ProcédureSEC-10-P
pfSense : détection d'intrusion (Snort)
Objectif — Installer Snort (IDS / IPS) sur pfSense pour détecter — et au besoin bloquer — le trafic malveillant.
Prérequis — pfSense fonctionnel · accès Internet pour télécharger les règles · (option) oinkcode Snort.
Étapes
- Package Manager → installer le paquet Snort.
- Services → Snort → Global Settings : activer les sources de règles (Snort VRT + ET Open), planifier les mises à jour.
- Updates → télécharger les règles.
- Interfaces → ajouter l'interface à surveiller (souvent WAN), choisir les catégories.
- Démarrer Snort ; activer le blocage (mode IPS) seulement après une phase d'observation.
✅ Vérification — L'onglet Alerts remonte des événements ; en mode blocage, Blocked liste les IP bloquées.
⚠️ Erreurs fréquentes — Activer le blocage trop tôt → faux positifs qui coupent du trafic légitime. Règles non mises à jour. Mauvaise interface surveillée (WAN vs LAN selon le besoin).
Réf. : docs.netgate.com · IT-Connect.