A - Installation de pfSense
A.1 Licence Agreement
Une fois la VM pfSense lancé, elle boot sur l'image d'installation, si vous avez besoin monté l'ISO. Lorsque la séquence de démarrage est terminée, on nous demande d'accepter la licence.
Puis on choisit "Install"
A.2 Interface WAN/LAN
On va devoir déclarer à pfSense quelle carte on souhaite utiliser pour le WAN (la carte réseau vmnet10 en NAT) et pour le LAN (la carte réseau vmnet11 en Host-Only)
pfSense nous montre les deux cartes réseaux disponibles ainsi que leurs adresses MAC.
Vérifions l'adresse MAC de notre carte sur le vmnet10 pour s'assurer de choisir la bonne. Pour cela, on ouvre les paramètres de notre VM, on clique sur la carte placé sur le vmnet10 puis sur Advanced, on voit alors notre adresse MAC en bas à droite.
On voit que l'interface nommé "em0" sur pfSense à la même adresse MAC que notre carte sur le vmnet10. On choisit donc "em0" et on fait suivant.
Comme on a configuré notre réseau vmnet10 avec un DHCP actif, on va laisser le DHCP configuré l'IP de notre carte WAN. On fait simplement "Next".
On sélectione donc notre dernière carte réseau pour le LAN.
On va désactiver le DHCP et mettre une adresse IP qui correspond à notre réseau vmnet11
A.3. Formatage et installation
pfSense nous demande de confirmer la configuration de nos cartes réseaux.
Puis l'installeur va contacter les serveurs de l'éditeur : Netgate.
Les serveurs Netgate ne détectent pas d'abonnement à la version Plus de pfSense, il nous propose alors d'installer la version CE.
pfSense nous propose alors de modifier le système de fichier et le schéma de partitionnement. On peut laisser les paramètres par défaut.
Puis, on nous propose de la redondance pour le xfs. On peut laisser en "Strip - No redundancy".
On nous demande ensuite de choisir le disque, et de confirmer.
L'installeur nous propose de choisir entre la version 2.7.2 et la version déprécié 2.7.0. On reste sur la 2.7.2 et on fait "OK".
L'installation va alors se lancer et peut prendre une dizaine de minutes.
Enfin on reboot la VM et on vérifie que pfSense est bien installé
B - Première configuration du Windows Server
B.1 Vérification du serveur
Une fois Windows Server 2022 installé sur notre VM, on va pouvoir commencer à la configurer. On vérifie que la carte réseau du serveur soit bien sur notre réseau vmnet11. On va également avoir besoin des VMWare Tools pour glisser/déposer ou copier/coller les scripts PowerShell.
Une fois qu'on est certain de la carte réseau et que les VMWare Tools sont installées, on peut passer à la suite.
B.2 Renommage et configuration réseau
Le script ci-dessous va permettre de configurer la carte réseau en fixant l'IP et de renommer la machine. Au besoin, on peut modifier les variables contenus au début du script si la configuration est différente de celle utilisée pour ce projet.
Le script suivant : https://git.yh.genj.fr/CapGIPI/INWIN060-Securiser_le_reseau/src/branch/main/scripts/0_Preparation_serveur_AD.ps1
## 0_Renommage et fixation de l'IP
# Variables
$ip = "192.168.100.30" # Prendre une IP sur notre scope correspondant à la vmnet11
$mask = "24" # Indiquer le CIDR, ici on est en 24 soit 255.255.255.0
$gw = "192.168.100.1" # C'est l'IP de l'interface LAN de notre pfSense
$card_name = "LA-LAN" # On va renommer notre carte réseau
$computer_name = "WS22GEJO" # On va en profiter pour renommer le PC avant de créer l'AD.
# On commence par positionner notre IP, le masque, la passerelle.
# Puis on indique les DNS, comme le serveur va porter le rôle DNS avec l'AD on le met lui-même (127.0.0.1) en DNS primaire, la passerelle en secondaire.
# Puis on renomme la carte, et enfin on désactive l'IPv6.
New-NetIPAddress -IPAddress $ip -PrefixLength $mask -InterfaceIndex (Get-NetAdapter).ifIndex -DefaultGateway $gw
Set-DnsClientServerAddress -InterfaceIndex (Get-NetAdapter).ifIndex -ServerAddresses ("127.0.0.1","$gw")
Rename-NetAdapter -Name Ethernet0 -NewName $card_name
Disable-NetAdapterBinding -Name $card_name -ComponentID ms_tcpip6
# On renomme notre serveur avec le nom déclaré en variable avant de redémarrer
Rename-Computer -NewName $computer_name -Force
Restart-Computer
B.3 Installation des rôles et de l'AD
Après le redémarrage on peut passer le second script disponible ci-dessous. Le script met environ 10 à 20 minutes pour l'installation des rôles puis une petite dizaine pour la configuration de la forêt AD. Il faut rester à proximité pour renseigner le mot de passe du SafeNet Administrator
Le script va installer les différents rôles dont on aura besoin :
- ceux indispensable pour avoir un Active Directory fonctionnel
- le rôle IIS afin d'utiliser les fontions de port forwarding
- le rôle DHCP afin de sécuriser l'attribution des IPs à nos clients via réservation par adresse MAC
On peut suivre l'installation des rôles dans l'invite PowerShell.
Après l'installation des rôles, le script va installer la forêt pour l'Active Directory. Il faut alors renseigner le mot de passe SafeNetAdminsitrator, utile pour recouvrer votre AD en cas de compromissions notamment.
Une fois terminée, et après quelques messages de warning, on voit un message nous précisant qu'un reboot est nécessaire.
On peut redémarrer la machine, notre Windows Server et notre Active Directory sont prêts à être utilisés !
C - Installation web de pfSense
C.1 Connexion
Sur notre serveur AD, on ouvre un navigateur web et on indique l'adresse IP l'interface LAN de notre pfSense. Dans notre cas : https://192.168.100.1
On arrive alors sur la page de connexion et on indique les identifiants par défaut :
- Identifiant : admin
- Mot de passe : pfsense
C.2 Installation interface web
A la première connexion, on se laisse guider par l'installeur.
On peut mettre suivant en laissant les paramètres par défaut à la pluspart des étapes.
A l'étape 2 on renseigne les paramètres liés à notre environnement
A l'étape 4, il est important de désactiver les options liés au Gorgone et au RFC XXX.
On peut laisser le reste par défaut, renseigner un autre mot de passe pour le compte admin, puis redémarrer la pfSense via l'interface web pour terminer l'installation.
C.3 Création d'un nouvel utilisateur
Pour des raisons de sécurité, on va créer un nouveau compte pour administrateur pour la pfSense. Et surtout, on va désactiver l'utilisateur "admin" par défaut.
Notez qu'il est très important de cliquer sur "Save" en bas de page, pour valider les modifications dans l'interface de pfSense.
On commence par se rendre sur la page "Users Manager" par le menu déroulant "System". Là on clique sur "Add" pour créer notre nouvel utilisateur. On pense à bien ajouter le groupe "admin" à notre nouvel utilisateur.
Puis on retourne sur la page "Users Manager", et on clique sur le compte admin pour le désactiver
Au cas où une erreur rendrait la pfSense non-administrable (verrouillage du compte admin et aucun autre compte dans le groupe admin par exemple ...) ; vous pouvez réinitialiser le comtpe admin et son mot de passe en passant par le shell de notre VM pfSense
























