ProcédureSEC-10-P

pfSense : détection d'intrusion (Snort)

Objectif — Installer Snort (IDS / IPS) sur pfSense pour détecter — et au besoin bloquer — le trafic malveillant.

Prérequis — pfSense fonctionnel · accès Internet pour télécharger les règles · (option) oinkcode Snort.

Étapes

  1. Package Manager → installer le paquet Snort.
  2. Services → Snort → Global Settings : activer les sources de règles (Snort VRT + ET Open), planifier les mises à jour.
  3. Updates → télécharger les règles.
  4. Interfaces → ajouter l'interface à surveiller (souvent WAN), choisir les catégories.
  5. Démarrer Snort ; activer le blocage (mode IPS) seulement après une phase d'observation.

✅ Vérification — L'onglet Alerts remonte des événements ; en mode blocage, Blocked liste les IP bloquées.

⚠️ Erreurs fréquentes — Activer le blocage trop tôt → faux positifs qui coupent du trafic légitime. Règles non mises à jour. Mauvaise interface surveillée (WAN vs LAN selon le besoin).

Réf. : docs.netgate.com · IT-Connect.