Ce este pfSense și de ce să îl folosești?

pfSense este o distribuție open-source bazată pe FreeBSD, concepută special pentru a funcționa ca firewall și router. Este utilizat de mii de companii din întreaga lume datorită flexibilității, performanței și nivelului ridicat de securitate pe care îl oferă.

Spre deosebire de soluțiile comerciale costisitoare, pfSense poate fi instalat pe hardware commodity sau în medii virtualizate, oferind funcționalități enterprise la cost zero pentru licență.

Ce vei învăța în acest tutorial

Pasul 1: Pregătirea mediului

Cerințe hardware minime:

Alternativ, poți folosi pfSense în VirtualBox sau VMware pentru medii de test. Asigură-te că configurezi cel puțin două adaptoare de rețea în mașina virtuală.

Pasul 2: Descărcarea și instalarea pfSense

Mergi pe pfsense.org și descarcă imaginea ISO corespunzătoare arhitecturii tale (amd64 în majoritatea cazurilor). Creează un USB bootabil cu Rufus (Windows) sau dd (Linux).

Bootează de pe USB și urmărește wizard-ul de instalare. Acceptă licența, alege Install pfSense, selectează partiționarea automată pe discul dorit și așteptă finalizarea instalării. Repornește sistemul fără USB-ul de instalare.

Pasul 3: Configurarea interfețelor WAN și LAN

La primul boot, pfSense îți va cere să atribui interfețele de rețea. Procesul este ghidat prin consolă:

  1. Conectează-te la consolă (direct sau prin serial)
  2. Selectezi interfața WAN (cea conectată la internet/modem)
  3. Selectezi interfața LAN (cea conectată la rețeaua internă)
  4. pfSense va atribui automat IP 192.168.1.1 pe LAN

Pasul 4: Accesul la interfața web

Conectează un calculator la portul LAN și deschide browserul la adresa https://192.168.1.1. Credențialele implicite sunt: utilizator admin, parolă pfsense.

Wizardul de configurare inițială te va ghida prin: setarea hostname-ului, timezone-ului, serverelor DNS, configurarea WAN (DHCP, PPPoE sau IP static) și schimbarea parolei de administrator — obligatoriu de schimbat!

Pasul 5: Crearea regulilor de firewall

Navighează la Firewall → Rules. pfSense funcționează pe principiul „deny all by default” pe interfața WAN — tot traficul neautorizat este blocat implicit.

Pe interfața LAN există o regulă implicită care permite tot traficul din rețeaua internă. Recomandăm să o înlocuiești cu reguli granulare:

Pasul 6: Configurarea VPN cu OpenVPN

pfSense include un wizard dedicat pentru OpenVPN. Accesează VPN → OpenVPN → Wizards și urmărește pașii:

  1. Alege tipul de autentificare (recomandat: Local User Access cu certificate)
  2. Creează Certificate Authority (CA) intern
  3. Configurează parametrii serverului: portul (default 1194 UDP), rețeaua tunnel (ex: 10.8.0.0/24), DNS push
  4. Adaugă regula de firewall automată (bifează opțiunea din wizard)
  5. Instalează pachetul openvpn-client-export pentru a genera fișierele .ovpn pentru utilizatori

Pasul 7: Activarea IDS/IPS cu Snort sau Suricata

Navighează la System → Package Manager și instalează pachetul Suricata (recomandat față de Snort pentru performanță mai bună).

Configurare de bază Suricata: activează interfața WAN pentru inspecție, descarcă seturile de reguli Emerging Threats (gratuite) și activează modul Inline IPS pentru blocare activă a amenințărilor detectate.

Monitorizare și întreținere

pfSense oferă dashboard-uri native pentru monitorizarea traficului în timp real. Activează System → System Logs pentru a vedea toate evenimentele. Configurează Status → Monitoring pentru grafice istorice.

Recomandăm actualizarea regulată a pfSense prin System → Update și revizuirea lunară a regulilor de firewall pentru a elimina accesele nefolosite.

Sfat de securitate BlackByte: Dezactivează accesul la interfața de management pfSense din zona WAN. Administrarea trebuie făcută exclusiv din rețeaua internă sau prin VPN. De asemenea, schimbă portul HTTPS implicit (443) cu un port non-standard pentru a reduce expunerea la scanări automate.

Ai nevoie de o configurare pfSense personalizată pentru organizația ta? Contactează echipa BlackByte pentru o consultanță dedicată.

📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Securitatea Rețelei.

Despre autor: Bogdan Dobrescu

CEO BlackByte, specialist în securitate cibernetică. Echipa BlackByte deține certificări recunoscute la nivel internațional (CEH, OSCP, CISSP, CompTIA Security+, CISM) și lucrează zilnic cu organizații din sectorul public și privat pentru prevenirea și gestionarea incidentelor cibernetice.

Află mai multe despre echipa BlackByte →

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește mai multe în politica noastră de confidențialitate

Abonează-te la articolele lui Bogdan Dobrescu

Nu facem spam! Citește politica noastră de confidențialitate pentru mai multe informații.

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

THREAT INTELLIGENCE LIVE
3,847,291
Atacuri azi
184
Țări afectate
143,891
Malware nou
14
Atacuri/sec
Hartă Live →
🔴 LIVE