École Hexagone Executive

OPNsense : installer, configurer et administrer un pare-feu souverain

Déployer et exploiter un pare-feu open source de niveau professionnel pour sécuriser le réseau d'une entreprise, sans dépendance à un éditeur propriétaire.

Installer, configurer, sécuriser et maintenir un pare-feu OPNsense 26 : segmentation réseau, règles de filtrage, NAT, VPN WireGuard et IPsec, détection d'intrusion, journalisation et haute disponibilité. Une alternative open source et européenne aux pare-feux propriétaires, adaptée aux PME, collectivités et établissements qui veulent maîtriser leur sécurité périmétrique.

Durée
3 jours (21 heures)
Modalités
Présentiel, Distanciel synchrone, Hybride
Prochaine session
Sessions à venir
Prix
2 400 € HT

Objectifs pédagogiques

  • Installer OPNsense sur matériel dédié ou en machine virtuelle et sécuriser son administration
  • Segmenter un réseau d'entreprise avec des VLAN et des zones de sécurité
  • Concevoir une politique de filtrage cohérente fondée sur le principe du refus par défaut
  • Configurer la traduction d'adresses (NAT) et la publication de services
  • Mettre en place des accès distants et des interconnexions de sites par VPN
  • Activer la détection et la prévention d'intrusion et exploiter les journaux
  • Maintenir le pare-feu dans la durée : mises à jour, sauvegarde, supervision, haute disponibilité

Public visé

Administrateurs systèmes et réseaux, techniciens informatiques, responsables informatiques de PME et de collectivités, personnes en charge du remplacement d'un pare-feu propriétaire.

Prérequis

Bonne maîtrise des fondamentaux réseau TCP/IP : adressage et sous-réseaux, routage, NAT, VLAN, principaux protocoles (DNS, DHCP, HTTP/HTTPS). Notions de ligne de commande Linux ou Unix.

En bref

Niveau
Intermédiaire
Durée
3 jours (21 heures)
Prix
2 400 € HT
Modalités pédagogiques
Présentiel, Distanciel synchrone, Hybride
Formats
Inter-entreprises, Intra-entreprise
Langue
Français
Lieux
Versailles, La Défense (Tour Canopy), Clermont-Ferrand
Effectif
De 2 à 12 participants

Programme détaillé

Module 1 – Pare-feu et souveraineté numérique

  • Rôle d'un pare-feu, filtrage à états, UTM et NGFW : ce que chacun fait réellement.
  • OPNsense : base FreeBSD et moteur pf, éditeur européen Deciso, licence BSD, cycle de versions semestriel.
  • Souveraineté : code ouvert et auditable, absence de dépendance cloud, différence avec les produits qualifiés ANSSI.
  • Comparaison avec pfSense, Stormshield, Fortinet et Sophos.
  • Éditions Community et Business, plugins officiels et communautaires ; choix de la plateforme (boîtier dédié, serveur, VM sur Proxmox VE).

Module 2 – Installation et configuration initiale

  • Installation sur matériel dédié et en machine virtuelle (cartes VirtIO, désactivation des offloads).
  • Affectation des interfaces WAN et LAN depuis la console ; assistant de configuration.
  • Sécurisation de l'administration : HTTPS, interfaces d'écoute, accès SSH par clé, règle d'administration explicite à la place de la règle anti-verrouillage.
  • Mises à jour, choix du miroir et vérification de l'intégrité.
  • Première sauvegarde de la configuration (config.xml).

Module 3 – Interfaces et segmentation

  • Conception des zones : administration, serveurs, utilisateurs, invités, DMZ.
  • VLAN 802.1Q et interface trunk vers le commutateur ; groupes d'interfaces.
  • Services DHCP avec Dnsmasq ou Kea.
  • Résolveur DNS Unbound : DNS over TLS, listes de blocage, redirections de domaines internes.
  • Routage statique, passerelles, surveillance de passerelle et présentation du multi-WAN.

Module 4 – Politique de filtrage

  • Traitement des paquets : ordre d'évaluation, option quick, règles flottantes, règles de groupe.
  • Principe du refus par défaut, y compris pour les flux sortants.
  • Alias : hôtes, réseaux, ports, tables d'URL, GeoIP.
  • Matrice de flux : de l'expression du besoin à la règle.
  • Journalisation des règles et lecture du journal en temps réel ; planification et limitation de débit (présentation).

Module 5 – NAT

  • Redirection de ports et règles de filtrage associées.
  • NAT source : modes automatique, hybride et manuel ; NAT 1:1.
  • Réflexion NAT et alternative par DNS interne.
  • Pièges courants : double NAT, publication directe de services sensibles.

Module 6 – VPN

  • Choisir entre WireGuard, IPsec et OpenVPN.
  • WireGuard : accès nomade et interconnexion de sites.
  • IPsec site à site : phases, propositions cryptographiques, interopérabilité avec d'autres pare-feux.
  • OpenVPN pour les utilisateurs nomades avec authentification forte TOTP.
  • Règles de filtrage du trafic VPN et diagnostic d'un tunnel qui ne monte pas.

Module 7 – Détection et prévention d'intrusion

  • Suricata en IDS puis en IPS : modes netmap et divert, impact sur les performances.
  • Jeux de règles (ET Open, abuse.ch) et politiques de blocage ; traitement des faux positifs.
  • Filtrage DNS comme première ligne de défense ; plugin CrowdSec.
  • Présentation du proxy web et de ses limites face au trafic chiffré.

Module 8 – Comptes, authentification et haute disponibilité

  • Utilisateurs, groupes et privilèges : moindre privilège pour l'administration.
  • Authentification forte TOTP et annuaire LDAP ou Active Directory.
  • Haute disponibilité : adresses virtuelles CARP, synchronisation des états (pfsync) et de la configuration.
  • Démonstration d'une bascule entre deux pare-feux.

Module 9 – Exploitation et maintenance

  • Mises à jour mineures et montée de version majeure : préparation et retour arrière.
  • Sauvegarde automatique et chiffrée de la configuration, restauration.
  • Envoi des journaux vers un syslog distant ou un SIEM (Wazuh).
  • Supervision : Monit, SNMP, agent Zabbix, statistiques de trafic (Insight, NetFlow) ; API REST et automatisation.
  • Diagnostic : capture de paquets, table d'états, pfctl, tests de connectivité.

Mise en situation finale : sécuriser le réseau d'une PME multi-sites à partir d'un cahier des charges.

Méthodes pédagogiques

Apports structurés et études de cas concrets issus de déploiements en production ; travaux pratiques sur un pare-feu OPNsense individuel par stagiaire, dans un réseau de laboratoire complet ; fil rouge : sécurisation complète du réseau d'une PME multi-sites ; environ 70 % de pratique ; supports fournis et fiches d'exploitation réutilisables

Modalités d'évaluation

Test de positionnement en amont ; évaluations continues (QCM, travaux pratiques) ; mise en situation finale : sécurisation du réseau d'une PME à partir d'un cahier des charges ; attestation de fin de formation

Formateur

Valentin Dumont

Financement

Cette formation peut être financée par :

  • OPCO de votre branche professionnelle, pour les salariés
  • Plan de développement des compétences de votre entreprise
  • France Travail (AIF), pour les demandeurs d'emploi
  • Transitions Pro, dans le cadre d'un projet de reconversion professionnelle

Nous vous accompagnons dans le montage de votre dossier de financement.

Accessibilité

Toutes nos formations sont accessibles aux personnes en situation de handicap. Avant votre inscription, notre référent handicap étudie avec vous vos besoins et les adaptations possibles : aménagement du rythme et des modalités, adaptation des supports, accessibilité des locaux, et recours si nécessaire à des partenaires spécialisés. Nos trois sites sont accessibles aux personnes à mobilité réduite.

Inscription

Sessions à venir

Laissez vos coordonnées : un conseiller vous recontacte pour confirmer votre inscription et son financement.