# OPNsense - Installation

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wG8intermediaire-png.png)</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : FreeBSD, firewall, opnsense, réseau.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

<table id="bkmrk-pr%C3%A9requis-mat%C3%A9riels-" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50.0596%;"></col><col style="width: 50.0596%;"></col></colgroup><tbody><tr><td class="align-center" colspan="2" style="background-color: rgb(248,202,198);">**Prérequis Matériels**</td></tr><tr><td class="align-center" style="background-color: rgb(194,224,244);">core</td><td class="align-center" style="background-color: rgb(194,224,244);">GUI</td></tr><tr><td class="align-left">- 1 vcpu
- 4 Gb RAM
- 30Gb dd
- 2 interfaces réseau

</td><td class="align-left">- n/a

</td></tr></tbody></table>

<p class="callout warning">**Attention** : Certaines options comme le Qemu agent peuvent poser des problèmes avec les protocoles utilisés par OPNsense. Notament pour la HA et l'accès à l'interface WEB.</p>

Cette documentation à pour but de réaliser l'installation de base d'une appliance de sécurité OPNsense à partir d'un média Iso ou d'une clé bootable.

OPNsense est un fork de PFsense qui a pris le parti de rester entièrement libre et opensource. Il a également fait le choix d'apporter une certaine modernité à son interface graphique.

<p class="callout info">Pour cette seconde méthode, voir [Rufus - Création d'un média d'installation](https://docs.labs404.fr/books/11-logiciels/page/rufus-creation-dun-media-dinstallation "Rufus - Création d'un média d'installation")</p>

<p class="callout info">**Télécharger OPNsense** : [Download - OPNsense](https://opnsense.org/download/)</p>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Installation</span>**</span>

Démarrer la machine et booter sur l'iso ou la clé USB.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xmkimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xmkimage-png.png)

Attendre la fin du chargement du système live.

A la fin du démarrage, une invite de connexion s'affiche. Utiliser les identifiants : '<span style="color: rgb(132,63,161);">***installer***</span>' avec le mot de passe '*<span style="color: rgb(132,63,161);">**opnsense**</span>*'.

<p class="callout warning">**Attention** : Par défaut le layout est en qwerty.</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/KPbimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/KPbimage-png.png)

L'installation se lance.

Choisir le Layout FR, se positionner sur '<span style="color: rgb(132,63,161);">***Continue with fr.kdb keymap***</span>' et appuyer sur '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6NXimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6NXimage-png.png)

Pour le format de fichier, Choisir '<span style="color: rgb(132,63,161);">***Install (ZFS)***</span>' puis faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6uHimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6uHimage-png.png)

Attendre la fin de la détection.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/w2Oimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/w2Oimage-png.png)

Choisir le type de RAID à appliquer (par défaut 'stripe' si un seul disque).

<p class="callout info">**Information** : Plus d'information sur le raid ici **[Hardware - Le RAID](https://docs.labs404.fr/books/cours-theoriques/page/hardware-le-raid "Hardware - Le RAID")**</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/DVrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/DVrimage-png.png)

Sélectionner le disque avec '<span style="color: rgb(132,63,161);">***Espace***</span>' puis faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YqKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YqKimage-png.png)

Sélectionner '<span style="color: rgb(132,63,161);">***YES***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5Djimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5Djimage-png.png)

Attendre la fin de l'installation.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/L8Iimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/L8Iimage-png.png)

A la fin de l'installation, il est demandé si l'utilisateur souhaite changer le mot de passe ROOT ou terminer l'installation.

Choisir '<span style="color: rgb(132,63,161);">***Complete Install***</span>' puis confirmer avec '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m58image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/m58image-png.png)

Choisir '<span style="color: rgb(132,63,161);">***Reboot now***</span>' et retirer le média d'installation.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Configuration initiale (CLI)</span>**</span>

Se connecter à la console.

Login et mot de passe par défaut : '<span style="color: rgb(132,63,161);">***root / opnsense***</span>'

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Yt1image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Yt1image-png.png)

Lors de la connexion, l'assistant de configuration se lance.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2CGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2CGimage-png.png)

Il faut commencer par Assigner les interfaces (WAN et LAN (admin)) pour pouvoir ensuite se connecter à la webUI.

Faire '<span style="color: rgb(132,63,161);">***1***</span>'.

<details id="bkmrk-optionnel---configur"><summary>Optionnel - Configurer un LAGG</summary>

<p class="callout info">**Info :** Plus d'information sur le lagg **[Réseau - L'agrégation de liens (LAGG)](https://docs.labs404.fr/books/cours-theoriques/page/reseau-lagregation-de-liens-lagg "Réseau - L'agrégation de liens (LAGG)")**</p>

Pour choisir de configurer les LAGG, faire '<span style="color: rgb(132,63,161);">***Y***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ei2image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ei2image-png.png)

Entrer le nom des interfaces qui vont participer au LAGG

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/VdKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/VdKimage-png.png)

Choisir le protocole à utiliser.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/F3himage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/F3himage-png.png)

- **none** ( pas de LAGG )
- **lacp** ( mode LACP, nécessite un switch configuré en conséquence )
- **failover** ( principal actif, secondaire passif. Actif si le principal tombe )
- **fec** ( Sorte de LACP statique )
- **loadbalance** ( répartition de charge )
- **roundrobin** ( première interface disponible )

Laisser le MTU en automatique

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/gJgimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/gJgimage-png.png)

Le LAGG est configuré et l'assistant passe à l'étape suivante.

</details>Si pas de LAGG, faire '<span style="color: rgb(132,63,161);">***N***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/v3Wimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/v3Wimage-png.png)

<details id="bkmrk-optionnel---configur-1"><summary>Optionnel - Configurer les VLAN</summary>

<p class="callout info">**Info :**  Plus d'informations sur les vlan <span style="background-color: rgb(241,196,15);">&lt;ToDo&gt;</span></p>

Pour configurer les VLAN, faire '<span style="color: rgb(132,63,161);">***Y***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/IU9image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/IU9image-png.png)

Choisir l'interface physique sur laquelle lier l'interface de VLAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/o04image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/o04image-png.png)

Entrer le TAG du vlan.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/SUkimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/SUkimage-png.png)

Poursuivre pour les autres VLAN, ou laisser vide si pas d'autres VLAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Wpimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2Wpimage-png.png)

</details>Si pas de VLAN, faire '<span style="color: rgb(132,63,161);">***N***</span>' puis valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nEcimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nEcimage-png.png)

L'assistant continue l'installation avec le choix des interfaces, à commencer par la WAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EKXimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EKXimage-png.png)

Puis l'interface LAN.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/72mimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/72mimage-png.png)

Les interfaces optionnelles peuvent être paramétrées immédiatement ou plus tard via l'interface web.

Privilégier cette seconde option. Laisser vide et valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uWTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/uWTimage-png.png)

Le récapitulatif s'affiche, valider en entrant '<span style="color: rgb(132,63,161);">***Y***</span>' et '<span style="color: rgb(132,63,161);">***entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/JEPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/JEPimage-png.png)

Attendre la fin de la reconfiguration.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/fdsimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/fdsimage-png.png)

Si des DHCP sont activés, les adresses sont distribuées. Sinon, il faut les attribuer à la main.

Utiliser l'option '<span style="color: rgb(132,63,161);">***2***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YvLimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YvLimage-png.png)

Choisir l'interface '<span style="color: rgb(132,63,161);">***LAN***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/igjimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/igjimage-png.png)

Ne pas paramétrer en DHCP. Choirsir '<span style="color: rgb(132,63,161);">***N***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OY7image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OY7image-png.png)

Entrer la nouvelle IP, valider, puis entrer la longueur du masque.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/mxTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/mxTimage-png.png)

Si interface LAN, Laisser la Gateway vide. Laisser vide et faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iP0image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/iP0image-png.png)

Si nécessaire, paramétrer IPv6. Sinon choisir '<span style="color: rgb(132,63,161);">***N***</span>' aux deux prochaine questions et laisser l'adresse vide puis faire '<span style="color: rgb(132,63,161);">***Entrée***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XJHimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XJHimage-png.png)

Ne pas activer le serveur DHCP IPv6.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/erAimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/erAimage-png.png)

Laisser la GUI en HTTPS.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/itTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/itTimage-png.png)

Ne pas renouveler le certificat auto-signé (celui-ci sera changé ultérieurement).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Czvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Czvimage-png.png)

Ne pas restaurer les paramètre GUI par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7qQimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/7qQimage-png.png)

Laisser la configuration recharger.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/pGRimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/pGRimage-png.png)

Il est désormais possible de se connecter à l'interface web avec l'adresse mentionnée afin de procéder à la configuration initiale.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ts4image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ts4image-png.png)

<p class="callout info">**info :** Le reste de la configuration de base se fera via l'interface web.</p>

<p class="callout info">**Info** : Pour la suite de la configuration, voir **[OPNsense - Configuration de base](https://docs.labs404.fr/books/securite/page/opnsense-configuration-de-base "OPNsense - Configuration de base")**</p>