Pour que les clients ne s'aperçoivent pas de l'indisponibilité d'une machine pfSense en cas de problème avec l'une de celles-ci, ceux-ci devront utiliser les adresses IP virtuelles qui seront partagées par vos machines pfSense.
Il est donc nécessaire de créer une adresse IP virtuelle (VIP) CARP pour chaque interface logique (WAN, LAN, ...) de pfSense à laquelle un PC client peut accéder.
Sur la 1ère machine pfSense (qui est donc celle agissant en tant que maitre), allez dans : Firewall -> Virtual IPs.
Important : la configuration doit être effectuée uniquement sur la 1ère machine pfSense (maitre), car cette configuration sera répliquée automatiquement vers la 2ème machine pfSense (esclave).
Sur la page "Firewall / Virtual IPs" qui s'affiche, cliquez sur : Add.
Dans la section "Edit Virtual IP", configurez les paramètres de l'adresse IP WAN virtuelle comme ceci :
Ensuite, cliquez sur Save.
Source : Virtual IP Addresses | pfSense Documentation.
Cliquez sur : Apply Changes.
Plain Text
The VIP configuration has been changed. The changes must be applied for them to take effect.
L'adresse IP virtuelle (VIP) CARP pour l'interface WAN a été créée.
Faites de même pour l'interface LAN de vos 2 machines pfSense.
Pour cela, cliquez à nouveau sur : Add.
Cette fois-ci, configurez les paramètres comme ceci :
Ensuite, cliquez sur Save.
L'adresse IP virtuelle (VIP) CARP pour l'interface LAN a été créée.
Sur votre 2ème machine pfSense, allez dans "Firewall -> Virtual IPs" et vous verrez que les adresses IP virtuelles (VIP) CARP que vous venez de configurer sur la 1ère machine pfSense s'y trouve déjà.
En effet, la synchronisation a automatiquement répliqué cette configuration depuis la 1ère machine pfSense vers la 2ème machine pfSense.
Important : la synchronisation ne se fait que dans 1 sens. Depuis la machine maitre vers la machine esclave.
Pour que le trafic réseau sortant (venant des PCs du réseau LAN et allant vers Internet via l'interface WAN) utilise l'adresse IP virtuelle (VIP) CARP définie pour l'interface WAN, vous devez configurer la traduction d'adresse réseau (NAT) en allant dans : Firewall -> NAT.
Allez dans l'onglet "Outbound", sélectionnez "Hybrid Outbound NAT rule generation ..." et cliquez sur Save.
Cliquez sur : Apply Changes.
Plain Text
The NAT configuration has been changed. The changes must be applied for them to take effect.
Le mode de NAT sortant a bien été changé.
Maintenant que le mode hybride du NAT sortant est activé, vous pouvez ajouter des mappages manuellement qui seront utilisés en plus des règles de NAT sortant générées automatiquement par pfSense.
Pour cela, dans la section "Mappings", cliquez sur : Add.
Dans la section "Edit Advanced Outbound NAT Entry", configurez ces paramètres :
Dans la section "Translation", sélectionnez l'adresse virtuelle (VIP) CARP créée précédemment pour l'interface WAN.
Si vous avez utilisé le même nom que dans ce tutoriel, cette adresse est nommée "WAN CARP VIP".
Dans la section "Misc", indiquez "LAN to WAN" comme description.
Ensuite, cliquez sur Save.
Cliquez sur : Apply Changes.
Les modifications ont été appliquées.
Dans la section "Mappings", vous verrez que le mappage "LAN to WAN" a bien été créé.
Note : si vous avez d'autres réseaux locaux ayant accès à Internet via pfSense, ajoutez de nouveaux mappages ici en spécifiant l'interface et le sous-réseau utilisé.
Si des PCs clients du réseau LAN sont susceptibles de se connecter à des serveurs VPN externes utilisant IPsec qui ne supportent pas le NAT-T, vous devrez ajouter un mappage NAT sous pfSense.
Sinon, vous pouvez ignorer cette étape du tutoriel.
Pour ajouter ce mappage, cliquez à nouveau sur : Add.
Configurez ce mappage comme ceci :
Dans la section "Translation" :
Ensuite, cliquez sur Save.
Source : Outbound NAT | pfSense Documentation.
Cliquez sur : Apply Changes.
Les modifications ont été sauvegardées.
Votre mappage pour IPsec a été créé.
Pare-feu 8/8/2025
Pare-feu 6/6/2025
Pare-feu 20/6/2025
Pare-feu 30/7/2025
Contenu épinglé
Contact
® InformatiWeb-Pro.net - InformatiWeb.net 2008-2022 - © Lionel Eppe - Tous droits réservés.
Toute reproduction totale ou partielle de ce site est interdite et constituerait une contrefaçon sanctionnée par les articles L.335-2 et suivants du Code de la propriété intellectuelle.
Pas de commentaire