OPNsense
OPNsense est une plateforme open source de pare-feu et de routage basée sur FreeBSD. L’image marketplace ZCP est un système OPNsense préinstallé, pas un installateur live, destiné aux usages de pare-feu, routage, VPN et sécurité réseau.
Logiciels inclus
Section intitulée « Logiciels inclus »| Composant | Version |
|---|---|
| OPNsense | 26.7.1 |
| FreeBSD | 15.1 |
Prérequis
Section intitulée « Prérequis »| Ressource | Minimum | Recommandé |
|---|---|---|
| vCPU | 2 | 4 |
| RAM | 2 Go | 4 Go |
| Stockage | 4 Go | 8 Go |
Modèle de déploiement
Section intitulée « Modèle de déploiement »OPNsense est différent de la plupart des images marketplace ZCP:
- Il n’utilise pas cloud-init.
- Il ne fournit pas d’accès SSH par défaut.
- Il se gère d’abord via la console ZCP.
- Son interface web est disponible seulement après configuration de l’interface LAN.
Au premier démarrage, OPNsense utilise son adresse LAN par défaut:
192.168.1.1/24Cette adresse peut ne pas correspondre à l’IP attribuée par la plateforme. Reconfigurez l’interface LAN depuis la console avant d’attendre que l’interface web soit joignable.
Démarrage
Section intitulée « Démarrage »1. Ouvrir la console de la VM
Section intitulée « 1. Ouvrir la console de la VM »Dans la console ZCP, ouvrez la VM et sélectionnez View Console.
2. Se connecter avec les valeurs par défaut
Section intitulée « 2. Se connecter avec les valeurs par défaut »| Interface | Nom d’utilisateur | Mot de passe |
|---|---|---|
| Console | root | opnsense |
| Web GUI | root | opnsense |
Changez ce mot de passe immédiatement après la première connexion.
3. Configurer l’interface LAN
Section intitulée « 3. Configurer l’interface LAN »Depuis le menu console, sélectionnez:
2) Set interface IP addressConfigurez l’interface LAN en DHCP ou avec une adresse statique joignable sur le réseau sélectionné. Après configuration, OPNsense redémarre les services nécessaires de pare-feu, DNS et interface web.
4. Ouvrir l’interface web
Section intitulée « 4. Ouvrir l’interface web »Ouvrez:
https://<lan-or-forwarded-ip>/Acceptez l’avertissement du certificat auto-signé et connectez-vous avec root / opnsense, puis
changez le mot de passe.
Accès NAT et port-forward
Section intitulée « Accès NAT et port-forward »Si vous accédez à l’interface web via une adresse NAT ou port-forwardée, OPNsense peut refuser la connexion avec une erreur de referer HTTP parce que l’URL du navigateur ne correspond pas à une adresse reconnue par l’appliance.
Configurez le nom d’hôte port-forwardé comme nom d’hôte alternatif approuvé dans l’interface web OPNsense avant de l’utiliser. Cette configuration maintient la vérification du referer HTTP activée.
Si vous devez tester la connexion avant de configurer un nom d’hôte alternatif, désactivez temporairement la vérification depuis le shell console, puis rétablissez-la immédiatement après le test:
cp /conf/config.xml /conf/config.xml.baksed -i '' 's#</webgui>#<nohttpreferercheck>1</nohttpreferercheck></webgui>#' /conf/config.xmlconfigctl webgui restart
# Restore HTTP referer enforcement after testingcp /conf/config.xml.bak /conf/config.xmlconfigctl webgui restartLe réglage temporaire doit se trouver dans la section <webgui>. Ne le laissez pas activé après le
test.
OPNsense est le pare-feu, donc la configuration client détermine les services joignables. Au départ, le service important est:
| Port | Protocole | Rôle |
|---|---|---|
| 443 | TCP | Interface web sur le LAN |
Les règles WAN, les ports VPN, les politiques de pare-feu et les redirections de ports sont configurés par le client après la première connexion.
Sécurité
Section intitulée « Sécurité »Changez immédiatement le mot de passe par défaut. Évitez d’exposer l’interface web de gestion à Internet. En production, limitez l’accès d’administration à un réseau privé, un VPN ou une plage d’IP administratives de confiance.
Le modèle ne prend pas en charge l’injection de clé SSH ni la réinitialisation du mot de passe par la plateforme. Connectez-vous avec les valeurs par défaut du fournisseur, puis changez le mot de passe manuellement après la première connexion.
