OPNsense - Installation
|
Difficulté : Intermédiaire Notions : FreeBSD, firewall, opnsense, réseau. |
I. Introduction
| Prérequis Matériels | |
| core | GUI |
|
|
Attention : Certaines options comme le Qemu agent peuvent poser des problèmes avec les protocoles utilisés par OPNsense. Notament pour la HA et l'accès à l'interface WEB.
Cette documentation à pour but de réaliser l'installation de base d'une appliance de sécurité OPNsense à partir d'un média Iso ou d'une clé bootable.
OPNsense est un fork de PFsense qui a pris le parti de rester entièrement libre et opensource. Il a également fait le choix d'apporter une certaine modernité à son interface graphique.
Pour cette seconde méthode, voir Rufus - Création d'un média d'installation
Télécharger OPNsense : Download - OPNsense
II. Installation
Démarrer la machine et booter sur l'iso ou la clé USB.
Attendre la fin du chargement du système live.
A la fin du démarrage, une invite de connexion s'affiche. Utiliser les identifiants : 'installer' avec le mot de passe 'opnsense'.
Attention : Par défaut le layout est en qwerty.
L'installation se lance.
Choisir le Layout FR, se positionner sur 'Continue with fr.kdb keymap' et appuyer sur 'Entrée'.
Pour le format de fichier, Choisir 'Install (ZFS)' puis faire 'Entrée'.
Attendre la fin de la détection.
Choisir le type de RAID à appliquer (par défaut 'stripe' si un seul disque).
Information : Plus d'information sur le raid ici Hardware - Le RAID
Sélectionner le disque avec 'Espace' puis faire 'Entrée'.
Sélectionner 'YES' puis valider.
Attendre la fin de l'installation.
A la fin de l'installation, il est demandé si l'utilisateur souhaite changer le mot de passe ROOT ou terminer l'installation.
Choisir 'Complete Install' puis confirmer avec 'Entrée'.
Choisir 'Reboot now' et retirer le média d'installation.
II. Configuration initiale (CLI)
Se connecter à la console.
Login et mot de passe par défaut : 'root / opnsense'
Lors de la connexion, l'assistant de configuration se lance.
Il faut commencer par Assigner les interfaces (WAN et LAN (admin)) pour pouvoir ensuite se connecter à la webUI.
Faire '1'.
Optionnel - Configurer un LAGG
Info : Plus d'information sur le lagg Réseau - L'agrégation de liens (LAGG)
Pour choisir de configurer les LAGG, faire 'Y' puis valider.
Entrer le nom des interfaces qui vont participer au LAGG
Choisir le protocole à utiliser.
- none ( pas de LAGG )
- lacp ( mode LACP, nécessite un switch configuré en conséquence )
- failover ( principal actif, secondaire passif. Actif si le principal tombe )
- fec ( Sorte de LACP statique )
- loadbalance ( répartition de charge )
- roundrobin ( première interface disponible )
Laisser le MTU en automatique
Le LAGG est configuré et l'assistant passe à l'étape suivante.
Si pas de LAGG, faire 'N' puis valider.
Optionnel - Configurer les VLAN
Info : Plus d'informations sur les vlan <ToDo>
Pour configurer les VLAN, faire 'Y' puis valider.
Choisir l'interface physique sur laquelle lier l'interface de VLAN.
Entrer le TAG du vlan.
Poursuivre pour les autres VLAN, ou laisser vide si pas d'autres VLAN.
Si pas de VLAN, faire 'N' puis valider.
L'assistant continue l'installation avec le choix des interfaces, à commencer par la WAN.
Puis l'interface LAN.
Les interfaces optionnelles peuvent être paramétrées immédiatement ou plus tard via l'interface web.
Privilégier cette seconde option. Laisser vide et valider.
Le récapitulatif s'affiche, valider en entrant 'Y' et 'entrée'.
Attendre la fin de la reconfiguration.
Si des DHCP sont activés, les adresses sont distribuées. Sinon, il faut les attribuer à la main.
Utiliser l'option '2'.
Choisir l'interface 'LAN'.
Ne pas paramétrer en DHCP. Choirsir 'N'.
Entrer la nouvelle IP, valider, puis entrer la longueur du masque.
Si interface LAN, Laisser la Gateway vide. Laisser vide et faire 'Entrée'.
Si nécessaire, paramétrer IPv6. Sinon choisir 'N' aux deux prochaine questions et laisser l'adresse vide puis faire 'Entrée'.
Ne pas activer le serveur DHCP IPv6.
Laisser la GUI en HTTPS.
Ne pas renouveler le certificat auto-signé (celui-ci sera changé ultérieurement).
Ne pas restaurer les paramètre GUI par défaut.
Laisser la configuration recharger.
Il est désormais possible de se connecter à l'interface web avec l'adresse mentionnée afin de procéder à la configuration initiale.
info : Le reste de la configuration de base se fera via l'interface web.
Info : Pour la suite de la configuration, voir OPNsense - Configuration de base