← Tous les guides

Guide pfSense

Ce que vous recevez de nous

Remplacez ces repères par les données reçues lors de votre commande chez FixedIP.be.

PRIVATE_KEYla clé privée de vos tunnels (à garder secrète)
PORTle port UDP de nos serveurs de tunnel
ENDPOINT_1l'adresse de notre serveur de tunnel à Anvers
SERVER_PUBLIC_KEY_1la clé publique de notre serveur de tunnel à Anvers
TUNNEL_IP_1l'adresse de tunnel de votre routeur vers Anvers
SERVER_TUNNEL_IP_1l'adresse de tunnel de notre côté à Anvers (passerelle)
ENDPOINT_2l'adresse de notre serveur de tunnel à Zaventem
SERVER_PUBLIC_KEY_2la clé publique de notre serveur de tunnel à Zaventem
TUNNEL_IP_2l'adresse de tunnel de votre routeur vers Zaventem
SERVER_TUNNEL_IP_2l'adresse de tunnel de notre côté à Zaventem (passerelle)
FIXED_IPvotre adresse IPv4 fixe
FIXED_SUBNETvotre sous-réseau IPv4, par exemple /29
IPV6_LANun /64 de votre sous-réseau IPv6 pour votre réseau
TUNNEL_IP6_1l'adresse de tunnel IPv6 de votre routeur vers Anvers
SERVER_TUNNEL_IP6_1l'adresse de tunnel IPv6 de notre côté à Anvers
TUNNEL_IP6_2l'adresse de tunnel IPv6 de votre routeur vers Zaventem
SERVER_TUNNEL_IP6_2l'adresse de tunnel IPv6 de notre côté à Zaventem
LAN_HOSTl'adresse interne de votre serveur ou NAS, par exemple 192.168.1.10

Ce guide vous permet de configurer votre IP fixe sur un pare-feu pfSense (CE 2.7 ou Plus 23.09 ou plus récent) avec le paquet officiel WireGuard. Le pare-feu établit deux tunnels, un vers chaque PoP, et bascule automatiquement si l'un d'eux tombe. Seul le trafic de votre IP fixe passe par les tunnels ; tout le reste du trafic continue de passer par votre WAN habituel.

Votre IP fixe arrive sur le pare-feu et est redirigée vers un appareil de votre réseau (LAN_HOST). Vous avez plusieurs adresses ? Lisez alors aussi Plusieurs adresses en bas de page.

1. Le paquet

System › Package Manager › Available Packages : installez WireGuard.

2. Les tunnels

VPN › WireGuard › Tunnels → Add Tunnel, deux fois :

Champ Tunnel 1 Tunnel 2
Enable activé activé
Description fixedip1 fixedip2
Listen port 51821 51822
Private key PRIVATE_KEY PRIVATE_KEY
Interface addresses laisser vide laisser vide

3. Les peers (nos serveurs de tunnel)

VPN › WireGuard › Peers → Add Peer, deux fois :

Champ Peer 1 Peer 2
Tunnel tun_wg0 (fixedip1) tun_wg1 (fixedip2)
Endpoint ENDPOINT_1 port PORT ENDPOINT_2 port PORT
Keep alive 25 25
Public key SERVER_PUBLIC_KEY_1 SERVER_PUBLIC_KEY_2
Allowed IPs 0.0.0.0/0 et ::/0 0.0.0.0/0 et ::/0

pfSense ne crée lui-même aucune route pour les Allowed IPs ; votre trafic Internet habituel continue donc de passer par votre WAN. Activez WireGuard dans VPN › WireGuard › Settings.

4. Interfaces, passerelles et groupe de basculement

  1. Interfaces › Assignments : assignez tun_wg0 et tun_wg1 en tant que FIXEDIP1 et FIXEDIP2.
  2. Activez-les, IPv4 Configuration Type Static IPv4, adresse TUNNEL_IP_1 / 32 et TUNNEL_IP_2 / 32, MTU 1420.
  3. À chaque fois, cliquez sur Add a new gateway à côté de IPv4 Upstream gateway : FIXEDIP_GW1 avec l'adresse SERVER_TUNNEL_IP_1, et FIXEDIP_GW2 avec l'adresse SERVER_TUNNEL_IP_2.
  4. System › Routing › Gateway Groups → Add : nom FIXEDIP_FAILOVER, FIXEDIP_GW1 sur Tier 1, FIXEDIP_GW2 sur Tier 2, Trigger Level Member down.

Comme chaque interface a une passerelle, pfSense renvoie automatiquement les réponses par le tunnel par lequel la connexion est entrée (reply-to).

Dans System › Routing › Gateways, fixez la Default gateway IPv4 sur votre passerelle WAN habituelle (pas sur Automatic), afin que pfSense ne déplace jamais tout votre trafic vers un tunnel.

5. Votre IP fixe sur le pare-feu

L'IP fixe est placée sur le loopback, indépendamment des deux tunnels. Firewall › Virtual IPs → Add

Champ Valeur
Type IP Alias
Interface Localhost
Address FIXED_IP / 32

6. Redirection vers votre serveur

Firewall › NAT › Port Forward → Add, une fois pour FIXEDIP1 et une fois pour FIXEDIP2 :

Champ Valeur
Interface FIXEDIP1 (deuxième règle : FIXEDIP2)
Protocol TCP
Destination Single host or alias: FIXED_IP
Destination port range HTTPS (ou le port dont vous avez besoin)
Redirect target IP LAN_HOST
Redirect target port HTTPS
Filter rule association Add associated filter rule

Ajoutez aussi sur FIXEDIP1 et FIXEDIP2 une règle qui autorise le ping : protocole ICMP, sous-type Echo request, source SERVER_TUNNEL_IP_1 ou SERVER_TUNNEL_IP_2. Nos serveurs de tunnel pinguent chaque tunnel pour savoir lequel fonctionne ; sans réponse, nous n'envoyons pas votre IP fixe vers ce tunnel.

7. Sortir aussi avec votre IP fixe (facultatif)

  1. Firewall › NAT › Outbound : choisissez Hybrid Outbound NAT et ajoutez deux règles (interface FIXEDIP1 et FIXEDIP2) : source LAN_HOST/32, translation address FIXED_IP.
  2. Firewall › Rules › LAN : ajoutez tout en haut une règle avec la source LAN_HOST et, sous Advanced Options, la passerelle FIXEDIP_FAILOVER.

8. IPv6

Sur FIXEDIP1 et FIXEDIP2, réglez aussi IPv6 Configuration Type sur Static IPv6 avec TUNNEL_IP6_1 / 128 et TUNNEL_IP6_2 / 128, avec comme IPv6 Upstream gateway SERVER_TUNNEL_IP6_1 et SERVER_TUNNEL_IP6_2, et créez un second groupe de passerelles pour IPv6 avec les mêmes tiers. Placez IPV6_LAN::1/64 comme adresse IPv6 statique sur une interface LAN et faites annoncer ce sous-réseau par les Router Advertisements. Utilisez le groupe IPv6 comme passerelle dans une règle LAN avec la source IPV6_LAN::/64.

Plusieurs adresses

Vous avez un sous-réseau (FIXED_SUBNET) ? Vous pouvez alors l'utiliser de deux manières :

  • Via votre pare-feu (toutes les adresses utilisables) : placez chaque adresse comme Virtual IP sur Localhost et créez des port forwards par adresse comme à l'étape 6.
  • Directement sur votre réseau : placez le sous-réseau sur une interface ou un VLAN distinct, avec la première adresse utilisable comme adresse d'interface. Ajoutez sur cette interface une règle avec la passerelle FIXEDIP_FAILOVER et, sur FIXEDIP1/FIXEDIP2, les règles pour ce qui peut entrer.

Vérification

  • Status › WireGuard : les deux peers doivent afficher un handshake récent.
  • Status › Gateways : les deux passerelles sont Online.
  • Testez depuis l'extérieur, par exemple avec votre smartphone en données mobiles : https://FIXED_IP doit aboutir sur votre serveur.

Tester le basculement : désactivez un instant le tunnel fixedip1. FIXEDIP_GW1 passe à Offline et le trafic passe par le PoP 2. Réactivez ensuite le tunnel.

Annulation

Supprimez dans l'ordre inverse : les règles NAT et de pare-feu, la Virtual IP, le groupe de passerelles, les assignations d'interfaces et les passerelles, et enfin les peers et les tunnels.

Des problèmes ?

  • Pas de handshake : vérifiez ENDPOINT_1/ENDPOINT_2, PORT et les clés.
  • La passerelle reste Offline alors qu'il y a un handshake : vérifiez l'adresse de la passerelle (SERVER_TUNNEL_IP_1/_2).
  • Handshake OK, mais les connexions restent bloquées : réglez le MTU des deux interfaces sur 1360 et le MSS sur 1320.
  • Tout votre trafic passe soudain par un tunnel : la passerelle par défaut est sur Automatic ; fixez-la sur votre WAN.

Vous n'y arrivez pas ? Écrivez-nous à info@fixedip.be

Prêt pour votre IP fixe ?

Commencez dès aujourd'hui et soyez joignable partout.