OPNsense

Licence : BSD 2-ClauseBSD 2-ClausePermissive, très proche de MIT.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé

À respecter

  • Conserver la licence et le copyright

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Distribution de pare-feu et de routage complète avec interface web : filtrage, VPN, IDS/IPS intégré et rapports. Entièrement libre, sans fonction réservée à une édition payante.

OPNsense est une distribution de pare-feu et de routeur basée sur FreeBSD, pilotable via une interface web claire. Elle réunit filtrage réseau, VPN site-à-site et nomade, IDS/IPS (via Suricata), proxy et reporting, avec des mises à jour régulières. C'est une base idéale pour la segmentation, le filtrage et les accès distants d'une PME, sur du matériel standard et sans licence.

Déploiement

Auto-hébergeable Oui
Image Docker Non
Kubernetes Non

Valeur ajoutée

Frontière de sécurité et segmentation à faible coût, sur matériel standard.

Risques contre lesquels cette solution protège

  • Services internes exposés par erreur Suffit seule
  • Mouvement latéral entre zones réseau Contribue à la réduction
KPI impacté Part de flux inter-zones filtrés et règles de pare-feu documentées.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Appliance / VM dédiée
CPU 2 vCPU
RAM 4 Go
Réseau ≥ 2 interfaces

Préparation

  1. Installer OPNsense (ISO) sur une machine à 2 interfaces 30 min

    Résultat Pare-feu opérationnel, interface web accessible

  2. Définir les zones et les règles de filtrage inter-zones 45 min

    Résultat Segmentation WAN/LAN/DMZ appliquée

  3. Activer l'IDS/IPS (Suricata) et un VPN (WireGuard) 30 min

    Résultat Détection réseau et accès distant chiffré

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de OPNsense.
Entre
Zones réseau (WAN/LAN/DMZ) Tout le trafic inter-zones transite par le pare-feu pour être filtré
OPNsense
Sort vers
Suricata / WireGuard (paquets) Héberge la sonde IDS/IPS et les tunnels VPN