pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci
pfSense od podstaw – kompletny przewodnik po firewallu, routerze i systemie bezpieczeństwa sieci
Współczesne sieci wymagają nie tylko dostępu do Internetu, ale również zaawansowanej kontroli ruchu, segmentacji, monitorowania oraz ochrony przed zagrożeniami.
Jednym z najpopularniejszych rozwiązań typu open source firewall/router jest pfSense.
System ten znajduje zastosowanie zarówno w:
- małych firmach,
- domowych laboratoriach (Homelab),
- szkołach,
- oddziałach przedsiębiorstw,
- centrach danych.
pfSense pozwala zastąpić drogie urządzenia klasy enterprise, oferując funkcje znane z rozwiązań komercyjnych:
- firewall stateful,
- VPN,
- VLAN,
- IDS/IPS,
- routing dynamiczny,
- HA (High Availability),
- monitoring.
Czym jest pfSense?
pfSense to system operacyjny bazujący na FreeBSD, przeznaczony do działania jako:
- firewall,
- router,
- koncentrator VPN,
- urządzenie bezpieczeństwa sieciowego.
Projekt rozpoczął się w 2004 roku jako fork systemu m0n0wall.
Obecnie pfSense rozwijany jest przez firmę Netgate.
Architektura pfSense
Typowa instalacja wygląda następująco:
id="pfs001"
Internet
|
|
WAN
+--------+
|pfSense |
+--------+
|
|
LAN
|
+----------+----------+
| | |
PC Server WiFi
pfSense znajduje się pomiędzy Internetem a siecią lokalną i kontroluje cały ruch.
Wymagania sprzętowe pfSense
pfSense może działać na:
- dedykowanym komputerze,
- serwerze,
- maszynie wirtualnej,
- urządzeniach firewall appliance.
Minimalnie:
- CPU 64-bit,
- 1 GB RAM,
- karta sieciowa WAN,
- karta sieciowa LAN.
Zalecane:
- Intel CPU,
- 4 GB RAM,
- SSD,
- dwie lub więcej kart Intel NIC.
Instalacja pfSense
Proces instalacji:
- Pobranie obrazu ISO
- Utworzenie bootowalnego USB
- Uruchomienie instalatora
- Wybór dysku
- Restart systemu
- Konfiguracja interfejsów
Po instalacji pojawia się konsola:
id="pfs002"
pfSense Console
1) Assign Interfaces
2) Set interface IP address
3) Reset password
4) Reboot
Pierwsza konfiguracja
Domyślnie:
LAN:
192.168.1.1
Panel WWW:
https://192.168.1.1
Domyślne dane:
Username:
admin
Password:
pfsense
Po pierwszym logowaniu należy zmienić hasło.
Interfejsy sieciowe
pfSense wykorzystuje nazwy:
- WAN,
- LAN,
- OPT1,
- OPT2.
Przykład:
id="pfs003"
WAN
203.0.113.10
LAN
192.168.1.1
DMZ
192.168.50.1
Firewall pfSense
Najważniejszym elementem jest:
Stateful Packet Filtering
Oznacza to, że pfSense pamięta aktywne połączenia.
Przykład:
Klient:
192.168.1.20
↓
Internet
↓
443/TCP
Firewall zapisuje stan:
ESTABLISHED
i pozwala na powrót odpowiedzi.
Reguły firewall
Reguła składa się z:
- interfejsu,
- źródła,
- celu,
- protokołu,
- portu,
- akcji.
Przykład:
id="pfs004"
Interface:
LAN
Source:
LAN net
Destination:
any
Port:
443
Action:
PASS
Kolejność reguł
Bardzo ważna zasada:
pfSense przetwarza reguły od góry do dołu.
Przykład:
Źle:
ALLOW ANY
BLOCK SSH
SSH nigdy nie zostanie zablokowane.
Poprawnie:
BLOCK SSH
ALLOW HTTPS
NAT w pfSense
pfSense obsługuje:
- NAT outbound,
- port forwarding,
- 1:1 NAT.
Outbound NAT
Typowy scenariusz:
LAN
192.168.1.0/24
|
|
pfSense
|
|
Public IP
Adresy prywatne są tłumaczone na publiczny.
Port Forwarding
Przykład:
Udostępnienie serwera WWW:
Internet
80.80.80.80:443
|
|
pfSense
|
|
192.168.1.50:443
VLAN w pfSense
Jedna fizyczna karta może obsługiwać wiele sieci.
Przykład:
Switch
|
Trunk
|
pfSense
VLAN 10
Users
VLAN 20
Servers
VLAN 30
Guest WiFi
Segmentacja sieci
Przykładowa architektura:
id="pfs005"
pfSense
+------+------+
| | |
LAN DMZ Guest
192.168.1 10.0.0 172.16.0
Reguły:
Users:
✅ Internet
❌ Servers
DMZ:
✅ Internet
❌ LAN
VPN w pfSense
pfSense obsługuje:
- OpenVPN,
- IPsec,
- WireGuard.

OpenVPN
Popularny w firmach.
Schemat:
id="pfs006"
Laptop
|
Internet
|
OpenVPN
|
pfSense
|
LAN
WireGuard
Nowoczesny i szybki VPN.
Konfiguracja:
Client
Private Key
+
Public Key
|
|
pfSense WireGuard
IPsec VPN
Najczęściej:
- oddziały firm,
- połączenia site-to-site.
Przykład:
id="pfs007"
Office A
pfSense
|
IPsec Tunnel
|
pfSense
Office B
IDS/IPS w pfSense
pfSense może korzystać z:
- Snort,
- Suricata.
Suricata
Monitoruje:
- malware,
- skanowanie,
- exploity,
- anomalie.
Schemat:
Traffic
↓
Suricata
↓
Alert
↓
Firewall Action
pfBlockerNG
Jedno z najpopularniejszych rozszerzeń.
Pozwala blokować:
- reklamy,
- malware,
- złe adresy IP,
- domeny.
Przykład:
Malicious Domain
↓
DNS Block
↓
Blocked
HA – High Availability
Dwa urządzenia pfSense mogą działać razem.
Technologie:
- CARP,
- pfsync.
Schemat:
id="pfs008"
Virtual IP
|
+-------+-------+
| |
pfSense 1 pfSense 2
Active Backup
Routing w pfSense
pfSense może działać jako router.
Obsługuje:
- statyczny routing,
- OSPF,
- BGP.
Przez pakiet:
FRR (Free Range Routing)
Monitoring
pfSense posiada:
- wykresy ruchu,
- logi firewall,
- status interfejsów,
- wykresy CPU/RAM.
Logi:
Status
↓
System Logs
↓
Firewall
Diagnostyka pfSense
Ping:
ping 8.8.8.8
Traceroute:
traceroute google.com
DNS:
nslookup google.com
Packet Capture:
Diagnostics
↓
Packet Capture
Bezpieczeństwo pfSense – najlepsze praktyki
1. Zmień domyślne hasło
Nigdy nie zostawiaj:
admin / pfsense
2. Włącz HTTPS
Nie używaj:
HTTP
3. Aktualizuj system
Regularne aktualizacje:
- poprawki bezpieczeństwa,
- nowe funkcje.
4. Ogranicz dostęp administracyjny
Panel WWW:
tylko z:
Management VLAN
5. Włącz MFA
Dodatkowa ochrona kont administratorów.
Typowe błędy konfiguracji
❌ wystawiony panel WWW do Internetu
❌ brak segmentacji VLAN
❌ jedna sieć dla wszystkiego
❌ brak backupów konfiguracji
❌ brak aktualizacji
❌ złe reguły firewall
pfSense w Homelab
Popularny scenariusz:
id="pfs009"
Internet
|
pfSense
|
Managed Switch
|
+-------+-------+
| | |
NAS Server WiFi
Można testować:
- VLAN,
- VPN,
- IDS,
- routing,
- firewall.
pfSense vs OPNsense
| pfSense | OPNsense | |
|---|---|---|
| Bazowy system | FreeBSD | FreeBSD |
| GUI | klasyczne | nowocześniejsze |
| Społeczność | bardzo duża | duża |
| Enterprise | popularny | popularny |
| Aktualizacje | stabilne | częstsze |
pfSense w architekturze bezpieczeństwa
id="pfs010"
Internet
|
ISP Router
|
pfSense
+----------+----------+
| | |
LAN DMZ VPN
| | |
Users Servers Remote Users
|
Monitoring
|
SIEM
Podsumowanie
pfSense to kompletna platforma bezpieczeństwa sieciowego, która łączy funkcje:
- firewalla,
- routera,
- VPN Gateway,
- IDS/IPS,
- urządzenia do segmentacji sieci.
Najważniejsze elementy:
✅ Stateful Firewall
✅ VLAN i segmentacja
✅ NAT
✅ OpenVPN / WireGuard / IPsec
✅ Suricata IDS/IPS
✅ pfBlockerNG
✅ HA z CARP
✅ Routing dynamiczny
Najważniejsza zasada:
Dobry firewall nie polega na tym, aby przepuszczać jak najmniej ruchu – chodzi o to, aby dokładnie wiedzieć, jaki ruch jest dozwolony, dlaczego i kto nim zarządza.
pfSense jest bardzo dobrym narzędziem do nauki zaawansowanych koncepcji sieciowych, ponieważ łączy teorię z praktyką stosowaną w środowiskach enterprise.






