Ce este pfSense și de ce să îl folosești?
pfSense este o distribuție open-source bazată pe FreeBSD, concepută special pentru a funcționa ca firewall și router. Este utilizat de mii de companii din întreaga lume datorită flexibilității, performanței și nivelului ridicat de securitate pe care îl oferă.
Spre deosebire de soluțiile comerciale costisitoare, pfSense poate fi instalat pe hardware commodity sau în medii virtualizate, oferind funcționalități enterprise la cost zero pentru licență.
Ce vei învăța în acest tutorial
- Cum pregătești hardware-ul sau mediul virtual pentru pfSense
- Instalarea pas cu pas a sistemului de operare
- Configurarea interfețelor WAN și LAN
- Crearea regulilor de bază pentru firewall
- Activarea și configurarea serviciului VPN (OpenVPN)
- Monitorizarea traficului cu Snort/Suricata (IDS/IPS)
Pasul 1: Pregătirea mediului
Cerințe hardware minime:
- Procesor: 1 GHz (recomandat 2+ GHz)
- RAM: minim 1 GB (recomandat 4 GB pentru funcții avansate)
- Stocare: 8 GB (recomandat SSD 32 GB)
- Două plăci de rețea (una pentru WAN, una pentru LAN)
Alternativ, poți folosi pfSense în VirtualBox sau VMware pentru medii de test. Asigură-te că configurezi cel puțin două adaptoare de rețea în mașina virtuală.
Pasul 2: Descărcarea și instalarea pfSense
Mergi pe pfsense.org și descarcă imaginea ISO corespunzătoare arhitecturii tale (amd64 în majoritatea cazurilor). Creează un USB bootabil cu Rufus (Windows) sau dd (Linux).
Bootează de pe USB și urmărește wizard-ul de instalare. Acceptă licența, alege Install pfSense, selectează partiționarea automată pe discul dorit și așteptă finalizarea instalării. Repornește sistemul fără USB-ul de instalare.
Pasul 3: Configurarea interfețelor WAN și LAN
La primul boot, pfSense îți va cere să atribui interfețele de rețea. Procesul este ghidat prin consolă:
- Conectează-te la consolă (direct sau prin serial)
- Selectezi interfața WAN (cea conectată la internet/modem)
- Selectezi interfața LAN (cea conectată la rețeaua internă)
- pfSense va atribui automat IP 192.168.1.1 pe LAN
Pasul 4: Accesul la interfața web
Conectează un calculator la portul LAN și deschide browserul la adresa https://192.168.1.1. Credențialele implicite sunt: utilizator admin, parolă pfsense.
Wizardul de configurare inițială te va ghida prin: setarea hostname-ului, timezone-ului, serverelor DNS, configurarea WAN (DHCP, PPPoE sau IP static) și schimbarea parolei de administrator — obligatoriu de schimbat!
Pasul 5: Crearea regulilor de firewall
Navighează la Firewall → Rules. pfSense funcționează pe principiul „deny all by default” pe interfața WAN — tot traficul neautorizat este blocat implicit.
Pe interfața LAN există o regulă implicită care permite tot traficul din rețeaua internă. Recomandăm să o înlocuiești cu reguli granulare:
- Allow HTTP/HTTPS: permite porturile 80 și 443 pentru navigare web
- Allow DNS: permite portul 53 UDP/TCP către serverele DNS dorite
- Block Everything Else: regulă finală de blocare explicită cu logging activat
Pasul 6: Configurarea VPN cu OpenVPN
pfSense include un wizard dedicat pentru OpenVPN. Accesează VPN → OpenVPN → Wizards și urmărește pașii:
- Alege tipul de autentificare (recomandat: Local User Access cu certificate)
- Creează Certificate Authority (CA) intern
- Configurează parametrii serverului: portul (default 1194 UDP), rețeaua tunnel (ex: 10.8.0.0/24), DNS push
- Adaugă regula de firewall automată (bifează opțiunea din wizard)
- Instalează pachetul openvpn-client-export pentru a genera fișierele .ovpn pentru utilizatori
Pasul 7: Activarea IDS/IPS cu Snort sau Suricata
Navighează la System → Package Manager și instalează pachetul Suricata (recomandat față de Snort pentru performanță mai bună).
Configurare de bază Suricata: activează interfața WAN pentru inspecție, descarcă seturile de reguli Emerging Threats (gratuite) și activează modul Inline IPS pentru blocare activă a amenințărilor detectate.
Monitorizare și întreținere
pfSense oferă dashboard-uri native pentru monitorizarea traficului în timp real. Activează System → System Logs pentru a vedea toate evenimentele. Configurează Status → Monitoring pentru grafice istorice.
Recomandăm actualizarea regulată a pfSense prin System → Update și revizuirea lunară a regulilor de firewall pentru a elimina accesele nefolosite.
Sfat de securitate BlackByte: Dezactivează accesul la interfața de management pfSense din zona WAN. Administrarea trebuie făcută exclusiv din rețeaua internă sau prin VPN. De asemenea, schimbă portul HTTPS implicit (443) cu un port non-standard pentru a reduce expunerea la scanări automate.
Ai nevoie de o configurare pfSense personalizată pentru organizația ta? Contactează echipa BlackByte pentru o consultanță dedicată.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Securitatea Rețelei.



