Skip to main content

OPNsense - Installation

image.png

Difficulté : Intermédiaire


Notions : FreeBSD, firewall, opnsense, réseau.



I. Introduction

Prérequis Matériels
core GUI
  • 1 vcpu
  • 4 Gb RAM
  • 30Gb dd
  • 2 interfaces réseau
  • n/a

Attention Attention : Certaines options comme le Qemu agent peuvent poser des problèmes avec les protocoles utilisés par OPNsense. Notament pour la HA et l'accès à l'interface WEB.

Cette documentation à pour but de réaliser l'installation de base d'une appliance de sécurité OPNsense à partir d'un média Iso ou d'une clé bootable.

OPNsense est un fork de PFsense qui a pris le parti de rester entièrement libre et opensource. Il a également fait le choix d'apporter une certaine modernité à son interface graphique.

Pour cette seconde méthode, voir voir Rufus - Création d'un média d'installation

Télécharger OPNsense : Download - OPNsense


II. Installation

Démarrer la machine et booter sur l'iso ou la clé USB.

image.png

Attendre la fin du chargement du système live.

A la fin du démarrage, une invite de connexion s'affiche. Utiliser les identifiants : 'installer' avec le mot de passe 'opnsense'.

Attention : Par défaut le layout est en qwerty.

image.png

L'installation se lance.

Choisir le Layout FR, se positionner sur 'Continue with fr.kdb keymap' et appuyer sur 'Entrée'.

image.png

Pour le format de fichier, Choisir 'Install (ZFS)' puis faire 'Entrée'.

image.png

Attendre la fin de la détection.

image.png

Choisir le type de RAID à appliquer (par défaut 'stripe' si un seul disque).

Information Information : Plus d'information sur le raid ici Hardware - Le RAID

image.png

Sélectionner le disque avec 'Espace' puis faire 'Entrée'.

image.png

Sélectionner 'YES' puis valider.

image.png

Attendre la fin de l'installation.

image.png

A la fin de l'installation, il est demandé si l'utilisateur souhaite changer le mot de passe ROOT ou terminer l'installation.

Choisir 'Complete Install' puis confirmer avec 'Entrée'.

image.png

Choisir 'Reboot now' et retirer le média d'installation.


II. Configuration initiale (CLI)

Se connecter à la console.

Login et mot de passe par défaut : 'root / opnsense'

image.png

Lors de la connexion, l'assistant de configuration se lance.

image.png

Il faut commencer par Assigner les interfaces (WAN et LAN (admin)) pour pouvoir ensuite se connecter à la webUI.

Faire '1'.

Optionnel - Configurer un LAGG

Info :  Plus d'information sur le lagg Réseau - L'agrégation de liens (LAGG)

  

Pour choisir de configurer les LAGG, faire 'Y' puis valider.

image.png

  

Entrer le nom des interfaces qui vont participer au LAGG

image.png

  

Choisir le protocole à utiliser.

image.png

  • none ( pas de LAGG )
  • lacp ( mode LACP, nécessite un switch configuré en conséquence )
  • failover ( principal actif, secondaire passif. Actif si le principal tombe )
  • fec ( Sorte de LACP statique )
  • loadbalance ( répartition de charge )
  • roundrobin ( première interface disponible )


Laisser le MTU en automatique

image.png

  

Le LAGG est configuré et l'assistant passe à l'étape suivante.

Si pas de LAGG, faire 'N' puis valider.

image.png

Optionnel - Configurer les VLAN

Info :   Plus d'informations sur les vlan <ToDo>

  

Pour configurer les VLAN, faire 'Y' puis valider.

image.png

  

Choisir l'interface physique sur laquelle lier l'interface de VLAN.

image.png

  

Entrer le TAG du vlan.

image.png

  

Poursuivre pour les autres VLAN, ou laisser vide si pas d'autres VLAN.

image.png

Si pas de VLAN, faire 'N' puis valider.

image.png

L'assistant continue l'installation avec le choix des interfaces, à commencer par la WAN.

image.png

Puis l'interface LAN.

image.png

Les interfaces optionnelles peuvent être paramétrées immédiatement ou plus tard via l'interface web.

Privilégier cette seconde option. Laisser vide et valider.

image.png

Le récapitulatif s'affiche, valider en entrant 'Y' et 'entrée'.

image.png

Attendre la fin de la reconfiguration.

image.png

Si des DHCP sont activés, les adresses sont distribuées. Sinon, il faut les attribuer à la main.

Utiliser l'option '2'.

image.png

Choisir l'interface 'LAN'.

image.png

 

Ne pas paramétrer en DHCP. Choirsir 'N'.

image.png

 

Entrer la nouvelle IP, valider, puis entrer la longueur du masque.

image.png

 

Si interface LAN, Laisser la Gateway vide. Laisser vide et faire 'Entrée'.

image.png

 

Si nécessaire, paramétrer IPv6. Sinon choisir 'N' aux deux prochaine questions et laisser l'adresse vide puis faire 'Entrée'.

image.png


Ne pas activer le serveur DHCP IPv6.

image.png

 

Laisser la GUI en HTTPS.

image.png

 

Ne pas renouveler le certificat auto-signé (celui-ci sera changé ultérieurement).

image.png

 

Ne pas restaurer les paramètre GUI par défaut.

image.png

 

Laisser la configuration recharger.

image.png

 

Il est désormais possible de se connecter à l'interface web avec l'adresse mentionnée afin de procéder à la configuration initiale.

image.png

 

info :  Le reste de la configuration de base se fera via l'interface web.

Info Info : Pour la suite de la configuration, voir OPNsense - Configuration de base