{"id":153,"date":"2026-08-30T22:09:47","date_gmt":"2026-08-30T20:09:47","guid":{"rendered":"https:\/\/asfy.fr\/index.php\/tutoriels\/installer-et-configurer-opnsense-le-guide-complet-de-a-a-z\/"},"modified":"2026-08-30T22:16:13","modified_gmt":"2026-08-30T20:16:13","slug":"installer-et-configurer-opnsense-le-guide-complet-de-a-a-z","status":"publish","type":"sv_tutoriel","link":"https:\/\/asfy.fr\/index.php\/tutoriels\/installer-et-configurer-opnsense-le-guide-complet-de-a-a-z\/","title":{"rendered":"Installer et configurer OPNsense : le guide complet de A \u00e0 Z"},"content":{"rendered":"<p>OPNsense est un pare-feu et routeur open source, bas\u00e9 sur FreeBSD, r\u00e9put\u00e9 pour la richesse de son interface web et son excellent rapport fonctionnalit\u00e9s\/simplicit\u00e9. Voici comment l&rsquo;installer et le configurer de A \u00e0 Z, en partant strictement de la documentation officielle sur <a href=\"https:\/\/opnsense.org\/\" target=\"_blank\" rel=\"noopener\">opnsense.org<\/a>.<\/p>\n<figure class=\"sv-diagram\">\n<svg viewBox=\"0 0 480 200\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" role=\"img\" aria-label=\"Position d'OPNsense entre Internet (WAN) et le r\u00e9seau local (LAN)\">\n  <rect x=\"10\" y=\"70\" width=\"90\" height=\"50\" rx=\"8\" fill=\"#fff\" stroke=\"#1f1f1f\" stroke-width=\"2\"\/>\n  <text x=\"55\" y=\"100\" font-size=\"12\" text-anchor=\"middle\" fill=\"#1f1f1f\" font-weight=\"600\">Internet<\/text>\n  <line x1=\"100\" y1=\"95\" x2=\"190\" y2=\"95\" stroke=\"#1f1f1f\" stroke-width=\"2.5\"\/>\n  <text x=\"145\" y=\"85\" font-size=\"10\" text-anchor=\"middle\" fill=\"#666\">WAN<\/text>\n  <rect x=\"190\" y=\"60\" width=\"110\" height=\"70\" rx=\"8\" fill=\"#faf7f3\" stroke=\"#e0533d\" stroke-width=\"2.5\"\/>\n  <text x=\"245\" y=\"90\" font-size=\"12\" text-anchor=\"middle\" fill=\"#1f1f1f\" font-weight=\"600\">OPNsense<\/text>\n  <text x=\"245\" y=\"106\" font-size=\"10\" text-anchor=\"middle\" fill=\"#e0533d\">Pare-feu \/ routeur<\/text>\n  <line x1=\"300\" y1=\"95\" x2=\"390\" y2=\"95\" stroke=\"#1f1f1f\" stroke-width=\"2.5\"\/>\n  <text x=\"345\" y=\"85\" font-size=\"10\" text-anchor=\"middle\" fill=\"#666\">LAN<\/text>\n  <rect x=\"390\" y=\"70\" width=\"90\" height=\"50\" rx=\"8\" fill=\"#fff\" stroke=\"#1f1f1f\" stroke-width=\"2\"\/>\n  <text x=\"435\" y=\"100\" font-size=\"12\" text-anchor=\"middle\" fill=\"#1f1f1f\" font-weight=\"600\">R\u00e9seau local<\/text>\n  <text x=\"245\" y=\"30\" font-size=\"10\" text-anchor=\"middle\" fill=\"#666\">192.168.1.1\/24 (LAN par d\u00e9faut)<\/text>\n<\/svg><figcaption>OPNsense se place entre votre connexion Internet (WAN) et votre r\u00e9seau local (LAN), filtrant tout le trafic qui passe de l&rsquo;un \u00e0 l&rsquo;autre.<\/figcaption><\/figure>\n<h2>Ce dont vous avez besoin avant de commencer<\/h2>\n<ul>\n<li>Un PC ou mini-serveur d\u00e9di\u00e9 avec <strong>au moins 2 cartes r\u00e9seau<\/strong> (une pour le WAN, une pour le LAN) \u2014 un bo\u00eetier \u00ab\u00a0firewall appliance\u00a0\u00bb \u00e0 deux ou plusieurs ports Ethernet convient parfaitement, tout comme un vieux PC avec une carte r\u00e9seau ajout\u00e9e.<\/li>\n<li>4 Go de RAM minimum (8 Go plus confortable), et un disque d&rsquo;au moins 8 Go.<\/li>\n<li>Une cl\u00e9 USB de 1 Go minimum pour l&rsquo;installateur.<\/li>\n<li>Un c\u00e2ble Ethernet et un acc\u00e8s \u00e0 votre box\/modem pour le WAN.<\/li>\n<\/ul>\n<h2>Installation \u00e9tape par \u00e9tape<\/h2>\n<p>Pr\u00e9voyez environ une heure au total. Contrairement \u00e0 beaucoup de logiciels d&rsquo;infrastructure, l&rsquo;installateur d&rsquo;OPNsense est plut\u00f4t agr\u00e9able \u00e0 utiliser \u2014 ce qui ne g\u00e2che rien.<\/p>\n<h3>\u00c9tape 1 \u2014 T\u00e9l\u00e9charger l&rsquo;image officielle<\/h3>\n<p>Rendez-vous sur <a href=\"https:\/\/opnsense.org\/download\/\" target=\"_blank\" rel=\"noopener\">opnsense.org\/download<\/a> et choisissez :<\/p>\n<ul>\n<li><strong>Architecture<\/strong> : amd64 (la quasi-totalit\u00e9 du mat\u00e9riel PC actuel).<\/li>\n<li><strong>Type d&rsquo;image<\/strong> : <code>dvd<\/code> pour un d\u00e9marrage classique en mode graphique (le plus simple pour d\u00e9buter), <code>vga<\/code> pour une cl\u00e9 USB en mode graphique, ou <code>serial<\/code> si votre mat\u00e9riel n&rsquo;a pas de sortie vid\u00e9o (typique sur du mat\u00e9riel serveur en rack).<\/li>\n<\/ul>\n<p><strong>Important :<\/strong> le num\u00e9ro de version affich\u00e9 change r\u00e9guli\u00e8rement (nouvelle version majeure tous les six mois environ) \u2014 t\u00e9l\u00e9chargez toujours celui affich\u00e9 sur la page officielle au moment de votre installation, pas un num\u00e9ro fig\u00e9 trouv\u00e9 dans un ancien tutoriel. V\u00e9rifiez aussi la somme de contr\u00f4le (checksum) propos\u00e9e sur la page, comme le recommande la documentation officielle, avant d&rsquo;\u00e9crire l&rsquo;image.<\/p>\n<h3>\u00c9tape 2 \u2014 Cr\u00e9er le support d&rsquo;installation<\/h3>\n<p>Avec Rufus (Windows) ou balenaEtcher (multiplateforme), \u00e9crivez l&rsquo;image <code>.iso<\/code> (apr\u00e8s d\u00e9compression du <code>.bz2<\/code>) sur votre cl\u00e9 USB. Comptez 5 \u00e0 10 minutes.<\/p>\n<h3>\u00c9tape 3 \u2014 D\u00e9marrer sur la cl\u00e9 et se connecter \u00e0 l&rsquo;installateur<\/h3>\n<p>Branchez la cl\u00e9 sur la machine cible, d\u00e9marrez dessus. Une fois le syst\u00e8me live charg\u00e9, connectez-vous avec :<\/p>\n<pre>Identifiant : installer\nMot de passe : opnsense<\/pre>\n<p>Oui, le mot de passe par d\u00e9faut est litt\u00e9ralement \u00ab\u00a0opnsense\u00a0\u00bb \u2014 \u00e0 changer dans la foul\u00e9e, on y vient.<\/p>\n<h3>\u00c9tape 4 \u2014 Suivre l&rsquo;assistant d&rsquo;installation<\/h3>\n<ol>\n<li><strong>Disposition du clavier<\/strong> \u2014 la configuration par d\u00e9faut convient dans la grande majorit\u00e9 des cas.<\/li>\n<li><strong>Choix du syst\u00e8me de fichiers<\/strong> \u2014 UFS (simple, \u00e9prouv\u00e9) ou ZFS (plus robuste, snapshots natifs, recommand\u00e9 si votre mat\u00e9riel a suffisamment de RAM).<\/li>\n<li><strong>Type de partitionnement<\/strong> \u2014 \u00ab\u00a0stripe\u00a0\u00bb pour un disque unique, ce qui couvre la majorit\u00e9 des installations \u00e0 la maison ou en petite structure.<\/li>\n<li><strong>S\u00e9lection du disque<\/strong> \u2014 rep\u00e9rez le bon device (<code>da0<\/code>, <code>nvd0<\/code>&#8230;) ; en cas de doute, d\u00e9branchez temporairement tout disque annexe pour \u00e9viter l&rsquo;erreur classique du \u00ab\u00a0mauvais disque effac\u00e9\u00a0\u00bb.<\/li>\n<li><strong>Confirmation<\/strong> \u2014 l&rsquo;installateur pr\u00e9viendra que le disque s\u00e9lectionn\u00e9 sera enti\u00e8rement effac\u00e9. Lisez avant de valider.<\/li>\n<li><strong>Espace d&rsquo;\u00e9change (swap)<\/strong> \u2014 acceptez par d\u00e9faut, sauf espace disque vraiment tr\u00e8s limit\u00e9.<\/li>\n<li><strong>Mot de passe root<\/strong> \u2014 choisissez-en un vraiment diff\u00e9rent de \u00ab\u00a0opnsense\u00a0\u00bb cette fois.<\/li>\n<\/ol>\n<p>L&rsquo;installation se termine en quelques minutes, puis le syst\u00e8me red\u00e9marre.<\/p>\n<h3>\u00c9tape 5 \u2014 Assigner les interfaces r\u00e9seau (premier d\u00e9marrage console)<\/h3>\n<p>Au premier red\u00e9marrage, la console vous demande d&rsquo;assigner les interfaces : laquelle est le LAN, laquelle est le WAN. Si vous ne savez pas laquelle est laquelle physiquement, d\u00e9branchez tout sauf un c\u00e2ble, et observez quelle interface passe \u00e0 l&rsquo;\u00e9tat \u00ab\u00a0up\u00a0\u00bb dans la console \u2014 c&rsquo;est la m\u00e9thode la plus fiable pour ne pas confondre les deux (l&rsquo;inverser n&rsquo;est pas dramatique, mais autant l&rsquo;\u00e9viter).<\/p>\n<p>Par d\u00e9faut, le LAN re\u00e7oit l&rsquo;adresse <code>192.168.1.1\/24<\/code>.<\/p>\n<h3>\u00c9tape 6 \u2014 Se connecter \u00e0 l&rsquo;interface web<\/h3>\n<p>Depuis un ordinateur branch\u00e9 sur le port LAN, ouvrez <code>https:\/\/192.168.1.1<\/code>. Le navigateur affichera un avertissement de s\u00e9curit\u00e9 \u2014 normal, OPNsense utilise un certificat auto-sign\u00e9 par d\u00e9faut. Acceptez l&rsquo;exception pour continuer.<\/p>\n<p>Identifiants par d\u00e9faut :<\/p>\n<pre>Identifiant : root\nMot de passe : opnsense<\/pre>\n<h3>\u00c9tape 7 \u2014 Suivre l&rsquo;assistant de configuration<\/h3>\n<p>D\u00e8s la premi\u00e8re connexion, un assistant vous guide \u00e0 travers les r\u00e9glages essentiels :<\/p>\n<ul>\n<li><strong>Informations g\u00e9n\u00e9rales<\/strong> \u2014 nom d&rsquo;h\u00f4te, domaine, serveurs DNS (ceux de votre choix, ou ceux de votre fournisseur d&rsquo;acc\u00e8s).<\/li>\n<li><strong>Fuseau horaire et serveur de temps (NTP)<\/strong> \u2014 laissez les valeurs par d\u00e9faut sauf besoin sp\u00e9cifique.<\/li>\n<li><strong>Configuration du WAN<\/strong> \u2014 type de connexion (DHCP dans la majorit\u00e9 des cas domestiques, statique ou PPPoE selon votre fournisseur).<\/li>\n<li><strong>Configuration du LAN<\/strong> \u2014 vous pouvez conserver <code>192.168.1.1\/24<\/code> ou choisir votre propre plage.<\/li>\n<li><strong>Mot de passe administrateur<\/strong> \u2014 derni\u00e8re \u00e9tape, remplacez d\u00e9finitivement \u00ab\u00a0opnsense\u00a0\u00bb.<\/li>\n<\/ul>\n<p>Une fois l&rsquo;assistant termin\u00e9, la configuration se recharge et votre pare-feu est op\u00e9rationnel pour un usage de base.<\/p>\n<h3>\u00c9tape 8 \u2014 Les premiers r\u00e9glages \u00e0 ne pas n\u00e9gliger<\/h3>\n<ul>\n<li><strong>Mettre \u00e0 jour le syst\u00e8me<\/strong> \u2014 Syst\u00e8me \u2192 Firmware \u2192 Mises \u00e0 jour, avant toute autre chose.<\/li>\n<li><strong>D\u00e9sactiver l&rsquo;acc\u00e8s web depuis le WAN<\/strong> \u2014 v\u00e9rifiez que l&rsquo;interface d&rsquo;administration n&rsquo;est accessible que depuis le LAN (c&rsquo;est le cas par d\u00e9faut, mais \u00e7a se v\u00e9rifie).<\/li>\n<li><strong>Configurer une sauvegarde de la configuration<\/strong> \u2014 Syst\u00e8me \u2192 Configuration \u2192 Sauvegardes, pour ne pas tout reconfigurer \u00e0 la main en cas de panne mat\u00e9rielle.<\/li>\n<\/ul>\n<h2>Comprendre les r\u00e8gles de pare-feu de base<\/h2>\n<p>OPNsense fonctionne, comme la plupart des pare-feu de ce type, sur un principe simple mais qu&rsquo;il faut bien int\u00e9grer : <strong>tout ce qui n&rsquo;est pas explicitement autoris\u00e9 est bloqu\u00e9<\/strong>, particuli\u00e8rement depuis le WAN vers le LAN. Les r\u00e8gles se cr\u00e9ent sous Pare-feu \u2192 R\u00e8gles, interface par interface, et sont \u00e9valu\u00e9es de haut en bas \u2014 la premi\u00e8re r\u00e8gle qui correspond au trafic s&rsquo;applique, les suivantes sont ignor\u00e9es pour ce paquet.<\/p>\n<p>Par d\u00e9faut, le trafic sortant du LAN vers Internet est autoris\u00e9 (r\u00e8gle \u00ab\u00a0LAN to any\u00a0\u00bb pr\u00e9sente par d\u00e9faut), tandis que le trafic entrant depuis le WAN est bloqu\u00e9 sauf r\u00e8gle explicite \u2014 exactement le comportement qu&rsquo;on attend d&rsquo;un pare-feu r\u00e9sidentiel ou de petite entreprise.<\/p>\n<h3>Les alias : arr\u00eater de retaper les m\u00eames adresses IP<\/h3>\n<p>Sous <strong>Firewall \u2192 Aliases<\/strong>, cr\u00e9ez des listes nomm\u00e9es d&rsquo;IP, de r\u00e9seaux, de ports ou de noms d&rsquo;h\u00f4tes, r\u00e9utilisables dans n&rsquo;importe quelle r\u00e8gle. Exemple concret : un alias \u00ab\u00a0Appareils_Confiance\u00a0\u00bb regroupant votre PC, votre t\u00e9l\u00e9phone et votre tablette, utilis\u00e9 ensuite comme source dans plusieurs r\u00e8gles plut\u00f4t que de retaper trois adresses IP \u00e0 chaque fois. Le jour o\u00f9 vous changez de t\u00e9l\u00e9phone, vous modifiez l&rsquo;alias une fois \u2014 pas cinq r\u00e8gles \u00e9parpill\u00e9es dans l&rsquo;interface.<\/p>\n<h3>NAT et redirection de ports (acc\u00e9der \u00e0 un service interne depuis l&rsquo;ext\u00e9rieur)<\/h3>\n<p>Pour exposer un service h\u00e9berg\u00e9 sur votre r\u00e9seau local (un serveur web, une cam\u00e9ra, un acc\u00e8s \u00e0 distance) depuis Internet, direction <strong>Firewall \u2192 NAT \u2192 Destination NAT (Port Forward)<\/strong> :<\/p>\n<ol>\n<li>Interface : WAN.<\/li>\n<li>Protocole : TCP, UDP, ou les deux selon le service.<\/li>\n<li>Port de destination : le port tel qu&rsquo;il arrive depuis Internet (ex. 8080).<\/li>\n<li>Redirect target IP \/ port : l&rsquo;adresse IP interne du serveur et le port r\u00e9el du service (ex. 192.168.1.50:80).<\/li>\n<\/ol>\n<p>OPNsense cr\u00e9e alors automatiquement la r\u00e8gle de pare-feu correspondante sur le WAN \u2014 pas besoin de la dupliquer manuellement, ce qui \u00e9vite l&rsquo;oubli classique \u00ab\u00a0j&rsquo;ai fait le NAT mais pas la r\u00e8gle\u00a0\u00bb qui laisse le service injoignable.<\/p>\n<p><strong>Point technique \u00e0 retenir<\/strong> : le NAT est toujours trait\u00e9 <em>avant<\/em> les r\u00e8gles de filtrage, quel que soit l&rsquo;ordre affich\u00e9 dans l&rsquo;interface. \u00c7a n&rsquo;a l&rsquo;air de rien, mais \u00e7a explique pas mal de comportements qui semblent illogiques au premier abord quand on d\u00e9bute.<\/p>\n<h3>Les r\u00e8gles flottantes (floating rules)<\/h3>\n<p>Une r\u00e8gle classique s&rsquo;applique \u00e0 une seule interface. Une <strong>r\u00e8gle flottante<\/strong> (Firewall \u2192 Rules \u2192 Floating) s&rsquo;applique \u00e0 plusieurs interfaces s\u00e9lectionn\u00e9es en une seule fois \u2014 pratique pour une r\u00e8gle de blocage g\u00e9n\u00e9rale que vous voulez appliquer identiquement sur LAN, IoT et invit\u00e9s sans la recopier trois fois. \u00c0 r\u00e9server aux cas qui le justifient : trop de r\u00e8gles flottantes rendent le d\u00e9pannage plus difficile, puisqu&rsquo;on ne sait plus d&rsquo;un coup d&rsquo;\u0153il quelle r\u00e8gle s&rsquo;applique o\u00f9.<\/p>\n<h2>Configurer le serveur DHCP sur le LAN<\/h2>\n<p>Sous <strong>Services \u2192 DHCPv4 \u2192 [LAN]<\/strong> : activez le service, d\u00e9finissez la plage d&rsquo;adresses distribu\u00e9es (par exemple <code>192.168.1.100<\/code> \u00e0 <code>192.168.1.199<\/code>, en laissant le d\u00e9but de la plage libre pour des adresses statiques), et \u00e9ventuellement des r\u00e9servations DHCP pour que certains appareils (imprimante, NAS) re\u00e7oivent toujours la m\u00eame adresse.<\/p>\n<h2>Segmenter avec un r\u00e9seau invit\u00e9 ou IoT (VLAN)<\/h2>\n<p>Comme sur un routeur UniFi, OPNsense permet de cr\u00e9er des r\u00e9seaux s\u00e9par\u00e9s. Sous <strong>Interfaces \u2192 Other Types \u2192 VLAN<\/strong>, cr\u00e9ez un VLAN sur votre interface LAN physique (ex. VLAN 30 pour l&rsquo;IoT), puis assignez-le comme une interface \u00e0 part enti\u00e8re sous <strong>Interfaces \u2192 Assignments<\/strong>. Une fois l&rsquo;interface activ\u00e9e avec sa propre plage IP et son propre serveur DHCP, appliquez-lui des r\u00e8gles de pare-feu d\u00e9di\u00e9es \u2014 par exemple autoriser uniquement la sortie vers Internet, et bloquer explicitement tout trafic vers le LAN principal.<\/p>\n<h2>Mises \u00e0 jour et sauvegarde de la configuration<\/h2>\n<h3>Mettre \u00e0 jour le syst\u00e8me<\/h3>\n<p>Sous <strong>Syst\u00e8me \u2192 Firmware \u2192 Mises \u00e0 jour<\/strong>, cliquez sur \u00ab\u00a0V\u00e9rifier les mises \u00e0 jour\u00a0\u00bb puis \u00ab\u00a0Mettre \u00e0 jour\u00a0\u00bb si une nouvelle version est disponible. Un red\u00e9marrage est g\u00e9n\u00e9ralement n\u00e9cessaire apr\u00e8s une mise \u00e0 jour majeure \u2014 pr\u00e9voyez une fen\u00eatre de maintenance, pas une mise \u00e0 jour improvis\u00e9e un lundi matin avant l&rsquo;ouverture.<\/p>\n<h3>Sauvegarder (et v\u00e9rifier qu&rsquo;on peut restaurer)<\/h3>\n<p>Sous <strong>Syst\u00e8me \u2192 Configuration \u2192 Sauvegardes<\/strong>, t\u00e9l\u00e9chargez le fichier <code>config.xml<\/code> qui contient l&rsquo;int\u00e9gralit\u00e9 de votre configuration. Conservez-en une copie hors du pare-feu lui-m\u00eame (\u00e9videmment). Pour restaurer, il suffit de r\u00e9importer ce fichier depuis un OPNsense fra\u00eechement install\u00e9 \u2014 mais ne le v\u00e9rifiez pas pour la premi\u00e8re fois le jour o\u00f9 vous en avez r\u00e9ellement besoin ; testez la restauration une fois \u00e0 froid, sur une VM de test par exemple, pour savoir que \u00e7a fonctionne vraiment.<\/p>\n<p><strong>Besoin d&rsquo;aide pour d\u00e9ployer OPNsense sur votre r\u00e9seau ?<\/strong> <a href=\"\/index.php\/contact\/\">Contactez-nous<\/a>, nous accompagnons l&rsquo;installation et la configuration selon vos besoins sp\u00e9cifiques.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>T\u00e9l\u00e9chargement depuis opnsense.org, installation, assignation des interfaces WAN\/LAN, assistant de configuration et bases du pare-feu \u2014 le guide complet v\u00e9rifi\u00e9 sur la documentation officielle.<\/p>\n","protected":false},"featured_media":0,"template":"","sv_tuto_categorie":[23],"class_list":["post-153","sv_tutoriel","type-sv_tutoriel","status-publish","hentry","sv_tuto_categorie-reseau"],"_links":{"self":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel\/153","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel"}],"about":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/types\/sv_tutoriel"}],"version-history":[{"count":2,"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel\/153\/revisions"}],"predecessor-version":[{"id":158,"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel\/153\/revisions\/158"}],"wp:attachment":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/media?parent=153"}],"wp:term":[{"taxonomy":"sv_tuto_categorie","embeddable":true,"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tuto_categorie?post=153"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}