pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci
Sieci komputerowe

pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci

pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci

Współczesne sieci wymagają nie tylko dostępu do Internetu, ale również zaawansowanej kontroli ruchu, segmentacji, monitorowania oraz ochrony przed zagrożeniami.

Jednym z najpopularniejszych rozwiązań typu open source firewall/router jest pfSense.

System ten znajduje zastosowanie zarówno w:

  • małych firmach,
  • domowych laboratoriach (Homelab),
  • szkołach,
  • oddziałach przedsiębiorstw,
  • centrach danych.

pfSense pozwala zastąpić drogie urządzenia klasy enterprise, oferując funkcje znane z rozwiązań komercyjnych:

  • firewall stateful,
  • VPN,
  • VLAN,
  • IDS/IPS,
  • routing dynamiczny,
  • HA (High Availability),
  • monitoring.

Czym jest pfSense?

pfSense to system operacyjny bazujący na FreeBSD, przeznaczony do działania jako:

  • firewall,
  • router,
  • koncentrator VPN,
  • urządzenie bezpieczeństwa sieciowego.

Projekt rozpoczął się w 2004 roku jako fork systemu m0n0wall.

Obecnie pfSense rozwijany jest przez firmę Netgate.


Architektura pfSense

Typowa instalacja wygląda następująco:

 id="pfs001"

                Internet

                   |

                   |

                 WAN

              +--------+

              |pfSense |

              +--------+

                   |

                   |

                 LAN

                   |

        +----------+----------+

        |          |          |

      PC       Server      WiFi


pfSense znajduje się pomiędzy Internetem a siecią lokalną i kontroluje cały ruch.


Wymagania sprzętowe pfSense

pfSense może działać na:

  • dedykowanym komputerze,
  • serwerze,
  • maszynie wirtualnej,
  • urządzeniach firewall appliance.

Minimalnie:

  • CPU 64-bit,
  • 1 GB RAM,
  • karta sieciowa WAN,
  • karta sieciowa LAN.

Zalecane:

  • Intel CPU,
  • 4 GB RAM,
  • SSD,
  • dwie lub więcej kart Intel NIC.

Instalacja pfSense

Proces instalacji:

  1. Pobranie obrazu ISO
  2. Utworzenie bootowalnego USB
  3. Uruchomienie instalatora
  4. Wybór dysku
  5. Restart systemu
  6. Konfiguracja interfejsów

Po instalacji pojawia się konsola:

 id="pfs002"

pfSense Console

1) Assign Interfaces
2) Set interface IP address
3) Reset password
4) Reboot


Pierwsza konfiguracja

Domyślnie:

LAN:

192.168.1.1

Panel WWW:

https://192.168.1.1

Domyślne dane:

Username:
admin

Password:
pfsense

Po pierwszym logowaniu należy zmienić hasło.


Interfejsy sieciowe

pfSense wykorzystuje nazwy:

  • WAN,
  • LAN,
  • OPT1,
  • OPT2.

Przykład:

 id="pfs003"


WAN

203.0.113.10


LAN

192.168.1.1


DMZ

192.168.50.1


Firewall pfSense

Najważniejszym elementem jest:

Stateful Packet Filtering

Oznacza to, że pfSense pamięta aktywne połączenia.

Przykład:

Klient:

192.168.1.20

↓

Internet

↓

443/TCP

Firewall zapisuje stan:

ESTABLISHED

i pozwala na powrót odpowiedzi.


Reguły firewall

Reguła składa się z:

  • interfejsu,
  • źródła,
  • celu,
  • protokołu,
  • portu,
  • akcji.

Przykład:

 id="pfs004"

Interface:

LAN


Source:

LAN net


Destination:

any


Port:

443


Action:

PASS


Kolejność reguł

Bardzo ważna zasada:

pfSense przetwarza reguły od góry do dołu.

Przykład:

Źle:

ALLOW ANY

BLOCK SSH

SSH nigdy nie zostanie zablokowane.

Poprawnie:

BLOCK SSH

ALLOW HTTPS


NAT w pfSense

pfSense obsługuje:

  • NAT outbound,
  • port forwarding,
  • 1:1 NAT.

Outbound NAT

Typowy scenariusz:

LAN

192.168.1.0/24

       |

       |

pfSense

       |

       |

Public IP

Adresy prywatne są tłumaczone na publiczny.


Port Forwarding

Przykład:

Udostępnienie serwera WWW:

Internet

80.80.80.80:443

        |

        |

     pfSense

        |

        |

192.168.1.50:443


VLAN w pfSense

Jedna fizyczna karta może obsługiwać wiele sieci.

Przykład:

Switch

 |

Trunk

 |

pfSense


VLAN 10

Users


VLAN 20

Servers


VLAN 30

Guest WiFi


Segmentacja sieci

Przykładowa architektura:

 id="pfs005"


             pfSense


        +------+------+

        |      |      |

      LAN    DMZ   Guest


192.168.1  10.0.0  172.16.0


Reguły:

Users:

✅ Internet

❌ Servers

DMZ:

✅ Internet

❌ LAN


VPN w pfSense

pfSense obsługuje:

  • OpenVPN,
  • IPsec,
  • WireGuard.

 

pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci
pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci

OpenVPN

Popularny w firmach.

Schemat:

 id="pfs006"


Laptop

 |

Internet

 |

OpenVPN

 |

pfSense

 |

LAN



WireGuard

Nowoczesny i szybki VPN.

Konfiguracja:

Client

Private Key

+

Public Key


        |

        |

pfSense WireGuard


IPsec VPN

Najczęściej:

  • oddziały firm,
  • połączenia site-to-site.

Przykład:

 id="pfs007"


Office A

pfSense

   |

 IPsec Tunnel

   |

pfSense

Office B


IDS/IPS w pfSense

pfSense może korzystać z:

  • Snort,
  • Suricata.

Suricata

Monitoruje:

  • malware,
  • skanowanie,
  • exploity,
  • anomalie.

Schemat:

Traffic

↓

Suricata

↓

Alert

↓

Firewall Action


pfBlockerNG

Jedno z najpopularniejszych rozszerzeń.

Pozwala blokować:

  • reklamy,
  • malware,
  • złe adresy IP,
  • domeny.

Przykład:

Malicious Domain

↓

DNS Block

↓

Blocked


HA – High Availability

Dwa urządzenia pfSense mogą działać razem.

Technologie:

  • CARP,
  • pfsync.

Schemat:

 id="pfs008"


          Virtual IP

              |

      +-------+-------+

      |               |

   pfSense 1      pfSense 2

    Active         Backup



Routing w pfSense

pfSense może działać jako router.

Obsługuje:

  • statyczny routing,
  • OSPF,
  • BGP.

Przez pakiet:

FRR (Free Range Routing)


Monitoring

pfSense posiada:

  • wykresy ruchu,
  • logi firewall,
  • status interfejsów,
  • wykresy CPU/RAM.

Logi:

Status

↓

System Logs

↓

Firewall


Diagnostyka pfSense

Ping:

ping 8.8.8.8

Traceroute:

traceroute google.com

DNS:

nslookup google.com

Packet Capture:

Diagnostics

↓

Packet Capture


Bezpieczeństwo pfSense – najlepsze praktyki

1. Zmień domyślne hasło

Nigdy nie zostawiaj:

admin / pfsense


2. Włącz HTTPS

Nie używaj:

HTTP


3. Aktualizuj system

Regularne aktualizacje:

  • poprawki bezpieczeństwa,
  • nowe funkcje.

4. Ogranicz dostęp administracyjny

Panel WWW:

tylko z:

Management VLAN


5. Włącz MFA

Dodatkowa ochrona kont administratorów.


Typowe błędy konfiguracji

❌ wystawiony panel WWW do Internetu

❌ brak segmentacji VLAN

❌ jedna sieć dla wszystkiego

❌ brak backupów konfiguracji

❌ brak aktualizacji

❌ złe reguły firewall


pfSense w Homelab

Popularny scenariusz:

 id="pfs009"


Internet

 |

pfSense

 |

Managed Switch

 |

+-------+-------+

|       |       |

NAS   Server  WiFi


Można testować:

  • VLAN,
  • VPN,
  • IDS,
  • routing,
  • firewall.

pfSense vs OPNsense

pfSense OPNsense
Bazowy system FreeBSD FreeBSD
GUI klasyczne nowocześniejsze
Społeczność bardzo duża duża
Enterprise popularny popularny
Aktualizacje stabilne częstsze

pfSense w architekturze bezpieczeństwa

 id="pfs010"


                Internet

                   |

              ISP Router

                   |

               pfSense

        +----------+----------+

        |          |          |

       LAN        DMZ       VPN

        |          |          |

    Users      Servers   Remote Users


              |

           Monitoring

              |

             SIEM



Podsumowanie

pfSense to kompletna platforma bezpieczeństwa sieciowego, która łączy funkcje:

  • firewalla,
  • routera,
  • VPN Gateway,
  • IDS/IPS,
  • urządzenia do segmentacji sieci.

Najważniejsze elementy:

✅ Stateful Firewall
VLAN i segmentacja
✅ NAT
✅ OpenVPN / WireGuard / IPsec
✅ Suricata IDS/IPS
✅ pfBlockerNG
✅ HA z CARP
✅ Routing dynamiczny

Najważniejsza zasada:

Dobry firewall nie polega na tym, aby przepuszczać jak najmniej ruchu – chodzi o to, aby dokładnie wiedzieć, jaki ruch jest dozwolony, dlaczego i kto nim zarządza.

pfSense jest bardzo dobrym narzędziem do nauki zaawansowanych koncepcji sieciowych, ponieważ łączy teorię z praktyką stosowaną w środowiskach enterprise.

Polecane wpisy
Zaawansowane scenariusze konfiguracji MikroTik – kompleksowe przykłady
Zaawansowane scenariusze konfiguracji MikroTik – kompleksowe przykłady

🛠️ Zaawansowane scenariusze konfiguracji MikroTik – kompleksowe przykłady RouterOS to elastyczna platforma, pozwalająca realizować wiele funkcji sieciowych. Oto zestaw zaawansowanych Czytaj dalej

Jak obliczyć adres rozgłoszeniowy? Praktyczny poradnik
Jak obliczyć adres rozgłoszeniowy? Praktyczny poradnik

Jak obliczyć adres rozgłoszeniowy? Praktyczny poradnik Adres rozgłoszeniowy (ang. broadcast address) to kluczowy element w konfiguracji sieci komputerowych, używany do Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.