{"id":568,"date":"2024-09-09T20:45:40","date_gmt":"2024-09-09T18:45:40","guid":{"rendered":"https:\/\/fjmlab.com\/?p=179"},"modified":"2025-12-09T19:19:26","modified_gmt":"2025-12-09T18:19:26","slug":"opnsense-regles-de-securites","status":"publish","type":"post","link":"https:\/\/www.fjmlab.com\/blog\/?p=568","title":{"rendered":"OPNsense, R\u00e8gles de S\u00e9curit\u00e9s"},"content":{"rendered":"\n<p>Dans cette article, je vais vous \u00e9num\u00e9rer les r\u00e8gles de bases \u00e0 mettre en place pour am\u00e9liorer la s\u00e9curit\u00e9 de votre routeur OPNsense.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">R\u00e9aliser les mises \u00e0 jour : <\/h3>\n\n\n\n<p>Assurez-vous que le syst\u00e8me et que vos plugins soient toujours \u00e0 jour. Pour votre information, vous pouvez suivre la planification des mises \u00e0 jours et des \u00e9volutions \u00e0 venir sur <a href=\"https:\/\/opnsense.org\/about\/road-map\/\">https:\/\/opnsense.org\/about\/road-map\/<\/a><\/p>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">&gt;&gt;<\/mark><\/strong> Allez dans le Menu :  <strong>Syst\u00e8me &gt; Firmware &gt; Mise \u00e0 jour &gt; Onlget \u00ab\u00a0Statut\u00a0\u00bb<\/strong><\/p>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-9d6595d7 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\"><div class=\"wp-block-image\">\n<figure class=\"alignleft size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update-1.jpg\" alt=\"\" class=\"wp-image-180\" style=\"width:453px;height:auto\"\/><\/figure>\n<\/div><\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\"><div class=\"wp-block-image\">\n<figure class=\"alignright size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Progress-1.jpg\" alt=\"\" class=\"wp-image-181\" style=\"width:379px;height:auto\"\/><\/figure>\n<\/div><\/div>\n<\/div>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>La plupart du temps les mises \u00e0 jours mineurs se feront facilement. Cependant, dans le cycle de vie du logiciel, il vous arrivera d&rsquo;avoir lors d&rsquo;un changement important de version, des guides d\u00e9taill\u00e9es sur la m\u00e9thode de d\u00e9ploiement. G\u00e9n\u00e9ralement, ces op\u00e9ration peuvent \u00eatre facilement r\u00e9alis\u00e9es depuis l&rsquo;interface web d&rsquo;administration.<\/p>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-9d6595d7 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\"><div class=\"wp-block-image\">\n<figure class=\"alignleft size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_update_Instruction-1.jpg\" alt=\"\" class=\"wp-image-182\" style=\"width:436px;height:auto\"\/><\/figure>\n<\/div><\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\"><div class=\"wp-block-image\">\n<figure class=\"alignright size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"600\" height=\"381\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Change-2.jpg\" alt=\"\" class=\"wp-image-183\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Change-2.jpg 600w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Change-2-300x191.jpg 300w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Change-2-542x343.jpg 542w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/figure>\n<\/div><\/div>\n<\/div>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-9d6595d7 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Kernel-1.jpg\" alt=\"\" class=\"wp-image-184\"\/><\/figure>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<figure class=\"wp-block-image size-large is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"445\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Reboot-1-1024x445.jpg\" alt=\"\" class=\"wp-image-185\" style=\"width:453px;height:auto\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Reboot-1-1024x445.jpg 1024w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Reboot-1-300x130.jpg 300w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Reboot-1-768x333.jpg 768w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Update_Reboot-1.jpg 1216w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n<\/div>\n<\/div>\n\n\n\n<p>Vous pouvez \u00e9galement, depuis le menu <strong>Syst\u00e8me &gt; Parm\u00e8tres &gt; Cron<\/strong>, choisir d&rsquo;automatiser les mises \u00e0 jours via une tache planifi\u00e9e. Puis s\u00e9lectionnez la commande \u00ab\u00a0Automatic fireware Update\u00a0\u00bb.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote has-pale-cyan-blue-color has-text-color has-link-color wp-elements-8c989f96369cc9a4e9b6c208508ea6c8 is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Cependant, je vous le d\u00e9conseille de cr\u00e9er une t\u00e2che planifi\u00e9e pour automatiser les mises \u00e0 jours. En effet, elles seront appliqu\u00e9es de fa\u00e7on transparentes. Et donc, vous passerez \u00e0 c\u00f4t\u00e9 des d&rsquo;instructions qui vous informeront des notes importantes sur les changements notables de versions.<\/p>\n<\/blockquote>\n\n\n\n<p>Cette v\u00e9rification est tr\u00e8s rapide et vous pouvez ais\u00e9ment l&rsquo;inscrire dans vos t\u00e2ches quotidiennes lors de vos travaux r\u00e9guliers de maintient en condition op\u00e9rationnelle de vos syst\u00e8mes.<\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"has-text-align-right has-cyan-bluish-gray-color has-text-color has-link-color wp-elements-5593343463baa5b4ecaabbfcfa288738\"><a href=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=2\" data-type=\"link\" data-id=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=2\">D\u00e9sactiver le compte ROOT<\/a> >>><\/p>\n\n\n\n<!--nextpage-->\n\n\n\n<h3 class=\"wp-block-heading\">D\u00e9sactiver le compte ROOT :<\/h3>\n\n\n\n<p>Je vous conseille aussi de d\u00e9sactiv\u00e9 le compte <strong>ROOT <\/strong>par d\u00e9faut pour le remplacer par celui que vous voulez. Vous pouvez ajouter \u00e9galement un deuxi\u00e8me compte sans les droits d&rsquo;admin, ce qui vous permettra de voir la configuration du firewall sans risque de modification.<\/p>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">&gt;&gt;<\/mark><\/strong> Allez dans le Menu :  <strong>Syst\u00e8me &gt; Acc\u00e8s &gt; Utilisateurs  <\/strong>Et cliquer sur le <mark style=\"background-color:#fcb900\" class=\"has-inline-color has-white-color\"><strong>+<\/strong><\/mark> pour rajouter un nouveau compte.<br><\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_ADD-1.jpg\" alt=\"\" class=\"wp-image-186\"\/><\/figure>\n\n\n\n<div style=\"height:18px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">&gt;&gt;<\/mark><\/strong> Pour ce nouveau compte nous allons faire <strong>au plus simple<\/strong> : <\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>J&rsquo;ai pour habitude de diff\u00e9rencier mes comptes admin en leur ajoutant la particule,<\/li>\n\n\n\n<li>Choisissez \u00e9galement un mot de passe complexe,<\/li>\n\n\n\n<li>N&rsquo;oubliez pas d&rsquo;ajouter ce nouveau compte ou groupe admins,<\/li>\n\n\n\n<li>Attention dans notre cas, n&rsquo;activez surtout pas la date d&rsquo;expiration du compte,<\/li>\n\n\n\n<li>laisser les autres cases vides.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"466\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_ADD_Indenth-1.jpg\" alt=\"\" class=\"wp-image-187\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_ADD_Indenth-1.jpg 800w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_ADD_Indenth-1-300x175.jpg 300w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_ADD_Indenth-1-768x447.jpg 768w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" \/><\/figure>\n\n\n\n<div style=\"height:34px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_ADD_UserGroups-1.jpg\" alt=\"\" class=\"wp-image-188\"\/><\/figure>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">&gt;&gt;<\/mark><\/strong> Enfin reconnectez vous \u00e0 l&rsquo;interface d&rsquo;administration avec votre nouveau compte et d\u00e9sactiver le compte ROOT par d\u00e9faut.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote has-pale-cyan-blue-color has-text-color has-link-color wp-elements-c436c8e00783c5d8d9358c951c073043 is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Ne supprimez pas le compte root car c&rsquo;est le seul \u00e0 avoir l&rsquo;acc\u00e8s complet \u00e0 la console Shell FreeBSD.<\/p>\n<\/blockquote>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"304\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_list-1.jpg\" alt=\"\" class=\"wp-image-189\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_list-1.jpg 800w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_list-1-300x114.jpg 300w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_Account_list-1-768x292.jpg 768w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" \/><\/figure>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Les comptes sont diff\u00e9renci\u00e9s par pictogramme de couleurs diff\u00e9rentes. Nous avons donc, un compte standard, un compte admin et le compte root que nous avons d\u00e9sactiv\u00e9s.<\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">En Option :<\/mark><\/strong><\/p>\n\n\n\n<p>Si vous souhaitez que le nouveau compte d&rsquo;admin que vous venez de cr\u00e9er ait acc\u00e8s \u00e0 l&rsquo;interface Shell, il faudra autoriser la commande sudo depuis le menu <strong>Syst\u00e8me &gt; Param\u00e8tres &gt; Administration.<\/strong><\/p>\n\n\n\n<p>Une fois connecter \u00e0 la console en direct ou en openssh, vous aurez acc\u00e8s au menu via la commande :<\/p>\n\n\n\n<p><mark style=\"background-color:#dbdfdf\" class=\"has-inline-color\">sudo opnsense-shell.sh<\/mark><\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-9d6595d7 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-cyan-bluish-gray-color has-text-color has-link-color wp-elements-8e26eda25ad7b1a25e89df1b3aa94847\">&lt;&lt;&lt; <a href=\"https:\/\/www.fjmlab.com\/blog\/?p=568\" data-type=\"link\" data-id=\"https:\/\/www.fjmlab.com\/blog\/?p=568\">R\u00e9aliser les mises \u00e0 jour\u00a0<\/a><\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-text-align-right has-cyan-bluish-gray-color has-text-color has-link-color wp-elements-dd1fcd23e3d17484a6d65d1d30d61589\"><a href=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=3\" data-type=\"link\" data-id=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=3\">Remplacer le certificat auto-sign\u00e9<\/a> >>><\/p>\n<\/div>\n<\/div>\n\n\n\n<!--nextpage-->\n\n\n\n<h2 class=\"wp-block-heading\">Remplacer le certificat auto-sign\u00e9<\/h2>\n\n\n\n<p>Par d\u00e9faut OPNsense fourni un certificat auto-sign\u00e9. La bonne pratique serait de le remplacer par un certificat valide reconnu par une autorit\u00e9 de certification internet. <\/p>\n\n\n\n<p>Je vous d\u00e9conseille \u00e9galement de cr\u00e9er certificat \u00e0 partir d&rsquo;une autorit\u00e9 de certification interne \u00e0 votre r\u00e9seau LAN que ce soit via OpenSSL ou via l&rsquo;ADCS, Microsoft Active Directory Certificate Services. En effet, nous avons besoin d&rsquo;un certificat pour un firewall connect\u00e9 directement ou indirectement \u00e0 Internet.<\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong>Dans ce cas, vous avez 2 possibilit\u00e9s : <\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Soit acheter un certificat chez fournisseur reconnu comme <a href=\"https:\/\/www.globalsign.com\/fr\/centre-information-ssl\/definition-certificat-ssl\" data-type=\"link\" data-id=\"https:\/\/www.globalsign.com\/fr\/centre-information-ssl\/definition-certificat-ssl\" target=\"_blank\" rel=\"noreferrer noopener\">GlobalSign<\/a>, <a href=\"https:\/\/www.certeurope.fr\/blog\/tout-savoir-sur-les-certificats-ssl\/\" data-type=\"link\" data-id=\"https:\/\/www.certeurope.fr\/blog\/tout-savoir-sur-les-certificats-ssl\/\" target=\"_blank\" rel=\"noreferrer noopener\">CertEurope<\/a>, etc&#8230;<\/li>\n\n\n\n<li>Soit Installer un certificat Gratuit comme let&rsquo;s Encrypt et dans ce cas je vous renvois sur mon article :<br><a href=\"https:\/\/fjmlab.com\/?p=104\" data-type=\"post\" data-id=\"104\" target=\"_blank\" rel=\"noreferrer noopener\">Installer un Certificat Let\u2019s Encrypt sur OPNsense avec l\u2019API Token de CloudFlare.<\/a><\/li>\n<\/ul>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Dans tous les cas de figure, je vous conseille \u00e9galement depuis le menu :<br><strong>Syst\u00e8me &gt; Param\u00e8tres &gt; Administration<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Activ\u00e9 le protocole HTTPS de l&rsquo;interface web d&rsquo;administration,<\/li>\n\n\n\n<li>Activ\u00e9 la S\u00e9curit\u00e9 du transport HTTP en mode Strict,<\/li>\n\n\n\n<li>D\u00e9sactiver la redirection HTTP.<\/li>\n<\/ul>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_HTTPS_Strict-1.jpg\" alt=\"\" class=\"wp-image-190\"\/><\/figure>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<blockquote class=\"wp-block-quote has-pale-cyan-blue-color has-text-color has-link-color wp-elements-bc2a96a7b723409eb657f7d91f750f55 is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Sur chaque page de configuration de l&rsquo;interface web d&rsquo;administration d&rsquo;OPNsense, caract\u00e9ris\u00e9 par un bouton sur le coin sup\u00e9rieure droit, vous pouvez obtenir l&rsquo;aide compl\u00e8te pour chaque rubrique. Je vous recommande de l&rsquo;activer car c&rsquo;est un source d&rsquo;information indispensable.<\/p>\n<\/blockquote>\n\n\n\n<div class=\"wp-block-columns is-layout-flex wp-container-core-columns-is-layout-9d6595d7 wp-block-columns-is-layout-flex\">\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-cyan-bluish-gray-color has-text-color has-link-color wp-elements-0351850dc081a1a31b5aa88e212f684e\">&lt;&lt;&lt; <a href=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=2\" data-type=\"link\" data-id=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=2\">D\u00e9sactiver le compte ROOT\u00a0<\/a><\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-column is-layout-flow wp-block-column-is-layout-flow\">\n<p class=\"has-text-align-right has-cyan-bluish-gray-color has-text-color has-link-color wp-elements-e26b9bea169e8c590969a8ccc489b0be\"><a href=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=4\" data-type=\"link\" data-id=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=4\">Activer la r\u00e8gle RFC 1918<\/a> >>><\/p>\n<\/div>\n<\/div>\n\n\n\n<!--nextpage-->\n\n\n\n<h3 class=\"wp-block-heading\">Activ\u00e9 la r\u00e8gles RFC 1918 (In et Out)<\/h3>\n\n\n\n<p>Cette norme permet de ne pas router sur internet les adresses IP qui sont r\u00e9serv\u00e9es pour les r\u00e9seaux locaux, il s&rsquo;agit pour l&rsquo;IPV4 des plages d&rsquo;adresses en 192.168.0.0\/16, 172.16.0.0\/12 et 10.0.0.0\/8. <\/p>\n\n\n\n<p>A la maison ou dans les Petites Entreprise, vous aurez probablement une adresse IP qui commence par 192.168. Les 2 autres plages sont g\u00e9n\u00e9ralement utilis\u00e9es par des d&rsquo;entreprises qui ont des r\u00e9seaux plus dense. <\/p>\n\n\n\n<p>Je vous renvois \u00e0 cette excellent <a href=\"https:\/\/fr.wikipedia.org\/wiki\/R%C3%A9seau_priv%C3%A9#cite_note-RFC-1918-t-d-1\" data-type=\"link\" data-id=\"https:\/\/fr.wikipedia.org\/wiki\/R%C3%A9seau_priv%C3%A9#cite_note-RFC-1918-t-d-1\" target=\"_blank\" rel=\"noreferrer noopener\">article <\/a>sur Wikip\u00e9dia qui vous expliquera tr\u00e8s bien cette norme.<\/p>\n\n\n\n<p>Depuis le menu : <strong>Interfaces &gt; WAN<\/strong>, qui d\u00e9signe le port Ethernet sur lequel arrive votre internet. Vous allez pouvoir emp\u00eacher, pour des r\u00e8gles de s\u00e9curit\u00e9 \u00e9videntes, que des IP en RFC 1918 aient acc\u00e8s \u00e0 votre routeur (<strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">IN<\/mark><\/strong>). Il suffit juste d&rsquo;activ\u00e9 la case : \u00ab\u00a0Bloquer les r\u00e9seaux priv\u00e9s\u00a0\u00bb.<\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"991\" height=\"119\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_IN-1.jpg\" alt=\"\" class=\"wp-image-191\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_IN-1.jpg 991w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_IN-1-300x36.jpg 300w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_IN-1-768x92.jpg 768w\" sizes=\"auto, (max-width: 991px) 100vw, 991px\" \/><\/figure>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Cependant, cela n&#8217;emp\u00eachera pas \u00e0 vos machines qui sont dans votre LAN d&rsquo;acc\u00e9der \u00e0 ces adresses. Comme dans le cas d&rsquo;un home lab avec le routeur placer en DMZ. Les Machines qui sont dans mon Home Lab ont acc\u00e8s \u00e0 toutes les adresses du r\u00e9seau de ma Freebox.<\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"has-text-align-center\"><mark style=\"background-color:#abb8c3\" class=\"has-inline-color has-black-color\"><strong>DMZ<\/strong> &#8212;&#8212;<strong> WAN <\/strong>(Internet en 192.168) &#8212; <strong>FIREWALL OPENSENSE<\/strong> &#8212; <strong>LAN<\/strong> (r\u00e9seaux local du lab en 172.16) <\/mark><\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong>Enfin de renforcer la s\u00e9curit\u00e9, nous allons donc configurer une nouvelle r\u00e8gle de pare-feu qui bloquera vos machines plac\u00e9es dans votre LAN d&rsquo;acc\u00e9der aux plages d&rsquo;adresses priv\u00e9s (<mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">OUT<\/mark>)<\/strong>.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote has-pale-cyan-blue-color has-text-color has-link-color wp-elements-acee4cf7a345ffe5d44361e01cab66ce is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Cette r\u00e8gle peut-\u00eatre utile \u00e9galement en Entreprise pour vous pr\u00e9munir d&rsquo;un acte de malveillance ou d&rsquo;une erreur humaine.<\/p>\n<\/blockquote>\n\n\n\n<p>Pour commencer et enfin d&rsquo;\u00e9viter de configurer 3 r\u00e8gles, une pour chaque plage d&rsquo;adresse. Nous allons dans un premier temp cr\u00e9er un alias :<\/p>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">&gt;&gt;<\/mark><\/strong> Aller dans le menu : <strong>Interfaces &gt; Alias<\/strong> et comme d&rsquo;habitude le petit <strong><mark style=\"background-color:#fcb900\" class=\"has-inline-color has-white-color\">+<\/mark><\/strong> de cr\u00e9ation.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Nom : \u00ab\u00a0_Adresse_IP_RFC_1918\u00a0\u00bb ou ce que vous voulez<\/li>\n\n\n\n<li>Type : R\u00e9seaux<\/li>\n\n\n\n<li>Contenu : <mark style=\"background-color:#fcb900\" class=\"has-inline-color\">192.168.0.0\/16<\/mark> <mark style=\"background-color:#fcb900\" class=\"has-inline-color\">172.16.0.0\/12<\/mark> <mark style=\"background-color:#fcb900\" class=\"has-inline-color\">10.0.0.0\/8<\/mark> &lsquo;Ecrivez chaque bloc suivit d&rsquo;une virgule&rsquo;<\/li>\n\n\n\n<li>Description : ce qu&rsquo;il vous convient.<\/li>\n<\/ul>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Alias-1.jpg\" alt=\"\" class=\"wp-image-192\"\/><\/figure>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">&gt;&gt;<\/mark><\/strong> Puis, nous allons rajouter \u00a0\u00bb<strong><mark style=\"background-color:#fcb900\" class=\"has-inline-color has-white-color\">+<\/mark><\/strong>\u00a0\u00bb une r\u00e8gle flottante qui va permettre \u00e9galement d&rsquo;\u00e9viter de cr\u00e9er plusieurs r\u00e8gles de pare-feu pour chaque interface. Allez dans le menu : <strong>Pare-feu &gt; R\u00e8gles &gt; Flottant<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Action : Rejeter<\/li>\n\n\n\n<li>Rapide : Activer (par d\u00e9faut)<\/li>\n\n\n\n<li>Interface : WAN<\/li>\n\n\n\n<li>Direction : Out<\/li>\n\n\n\n<li>Version TCP\/IP : IPv4<\/li>\n\n\n\n<li>Protocole : any<\/li>\n\n\n\n<li>Source : any<\/li>\n\n\n\n<li>Destination : le nom de l&rsquo;alias, dans mon exemple \u00ab\u00a0_Adresse_IP_RFC_1918\u00a0\u00bb <\/li>\n\n\n\n<li>Puis Cliquez sur : <mark style=\"background-color:#fcb900\" class=\"has-inline-color has-white-color\">Sauvegarder <\/mark><\/li>\n\n\n\n<li>Enfin, dans la fen\u00eatre des r\u00e8gles flottantes, cliquez sur : <mark style=\"background-color:#fcb900\" class=\"has-inline-color has-white-color\">Appliquer les changements<\/mark><\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"600\" height=\"482\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_TOP-1.jpg\" alt=\"\" class=\"wp-image-193\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_TOP-1.jpg 600w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_TOP-1-300x241.jpg 300w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_MED-1.jpg\" alt=\"\" class=\"wp-image-194\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_BOT-1.jpg\" alt=\"\" class=\"wp-image-195\"\/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"600\" height=\"117\" src=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_apply-1.jpg\" alt=\"\" class=\"wp-image-196\" srcset=\"https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_apply-1.jpg 600w, https:\/\/www.fjmlab.com\/blog\/wp-content\/uploads\/2024\/09\/OPN_RFC_1918_Floating_Rule_apply-1-300x59.jpg 300w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/figure>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<blockquote class=\"wp-block-quote has-pale-cyan-blue-color has-text-color has-link-color wp-elements-3dffcd99615da687f68bc6664fb7d294 is-layout-flow wp-block-quote-is-layout-flow\">\n<p>A partir de ce moment, dans le cadre de votre Home Lab, il ne vous sera plus possible d&rsquo;acc\u00e9der \u00e0 l&rsquo;interface web d&rsquo;administration c\u00f4t\u00e9 WAN. Dans mon cas, j&rsquo;ai les pc qui sont connect\u00e9s au switch de la baie et j&rsquo;ai mis en place \u00e9galement en points d&rsquo;acc\u00e8s wifi s\u00e9curis\u00e9 dans le r\u00e9seaux du lab.<\/p>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\"><strong><mark style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-luminous-vivid-amber-color\">Voil\u00e0 !<\/mark><\/strong><\/h2>\n\n\n\n<p>A not\u00e9, qu&rsquo;il y a encore d&rsquo;autres r\u00e8gles qu&rsquo;on peut ajouter comme l&rsquo;IDS et l&rsquo;IPS, cependant ces derni\u00e8res sont li\u00e9es \u00e0 des services payant via des fournisseurs comme <a href=\"https:\/\/www.zenarmor.com\/\" data-type=\"link\" data-id=\"https:\/\/www.zenarmor.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">ZenArmor<\/a>.<\/p>\n\n\n\n<div style=\"height:17px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"has-cyan-bluish-gray-color has-text-color has-link-color wp-elements-2aaf9d77ba3deebfcfe3411794d1ebc4\">&lt;&lt;&lt; <a href=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=3\" data-type=\"link\" data-id=\"https:\/\/www.fjmlab.com\/blog\/?p=568&amp;page=3\">Remplacer le certificat auto-sign\u00e9<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Dans cette article, je vais vous \u00e9num\u00e9rer les r\u00e8gles de bases \u00e0 mettre en place pour am\u00e9liorer la s\u00e9curit\u00e9 de votre routeur OPNsense.&hellip;<\/p>\n","protected":false},"author":1,"featured_media":606,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[7,12,11,13],"class_list":["post-568","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-opensense","tag-opnsense","tag-opnsense-securite","tag-opnsense-update","tag-rfc-1918"],"_links":{"self":[{"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/posts\/568","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=568"}],"version-history":[{"count":11,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/posts\/568\/revisions"}],"predecessor-version":[{"id":657,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/posts\/568\/revisions\/657"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=\/wp\/v2\/media\/606"}],"wp:attachment":[{"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=568"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=568"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.fjmlab.com\/blog\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=568"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}