⚙️ Installazione di pfSense

Dalla Preparazione Hardware al Primo Avvio

Capitolo 2 di 11

💻 Requisiti Hardware

Prima di installare pfSense, è fondamentale verificare che il tuo hardware soddisfi i requisiti minimi. pfSense può girare su hardware molto diversificato, da PC datati a server enterprise. La chiave è dimensionare correttamente il sistema in base al carico previsto.

Componente Minimo (Home) Consigliato (PMI) Enterprise
Architettura x86-64 (AMD64) x86-64 (AMD64) x86-64 (AMD64)
CPU 1 core @ 1 GHz 2-4 core @ 2+ GHz 4-8+ core @ 3+ GHz
RAM 1 GB 4 GB 8-16+ GB
Storage 8 GB 32 GB SSD 64+ GB SSD NVMe
NIC 2x Ethernet 3-4x Gigabit 4+ multi-gig/10G
Throughput ~100 Mbps 1 Gbps 10+ Gbps

💡 Considerazioni Hardware Importanti

  • CPU: AES-NI necessario per VPN ad alte prestazioni (AES hardware encryption)
  • RAM: Package come Snort/Suricata richiedono 2-4GB aggiuntivi
  • Storage: SSD fortemente consigliato per log e package
  • NIC: Preferire Intel (igb, em, ixgbe) - evitare Realtek quando possibile

🎯 Scelta Hardware: Scenari Comuni

🏠

Home / Small Office (5-20 dispositivi)

Hardware: Mini PC (Intel N100, Celeron J4125) con 2-4 porte Gigabit

Costo: €150-€300

Prestazioni: 500 Mbps - 1 Gbps, VPN fino a 300 Mbps

🏢

PMI (20-100 utenti)

Hardware: Server 1U con Xeon E-2200, 8GB RAM, quad NIC Intel

Costo: €600-€1200

Prestazioni: 1-2 Gbps, VPN fino a 800 Mbps, IDS/IPS attivo

🏭

Enterprise (100+ utenti)

Hardware: SuperMicro con Xeon Silver/Gold, 32GB+ RAM, 10G NIC

Costo: €2000-€5000

Prestazioni: 10+ Gbps, cluster HA, multi-WAN

⚠️ Schede di Rete: Dettaglio Critico

Le prestazioni di pfSense dipendono MOLTO dalla qualità delle schede di rete:

  • Intel: igb, em, ixgbe - Supporto perfetto, offloading hardware
  • Broadcom: bge, bce - Buon supporto
  • ⚠️ Realtek: re - Funziona ma prestazioni inferiori, problemi occasionali
  • Wireless: NON supportate per WAN/LAN (solo con package specifici)

Consiglio: Investire €40-60 in una scheda Intel dual-port migliora drasticamente le prestazioni.

📥 Download pfSense

pfSense è disponibile gratuitamente sul sito ufficiale. Segui questi passaggi per scaricare l'immagine ISO corretta:

  1. Vai sul sito ufficiale
    Apri il browser e vai su: https://www.pfsense.org/download/
  2. Seleziona la versione
    Architecture: AMD64 (64-bit) - per quasi tutti i PC moderni
    Installer: DVD Image (ISO) Installer
    Mirror: Scegli il mirror più vicino geograficamente
  3. Download e verifica
    Scarica il file .iso.gz (circa 400-600 MB compresso)
    Opzionale ma consigliato: Scarica anche il file .sha256 per verificare l'integrità
# Linux/macOS
sha256sum pfSense-CE-2.7.2-RELEASE-amd64.iso.gz

# Windows (PowerShell)
Get-FileHash pfSense-CE-2.7.2-RELEASE-amd64.iso.gz -Algorithm SHA256

# Il risultato deve corrispondere al file .sha256 scaricato

🔧 Preparazione Supporto di Installazione

Hai due opzioni per installare pfSense:

Opzione A: Installazione Fisica (USB/CD)

  1. Estrai l'ISO dal file .gz
    Windows: Usa 7-Zip o WinRAR
    Linux: gunzip pfSense-*.iso.gz
    macOS: Doppio click sul file .gz
  2. Crea USB bootable
    Windows: Usa Rufus (https://rufus.ie)
    Linux: dd if=pfSense.iso of=/dev/sdX bs=4M status=progress
    macOS: Usa Etcher (https://www.balena.io/etcher)
Boot selection: pfSense-CE-*.iso
Partition scheme: MBR
Target system: BIOS or UEFI
File system: FAT32
Cluster size: Default

[START] → Attendi completamento (2-5 minuti)

Opzione B: Installazione Virtuale (VM)

Per ambienti di test o virtualizzazione:

📦

VMware ESXi / Workstation

  • Guest OS: FreeBSD 13 (64-bit)
  • vCPU: 2-4
  • RAM: 2-4 GB
  • Disk: 16 GB thin
  • NIC: 2+ (VMXNET3 o E1000)
🐧

Proxmox VE

  • OS Type: Other
  • CPU: 2 cores (host)
  • RAM: 2048-4096 MB
  • Disk: 16 GB
  • NIC: VirtIO o Intel E1000
🪟

Hyper-V

  • Generation: 1
  • vCPU: 2-4
  • RAM: 2-4 GB (dynamic)
  • Disk: 16 GB VHDX
  • NIC: Legacy Network Adapter

⚠️ Importante per VM

  • Disable Secure Boot se UEFI/Generation 2
  • 2+ schede di rete (WAN + LAN minimo)
  • Promiscuous mode abilitato per VLAN
  • Hardware offloading disabilitato inizialmente (testa poi abilita)

🚀 Processo di Installazione

Ora che hai preparato il supporto, procediamo con l'installazione vera e propria. Il processo è guidato e richiede circa 5-10 minuti.

🎥 Video Tutorial: Installazione Completa pfSense

Segui questi video che mostrano l'intero processo di installazione e prima configurazione.

▶️ Guarda: Come Installare pfSense ▶️ Guarda: Come Configurare pfSense

📋 Step-by-Step: Installazione

  1. Boot dal supporto di installazione
    Inserisci USB/DVD o monta ISO nella VM
    Configura BIOS/UEFI per bootare da USB/CD come prima scelta
    Riavvia il sistema
  2. Schermata di boot
    Apparirà il menu di boot pfSense
    Opzioni:
    • 1. Boot Multi User [Enter] ← Premi Enter o aspetta 10 secondi
    • 2. Boot Single User
    • 3. Escape to loader prompt
  3. Rilevamento hardware
    pfSense caricherà driver e rileverà schede di rete
    Vedrai scorrere messaggi del kernel (dmesg)
    Attendi 30-60 secondi
  4. Accettazione licenza
    Apparirà il messaggio di copyright e licenza Apache 2.0
    Accept → Conferma con Enter
  5. Modalità di installazione
    Scegli: Install (non "Recover config")
    Se stai reinstallando e vuoi mantenere la configurazione, scegli Recover
  6. Keymap (layout tastiera)
    >>> Continue with default keymap (US)
    Oppure seleziona il tuo layout (es. "it.kbd" per tastiera italiana)
  7. Partizionamento disco
    Scegli schema partizionamento:
    Auto (UFS) BIOS         ← Hardware legacy/vecchio
    Auto (UFS) UEFI         ← Hardware moderno (consigliato se UEFI)
    Auto (ZFS)              ← RAID software, snapshot (avanzato)
    Shell                   ← Partizionamento manuale (esperti)
    
    Consiglio: Auto (UFS) UEFI per la maggior parte dei casi
  8. Selezione disco
    Seleziona il disco dove installare pfSense
    ⚠️ ATTENZIONE: Tutti i dati sul disco verranno CANCELLATI!
    Conferma la selezione
  9. Ultima conferma
    YES → Conferma che vuoi procedere con l'installazione
    L'installer copierà i file (2-5 minuti)
  10. Installazione in corso
    Vedrai una barra di progresso mentre i file vengono copiati
    Non spegnere o riavviare durante questo processo!
  11. Completamento
    Apparirà il messaggio "Installation Complete"
    Scegli: Reboot
    IMPORTANTE: Rimuovi USB/DVD prima del reboot!
  12. Primo boot
    Il sistema si riavvierà e caricherà pfSense dal disco
    Vedrai scorrere i log di boot
    Attendi che appaia la console (1-2 minuti)

💡 Cosa Succede Dopo l'Installazione?

Al primo boot, pfSense:

  • ✅ Rileva automaticamente le interfacce di rete
  • ✅ Assegna la prima interfaccia come WAN
  • ✅ Assegna la seconda interfaccia come LAN (IP: 192.168.1.1)
  • ✅ Avvia DHCP server sulla LAN
  • ✅ Mostra il menu console per configurazione

🖥️ Console di pfSense (Primo Avvio)

Dopo il boot completo, vedrai la console di pfSense con un menu testuale. Ecco cosa vedrai:

*** Welcome to pfSense 2.7.2-RELEASE (amd64) ***

WAN (em0)     -> v4: DHCP4
LAN (em1)     -> v4: 192.168.1.1/24

0) Logout (SSH only)          9) pfTop
1) Assign Interfaces         10) Filter Logs
2) Set interface(s) IP       11) Restart webConfigurator
3) Reset webConfigurator     12) PHP shell + pfSense tools
4) Reset to factory          13) Update from console
5) Reboot system             14) Disable Secure Shell (sshd)
6) Halt system               15) Restore recent configuration
7) Ping host                 16) Restart PHP-FPM
8) Shell

Enter an option:

📋 Funzioni Console Principali

  • 1) Assign Interfaces: Assegna/riassegna interfacce di rete (WAN, LAN, OPT)
  • 2) Set interface(s) IP: Configura IP statico su interfacce
  • 3) Reset webConfigurator: Reset password admin (utile se dimenticata)
  • 4) Reset to factory: Cancella configurazione, torna a default
  • 5) Reboot / 6) Halt: Riavvio/spegnimento sistema
  • 7) Ping host: Test connettività di rete
  • 8) Shell: Accesso shell FreeBSD (utenti avanzati)

🔴 Opzione 4 - Reset to Factory Defaults

NON usare a meno che non voglia cancellare TUTTA la configurazione e ricominciare da zero!

Questa opzione:

  • ❌ Cancella tutte le regole firewall
  • ❌ Cancella VPN, certificati, utenti
  • ❌ Cancella configurazioni DHCP, DNS, NAT
  • ❌ Riporta pfSense allo stato "post-installazione"

🌐 Accesso Web GUI

Ora che pfSense è installato e avviato, puoi accedere all'interfaccia web di gestione (WebGUI).

🔌 Collegamento Fisico

  1. Identifica l'interfaccia LAN
    Guarda la console: vedrai quale porta è assegnata a LAN (es. em1, igb1, etc.)
  2. Collega un PC alla porta LAN
    Usa un cavo Ethernet diretto dal tuo laptop/PC alla porta LAN di pfSense
  3. Verifica IP ricevuto
    Il tuo PC dovrebbe ricevere automaticamente un IP dal DHCP di pfSense (192.168.1.x)
    # Windows
    ipconfig
    
    # Linux/macOS
    ip addr show
    # oppure
    ifconfig
    
    # Dovresti vedere un IP tipo: 192.168.1.100
  4. Apri browser
    Vai su: http://192.168.1.1
    Vedrai un warning SSL (normale, certificato auto-firmato)
    Clicca "Advanced" → "Proceed" (o equivalente nel tuo browser)
  5. Login
    Username: admin
    Password: pfsense
    Clicca "SIGN IN"

⚠️ CAMBIA LA PASSWORD SUBITO!

La password di default "pfsense" è nota a tutti. Dopo il primo login:

  • Vai in System → User Manager
  • Clicca sull'icona ✏️ accanto all'utente "admin"
  • Inserisci una password FORTE (12+ caratteri, maiuscole, numeri, simboli)
  • Salva

🧙 Setup Wizard (Configurazione Guidata)

Al primo accesso, pfSense avvierà automaticamente il Setup Wizard per la configurazione iniziale. Questo wizard ti guiderà attraverso i passaggi essenziali.

  1. Welcome to pfSense
    Schermata di benvenuto con informazioni generali
    Clicca Next
  2. Netgate Global Support
    Informazioni sul supporto commerciale (opzionale)
    Puoi lasciare vuoto e cliccare Next
  3. General Information
    Configura impostazioni base:
    Hostname: pfsense (o nome a tua scelta, es: firewall-ufficio)
    Domain: localdomain (o il tuo dominio, es: azienda.local)
    
    Primary DNS Server: 8.8.8.8 (Google)
    Secondary DNS Server: 8.8.4.4 (Google)
    Alternative: 1.1.1.1 / 1.0.0.1 (Cloudflare)
    
    ☐ Override DNS (lascia deselezionato se usi DHCP su WAN)
    Clicca Next
  4. Time Server Information
    Time Server Hostname: pool.ntp.org
    Timezone: Europe/Rome (o la tua timezone)
    La sincronizzazione NTP è importante per log, certificati, VPN
    Clicca Next
  5. Configure WAN Interface
    Configurazione interfaccia WAN (connessione Internet):
    Tipo connessione (scegli quello corretto per il tuo ISP):
    
    🔹 DHCP:
       ☑ Se il modem/ONT assegna IP automaticamente
       Più comune per fibra/cable
    
    🔹 Static IP:
       ☐ Se hai IP pubblico statico dall'ISP
       Configura: IP, Subnet mask, Gateway
    
    🔹 PPPoE:
       ☐ Per ADSL/FTTC con username/password
       Configura: Username, Password del contratto ISP
    
    🔹 PPTP / L2TP:
       ☐ Raramente usati (alcuni ISP particolari)
    
    Consiglio: Inizia con DHCP, è il più comune
    RFC1918 Networks: Lascia deselezionato (block bogon networks)
    Clicca Next
  6. Configure LAN Interface
    LAN IP Address: 192.168.1.1
    Subnet Mask: 24 (equivale a 255.255.255.0)
    
    Questo crea la rete: 192.168.1.0/24
    Range IP disponibili: 192.168.1.1 - 192.168.1.254
    
    Nota: Se questo IP è in conflitto con la tua rete esistente,
    cambialo (es: 192.168.100.1, 10.0.0.1, etc.)
    Clicca Next
  7. Set Admin WebGUI Password
    IMPORTANTISSIMO! Cambia la password di default
    Admin Password: Inserisci password forte
    Repeat Admin Password: Conferma password

    💡 Password Sicura

    Requisiti consigliati:

    • ✅ Minimo 12-16 caratteri
    • ✅ Maiuscole, minuscole, numeri, simboli
    • ✅ Non parole del dizionario
    • ✅ Esempio: Pf$3ns3!2o25#Firewall
    Clicca Next
  8. Reload Configuration
    Riepilogo delle modifiche che verranno applicate
    Clicca Reload
    pfSense applicherà la configurazione (10-20 secondi)
  9. Wizard Completed!
    Messaggio di conferma
    Clicca Finish

💡 Dopo il Wizard

Verrai reindirizzato alla Dashboard di pfSense. Ora puoi:

  • ✅ Verificare che WAN abbia ottenuto IP pubblico (Status → Interfaces)
  • ✅ Testare connettività Internet dalla LAN
  • ✅ Procedere con configurazioni avanzate (prossimi capitoli)

🔒 Configurazioni Post-Installazione Essenziali

Prima di mettere pfSense in produzione, esegui queste configurazioni di sicurezza:

1. Abilita HTTPS per WebGUI

  1. Vai in System → Advanced → Admin Access
  2. Protocol: HTTPS
    TCP Port: 443 (o porta custom tipo 8443 per maggiore sicurezza)
    SSL/TLS Certificate: webConfigurator default (per ora)
    HTTP Redirect: Redirect HTTP to HTTPS (consigliato)
  3. Scroll down → Save
  4. Il browser ti riconnette su HTTPS (https://192.168.1.1)

2. Limita Accesso WebGUI

Di default, la WebGUI è accessibile da LAN. Mai esporla su WAN!

  • System → Advanced → Admin Access
  • WebGUI Listen Interfaces: Solo LAN (MAI WAN!)
  • Opzionale: Abilita SSH solo se necessario, poi disabilita

3. Configurazione Notifiche Email (Opzionale)

Per ricevere alert via email (gateway down, certificati scaduti, etc.):

  • System → Advanced → Notifications
  • Configura SMTP del tuo provider (Gmail, Office365, etc.)
  • Test Email per verificare

✅ Verifica Installazione

Esegui questi test per verificare che tutto funzioni:

✅ Dashboard accessibile via HTTPS
✅ WAN ha IP pubblico (Status → Interfaces)
✅ Gateway WAN è "Online" (Status → Gateways)
✅ Ping verso Internet funziona (Diagnostics → Ping → 8.8.8.8)
✅ DNS funziona (Diagnostics → Ping → www.google.com)
✅ Client LAN ottiene IP DHCP
✅ Client LAN naviga Internet
✅ Password admin cambiata
✅ HTTPS abilitato

🎉 Complimenti!

Hai installato con successo pfSense! Il sistema è ora pronto per essere configurato ulteriormente. Nel prossimo capitolo vedremo la configurazione dettagliata di interfacce, VLAN, e impostazioni avanzate.

🔧 Prossimo: Configurazione Base →