Guide pfSense
Ce que vous recevez de nous
Remplacez ces repères par les données reçues lors de votre commande chez FixedIP.be.
PRIVATE_KEY | la clé privée de vos tunnels (à garder secrète) |
PORT | le port UDP de nos serveurs de tunnel |
ENDPOINT_1 | l'adresse de notre serveur de tunnel à Anvers |
SERVER_PUBLIC_KEY_1 | la clé publique de notre serveur de tunnel à Anvers |
TUNNEL_IP_1 | l'adresse de tunnel de votre routeur vers Anvers |
SERVER_TUNNEL_IP_1 | l'adresse de tunnel de notre côté à Anvers (passerelle) |
ENDPOINT_2 | l'adresse de notre serveur de tunnel à Zaventem |
SERVER_PUBLIC_KEY_2 | la clé publique de notre serveur de tunnel à Zaventem |
TUNNEL_IP_2 | l'adresse de tunnel de votre routeur vers Zaventem |
SERVER_TUNNEL_IP_2 | l'adresse de tunnel de notre côté à Zaventem (passerelle) |
FIXED_IP | votre adresse IPv4 fixe |
FIXED_SUBNET | votre sous-réseau IPv4, par exemple /29 |
IPV6_LAN | un /64 de votre sous-réseau IPv6 pour votre réseau |
TUNNEL_IP6_1 | l'adresse de tunnel IPv6 de votre routeur vers Anvers |
SERVER_TUNNEL_IP6_1 | l'adresse de tunnel IPv6 de notre côté à Anvers |
TUNNEL_IP6_2 | l'adresse de tunnel IPv6 de votre routeur vers Zaventem |
SERVER_TUNNEL_IP6_2 | l'adresse de tunnel IPv6 de notre côté à Zaventem |
LAN_HOST | l'adresse interne de votre serveur ou NAS, par exemple 192.168.1.10 |
Ce guide vous permet de configurer votre IP fixe sur un pare-feu pfSense (CE 2.7 ou Plus 23.09 ou plus récent) avec le paquet officiel WireGuard. Le pare-feu établit deux tunnels, un vers chaque PoP, et bascule automatiquement si l'un d'eux tombe. Seul le trafic de votre IP fixe passe par les tunnels ; tout le reste du trafic continue de passer par votre WAN habituel.
Votre IP fixe arrive sur le pare-feu et est redirigée vers un appareil de votre réseau (LAN_HOST). Vous avez plusieurs adresses ? Lisez alors aussi Plusieurs adresses en bas de page.
1. Le paquet
System › Package Manager › Available Packages : installez WireGuard.
2. Les tunnels
VPN › WireGuard › Tunnels → Add Tunnel, deux fois :
| Champ | Tunnel 1 | Tunnel 2 |
|---|---|---|
| Enable | activé | activé |
| Description | fixedip1 |
fixedip2 |
| Listen port | 51821 |
51822 |
| Private key | PRIVATE_KEY |
PRIVATE_KEY |
| Interface addresses | laisser vide | laisser vide |
3. Les peers (nos serveurs de tunnel)
VPN › WireGuard › Peers → Add Peer, deux fois :
| Champ | Peer 1 | Peer 2 |
|---|---|---|
| Tunnel | tun_wg0 (fixedip1) |
tun_wg1 (fixedip2) |
| Endpoint | ENDPOINT_1 port PORT |
ENDPOINT_2 port PORT |
| Keep alive | 25 |
25 |
| Public key | SERVER_PUBLIC_KEY_1 |
SERVER_PUBLIC_KEY_2 |
| Allowed IPs | 0.0.0.0/0 et ::/0 |
0.0.0.0/0 et ::/0 |
pfSense ne crée lui-même aucune route pour les Allowed IPs ; votre trafic Internet habituel continue donc de passer par votre WAN. Activez WireGuard dans VPN › WireGuard › Settings.
4. Interfaces, passerelles et groupe de basculement
- Interfaces › Assignments : assignez
tun_wg0ettun_wg1en tant queFIXEDIP1etFIXEDIP2. - Activez-les, IPv4 Configuration Type Static IPv4, adresse
TUNNEL_IP_1/32etTUNNEL_IP_2/32, MTU1420. - À chaque fois, cliquez sur Add a new gateway à côté de IPv4 Upstream gateway :
FIXEDIP_GW1avec l'adresseSERVER_TUNNEL_IP_1, etFIXEDIP_GW2avec l'adresseSERVER_TUNNEL_IP_2. - System › Routing › Gateway Groups → Add : nom
FIXEDIP_FAILOVER,FIXEDIP_GW1sur Tier 1,FIXEDIP_GW2sur Tier 2, Trigger Level Member down.
Comme chaque interface a une passerelle, pfSense renvoie automatiquement les réponses par le tunnel par lequel la connexion est entrée (reply-to).
Dans System › Routing › Gateways, fixez la Default gateway IPv4 sur votre passerelle WAN habituelle (pas sur Automatic), afin que pfSense ne déplace jamais tout votre trafic vers un tunnel.
5. Votre IP fixe sur le pare-feu
L'IP fixe est placée sur le loopback, indépendamment des deux tunnels. Firewall › Virtual IPs → Add
| Champ | Valeur |
|---|---|
| Type | IP Alias |
| Interface | Localhost |
| Address | FIXED_IP / 32 |
6. Redirection vers votre serveur
Firewall › NAT › Port Forward → Add, une fois pour FIXEDIP1 et une fois pour FIXEDIP2 :
| Champ | Valeur |
|---|---|
| Interface | FIXEDIP1 (deuxième règle : FIXEDIP2) |
| Protocol | TCP |
| Destination | Single host or alias: FIXED_IP |
| Destination port range | HTTPS (ou le port dont vous avez besoin) |
| Redirect target IP | LAN_HOST |
| Redirect target port | HTTPS |
| Filter rule association | Add associated filter rule |
Ajoutez aussi sur FIXEDIP1 et FIXEDIP2 une règle qui autorise le ping : protocole ICMP, sous-type Echo request, source SERVER_TUNNEL_IP_1 ou SERVER_TUNNEL_IP_2. Nos serveurs de tunnel pinguent chaque tunnel pour savoir lequel fonctionne ; sans réponse, nous n'envoyons pas votre IP fixe vers ce tunnel.
7. Sortir aussi avec votre IP fixe (facultatif)
- Firewall › NAT › Outbound : choisissez Hybrid Outbound NAT et ajoutez deux règles (interface
FIXEDIP1etFIXEDIP2) : sourceLAN_HOST/32, translation addressFIXED_IP. - Firewall › Rules › LAN : ajoutez tout en haut une règle avec la source
LAN_HOSTet, sous Advanced Options, la passerelleFIXEDIP_FAILOVER.
8. IPv6
Sur FIXEDIP1 et FIXEDIP2, réglez aussi IPv6 Configuration Type sur Static IPv6 avec TUNNEL_IP6_1 / 128 et TUNNEL_IP6_2 / 128, avec comme IPv6 Upstream gateway SERVER_TUNNEL_IP6_1 et SERVER_TUNNEL_IP6_2, et créez un second groupe de passerelles pour IPv6 avec les mêmes tiers. Placez IPV6_LAN::1/64 comme adresse IPv6 statique sur une interface LAN et faites annoncer ce sous-réseau par les Router Advertisements. Utilisez le groupe IPv6 comme passerelle dans une règle LAN avec la source IPV6_LAN::/64.
Plusieurs adresses
Vous avez un sous-réseau (FIXED_SUBNET) ? Vous pouvez alors l'utiliser de deux manières :
- Via votre pare-feu (toutes les adresses utilisables) : placez chaque adresse comme Virtual IP sur Localhost et créez des port forwards par adresse comme à l'étape 6.
- Directement sur votre réseau : placez le sous-réseau sur une interface ou un VLAN distinct, avec la première adresse utilisable comme adresse d'interface. Ajoutez sur cette interface une règle avec la passerelle
FIXEDIP_FAILOVERet, surFIXEDIP1/FIXEDIP2, les règles pour ce qui peut entrer.
Vérification
- Status › WireGuard : les deux peers doivent afficher un handshake récent.
- Status › Gateways : les deux passerelles sont Online.
- Testez depuis l'extérieur, par exemple avec votre smartphone en données mobiles :
https://FIXED_IPdoit aboutir sur votre serveur.
Tester le basculement : désactivez un instant le tunnel fixedip1. FIXEDIP_GW1 passe à Offline et le trafic passe par le PoP 2. Réactivez ensuite le tunnel.
Annulation
Supprimez dans l'ordre inverse : les règles NAT et de pare-feu, la Virtual IP, le groupe de passerelles, les assignations d'interfaces et les passerelles, et enfin les peers et les tunnels.
Des problèmes ?
- Pas de handshake : vérifiez
ENDPOINT_1/ENDPOINT_2,PORTet les clés. - La passerelle reste Offline alors qu'il y a un handshake : vérifiez l'adresse de la passerelle (
SERVER_TUNNEL_IP_1/_2). - Handshake OK, mais les connexions restent bloquées : réglez le MTU des deux interfaces sur 1360 et le MSS sur 1320.
- Tout votre trafic passe soudain par un tunnel : la passerelle par défaut est sur Automatic ; fixez-la sur votre WAN.
Vous n'y arrivez pas ? Écrivez-nous à info@fixedip.be
Prêt pour votre IP fixe ?
Commencez dès aujourd'hui et soyez joignable partout.