homelab

Hardening et sécurisation avancée de pfSense (12 blocs)

Hardening pfSense CE 2.8.1 en 12 blocs : durcissement admin, DNS over TLS, NTP, logging, sauvegardes XML et synchronisation instance physique/VM.

Contexte

Après l’installation de pfSense CE 2.8.1 sur la Sophos SG210 recyclée, j’ai entrepris une phase de hardening structurée en 12 blocs pour renforcer la sécurité du routeur/firewall du homelab. L’infrastructure comprend deux instances pfSense : une physique (pfsense-sophos, Sophos SG210) et une VM miroir (pfsense-vm sur PVE-02, CTID documenté) — d’où l’importance d’une procédure de synchronisation et de bascule.

Sophos SG210 dans la baie — plateforme physique hôte de pfSense CE 2.8.1
Sophos SG210 recyclée (haut, ports visibles) — hôte physique de pfSense CE 2.8.1 faisant office de routeur/firewall WAN du homelab.

Les 12 blocs de hardening

Blocs 1-5 — Durcissement de l’administration

Bloc 1 — Identité et accès

Bloc 2 — NTP sécurisé

Bloc 3 — DNS sécurisé (DNS over TLS / HTTPS)

Bloc 4 — Logging et audit

Bloc 5 — Sauvegardes

Blocs 6-11 — Sécurité réseau et filtrage

Bloc 6 — Révision des règles firewall

Bloc 7 — Filtrage inter-VLAN résiduel

Bloc 8 — NAT sortant manuel

Bloc 9 — SNMP sécurisé

Bloc 10 — Packages de sécurité

Bloc 11 — Dashboard et exposition réduite

Bloc 12 — Synchronisation physique ↔ VM et résilience

Résultat

Pare-feu durci selon les bonnes pratiques, avec :

pfSense CE 2.8.1 Dashboard — System Information et Traffic Graphs (WAN, MGMT, SERVERS)
pfSense CE 2.8.1 sur Sophos SG210 (pfsense-sophos.homelab.lan) — Dashboard post-hardening : System on latest version, uptime 22 jours, traffic graphs WAN/MGMT/SERVERS.

Compétences mobilisées

Ce projet couvre directement la cybersécurité d’une infrastructure réseau (B3.5), la sécurisation des équipements et usages (B3.3), la garantie de disponibilité et d’intégrité via les sauvegardes et la synchronisation (B3.4), et l’évolution d’une infrastructure existante (B2.3).