span>**</span>

#### <span style="color: rgb(35,111,161);">**2.1 Connexion à l'interface web.**</span>

Pour se connecter à l'interface web, utiliser l'URL fournie à l'étape précédente.

Lors de la première connexion, une alerte de certificat apparaît. Poursuivre la connexion.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7xEimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7xEimage-png.png)

Les informations de connexion par défaut sont :

- **login :** root
- **password :** opnsense

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/y0Uimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/y0Uimage-png.png)

L'assistant d'installation se lance.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/kH9image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/kH9image-png.png)

Ignorer cette étape en cliquant sur '<span style="color: rgb(132,63,161);">***Abort***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rDcimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rDcimage-png.png)

Puis, dans le menu à gauche, cliquer sur '<span style="color: rgb(132,63,161);">***Dashboard***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m9jimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m9jimage-png.png)

#### <span style="color: rgb(35,111,161);">**2.2 Configuration système**</span>

La première étape est de faire la configuration du système. Pour cela aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Settings --&gt; General***</span>'.

Les premiers points sont :

- Le nom du système
- Le domaine
- La timezone
- La langue (facultatif)

Il est également possible d'ajouter une image qui permettra ensuite de faire le Branding du système.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Zmimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Zmimage-png.png)

Il va ensuite falloir configurer les DNS externes à utiliser. Si une passerelle particulière est à utiliser, il faut également la préciser.

Sinon, si rien n'est précisé, il utilisera celle par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/3qfimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/3qfimage-png.png)

Valider les changements en cliquant sur '<span style="color: rgb(132,63,161);">***Save***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6S0image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6S0image-png.png)

#### <span style="color: rgb(35,111,161);">**2.3 Sécurisation WebUI**</span>

L'étape suivante est de sécuriser l'accès à la webUI. Aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Settings --&gt; Administration***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5GAimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5GAimage-png.png)

C'est dans ce menu qu'il faudra vérifier et/ou configurer les points suivants :

- **Protocole :** HTTPS
- **SSL Certificate :** Web GUI TLS certificate ( le changer par un certificat signé dès que la CA d'entreprise aura été montée )
- **HTTP Redirect :** Cocher cette case pour désactiver la redirection HTTP vers HTTPS ( cela va couper l'écoute sur le port 80 )
- **Session Timeout :** Diminuer à 2 minutes.
- **Listen Interface :** Limiter l'accès à l'interface web uniquement depuis l'interface ADMIN.

<p class="callout success">**Bonne pratique :** Changer le port d'écoute du HTTPS pour un port non standard (ex : 9443 ou 4432)</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/zDJimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/zDJimage-png.png)

Plus bas dans la page, paramétrer également le SSH.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/TmPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/TmPimage-png.png)

<p class="callout warning">**Attention** : Il est recommandé de ne pas cocher les cases 'Root login' et permit 'password login'. Mais cela signifie qu'il faudra créer un compte de connexion SSH et lui créer une clé de connexion.</p>

<p class="callout info">**Info** : l'authentification via un serveur tiers sera mis en place dans un second temps.</p>

Sauvegarder le contenu et quitter en cliquant sur '<span style="color: rgb(132,63,161);">***Save***</span>'.

Suite aux modifications, le service web redémarre.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/9gbimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/9gbimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">III. Sauvegardes et mises à jour</span>**</span>

#### <span style="color: rgb(35,111,161);">**3.1 Sauvegardes automatiques**</span>

Aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Configuration --&gt; Backups***</span>'.

Définir un nombre de sauvegardes à garder en mémoire.

A chaque fois qu'une modification sera faite sur le système, celui-ci créera un point de sauvegarde. Il s'agit du nombre de points à garder (Conseillé : entre 3 et 5).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Pw8image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Pw8image-png.png)

#### <span style="color: rgb(35,111,161);">**3.2 mises à jour**</span>

Pour mettre à jour le système, aller dans '<span style="color: rgb(132,63,161);">***System --&gt; Firmware --&gt; status***</span>'.

Attendre l'actualisation, puis cliquer sur '<span style="color: rgb(132,63,161);">***Check for updates***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vgPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vgPimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">IV. Configuration des interfaces réseaux</span>**</span>

#### <span style="color: rgb(35,111,161);">**4.1 (optionnel) Interface WAN statique**</span>

<details id="bkmrk-configurer-interface"><summary>Configurer interfaces WAN + gateways et outgoing NAT</summary>

##### <span style="color: rgb(53, 152, 219);">***4.1.1 Configuration IP***</span>

Aller dans '<span style="color: rgb(132,63,161);">***Interfaces --&gt; WAN***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/ydaimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/ydaimage.png)

Changer '<span style="color: rgb(132, 63, 161);">***IPv4 Configuration Type***</span>' en '<span style="color: rgb(132, 63, 161);">***Static IPv4***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/g7Rimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/g7Rimage.png)

Définir l'adresse :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/N2Dimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/N2Dimage.png)

<p class="callout info"> **Info** : La gateway sera ajoutée dans un second temps après sa création.</p>

Valider et appliquer les changements.

##### <span style="color: rgb(53, 152, 219);">***4.1.2 Configuration Gateway***</span>

Aller dans '<span style="color: rgb(132, 63, 161);">***System --&gt; Gateways --&gt; Configuration***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/1paimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/1paimage.png)

Cliquer sur '<span style="color: rgb(132, 63, 161);">***Add***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/qTZimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/qTZimage.png)

Entrer un nom de gateway reconnaissable.

Sélectionner l'interface WAN.

Entrer l'IP de la passerelle.

Cocher la case "<span style="color: rgb(132, 63, 161);">***Upstream gateway***</span>" car il s'agira de la passerelle par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/x87image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/x87image.png)

Désactiver la passerelle IPv6 si non nécessaire, puis appliquer les changements avec '<span style="color: rgb(132, 63, 161);">***Apply***</span>'.

Retourner dans la configuration de l'interface '<span style="color: rgb(132, 63, 161);">***WAN***</span>' pour assigner la passerelle.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/SmBimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/SmBimage.png)

Puis sauvegarder et appliquer les changements.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/FXlimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/FXlimage.png)

##### <span style="color: rgb(53, 152, 219);">***4.1.3 Configuration OUTGOING NAT***</span>

<p class="callout info">**Info** : Par défaut, OPNsense créée les règles pour le NAT sortant automatiquement. Il peut cependant être intéressant des les désactiver afin d'utiliser des jeux de règles personnalisées.</p>

Aller dans '<span style="color: rgb(132, 63, 161);">***Firewall --&gt; NAT --&gt; Source NAT***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/0hbimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/0hbimage.png)

Changer le mode de '<span style="color: rgb(132, 63, 161);">***Automatic Source NAT rule generation***</span>' à '<span style="color: rgb(132, 63, 161);">***Manual Source NAT rule generation***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/bddimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/bddimage.png)

Appliquer les changements.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/3fLimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/3fLimage.png)

Les règles existantes sont supprimées.

Créer les nouvelles règles avec [![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/lIUimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/lIUimage.png)

Choisir un nom de règle parlant.

Choisir l'interface '<span style="color: rgb(132, 63, 161);">***WAN***</span>'. c'est sur cette adresse que le trafic sortira.

Choisir les réseaux sources. Ici '<span style="color: rgb(132, 63, 161);">***LAN network***</span>'.

<p class="callout success">**Conseil** : Créer un alias '<span style="color: rgb(132, 63, 161);">***GRP\_NET\_ALLInternals***</span>' et y ajouter l'ensemble des réseaux internes, puis l'ajouter en source dans la règle de NAT sortant. Cette manipulation permettra de rendre la règle "***Scalable***" sans avoir à y retoucher en cas d'ajout ou de retrait de réseau.</p>

Sélectionner '<span style="color: rgb(132, 63, 161);">***WAN adress***</span>' pour l'option '<span style="color: rgb(132, 63, 161);">***Translate Source IP***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/6mvimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/6mvimage.png)

Puis Sauvegarder et appliquer les changements.

</details>#### <span style="color: rgb(35,111,161);">**4.1 (optionnel) Renommer les interfaces réseaux**</span>

En cas de multiples interfaces, il peut également être intéressant de les renommer afin d'avoir une meilleur visibilité.

Pour cela, aller dans '<span style="color: rgb(132, 63, 161);">***Interfaces***</span>' puis sélectionner l'interface à renommer.

Entrer le nouveau nom en description de l'interface et sauvegarder / Appliquer les changements.

L'interface substituera alors la description au nom "système" de l'interface.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/m8Wimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/m8Wimage.png)

#### <span style="color: rgb(35,111,161);">**4.3 (optionnel) Affecter des interfaces supplémentaires**</span>

Aller dans '<span style="color: rgb(132, 63, 161);">***Interfaces --&gt; Assignment***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/qwbimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/qwbimage.png)

Cliquer sur [![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/y0Yimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/y0Yimage.png)

Entrer la description de la nouvelle interface (cela deviendra son nom affiché), puis, dans la liste déroulante, sélectionner l'interface physique qui sera utilisée.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/SOCimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/SOCimage.png)

Valider et appliquer les changements.

La nouvelle interface apparaît donc dans la liste.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/S5mimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/S5mimage.png)

Et peut être paramétrée à son tour dans le menu '<span style="color: rgb(132, 63, 161);">***Interfaces***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/0siimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/0siimage.png)

Pour cela, aller dans le menu ' <span style="color: rgb(132, 63, 161);">***Interfaces --&gt; &lt;nom de l'interface&gt;***</span>'

Cocher la case '<span style="color: rgb(132, 63, 161);">***Enable interface***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/CO9image.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/CO9image.png)

Définir le type de configuration IPv4 et IPv6 de l'interface :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/KWkimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/KWkimage.png)

Définir l'IP.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-08/scaled-1680-/PeFimage.png)](https://docs.labs404.fr/uploads/images/gallery/2026-08/PeFimage.png)

Sauvegarder et appliquer les changements.