πŸ”§ Configurazione Base pfSense

Setup Completo Interfacce, VLAN e Impostazioni Fondamentali

Capitolo 3 di 11

🌐 Configurazione Interfacce di Rete

La corretta configurazione delle interfacce di rete Γ¨ il fondamento di un firewall pfSense funzionante. Ogni interfaccia rappresenta una connessione fisica (porta Ethernet) o virtuale (VLAN) che separa diversi segmenti di rete. In questa sezione approfondiremo come configurare, gestire e ottimizzare le interfacce per creare un'architettura di rete sicura e performante.

πŸ” Comprensione delle Interfacce

pfSense assegna automaticamente le prime due interfacce rilevate durante l'installazione:

  • WAN (Wide Area Network): Interfaccia connessa a Internet o alla rete esterna
  • LAN (Local Area Network): Interfaccia connessa alla rete interna/locale

Oltre a queste, puoi aggiungere interfacce aggiuntive chiamate OPT (Optional) che possono essere configurate per scopi specifici come DMZ, reti guest, IoT, management, ecc.

Configurazione interfacce LAN e DMZ

Screenshot della configurazione interfacce WAN, LAN e DMZ con assegnazione IP e descrizioni

πŸ“‹ Assegnazione Interfacce

Per aggiungere o modificare l'assegnazione delle interfacce:

  1. Accedi alla sezione Interfaces
    Vai in Interfaces β†’ Assignments
    Vedrai tutte le schede di rete fisiche disponibili
  2. Identifica le schede di rete
    pfSense mostra le interfacce con i loro nomi di sistema (es: igb0, em0, re0)
    Se hai dubbi su quale porta fisica corrisponde a quale nome, usa il pulsante "Toggle MAC address display" per vedere gli indirizzi MAC
  3. Aggiungi nuova interfaccia
    Nel menu a tendina "Available network ports", seleziona la scheda di rete
    Clicca + Add
    L'interfaccia verrΓ  aggiunta come OPT1, OPT2, ecc.
  4. Configura la nuova interfaccia
    Clicca sul nome della nuova interfaccia (es: OPT1)
    Si aprirΓ  la pagina di configurazione dettagliata

βš™οΈ Configurazione Dettagliata Interfaccia

Per ogni interfaccia, puoi configurare numerosi parametri. Ecco i piΓΉ importanti:

πŸ”Ή Abilitazione e Descrizione

β˜‘ Enable interface

Description: DMZ
(Nome significativo - apparirΓ  ovunque nell'interfaccia)

πŸ’‘ Best Practice: Nomi Descrittivi

Usa nomi chiari e descrittivi per le interfacce:

  • βœ… DMZ invece di OPT1
  • βœ… GUEST_WIFI invece di OPT2
  • βœ… IOT_DEVICES invece di OPT3
  • βœ… MANAGEMENT invece di OPT4

Questo rende la gestione molto piΓΉ semplice quando hai 5+ interfacce!

πŸ”Ή Configurazione IPv4

Hai diverse opzioni per la configurazione IP:

Tipo Quando Usarlo Configurazione
Static IPv4 LAN, DMZ, reti interne IP manuale (es: 192.168.10.1/24)
DHCP WAN con modem/router ISP IP automatico dal provider
PPPoE WAN ADSL/FTTC diretta Username/password ISP
None Interfacce solo VLAN Nessun IP (bridge mode)

Esempio configurazione LAN statica:

IPv4 Configuration Type: Static IPv4

IPv4 Address: 192.168.1.1 / 24
(Subnet mask /24 = 255.255.255.0 = 254 host utilizzabili)

Upstream Gateway: None
(La LAN non ha gateway - Γ¨ pfSense il gateway!)

Esempio configurazione DMZ statica:

IPv4 Configuration Type: Static IPv4

IPv4 Address: 10.0.10.1 / 24
(Rete separata per server pubblici)

Upstream Gateway: None

πŸ”Ή Opzioni Avanzate

Scorri in basso nella pagina di configurazione interfaccia per opzioni aggiuntive:

  • MAC Address: Puoi cambiare il MAC address (MAC spoofing) - utile se il provider ISP lega la connessione al MAC del vecchio router
  • MTU: Maximum Transmission Unit (default 1500) - cambia solo se sai cosa stai facendo
  • MSS: Maximum Segment Size - per VPN over WAN con MTU issues
  • Speed and Duplex: Solitamente "Autoselect" - forza manualmente solo se hai problemi

⚠️ Attenzione al Cambio IP LAN

Se cambi l'IP della LAN (es: da 192.168.1.1 a 10.0.0.1):

  • ⚠️ Perderai la connessione attuale alla WebGUI
  • ⚠️ Dovrai riconfigurare il tuo PC con un IP nella nuova subnet
  • ⚠️ Accedi alla nuova WebGUI: http://10.0.0.1

Consiglio: Prepara un secondo PC o usa la console fisica!

Regole interfacce LAN

Configurazione completa interfaccia LAN con regole firewall associate

🏷️ VLAN (Virtual LAN)

Le VLAN (Virtual Local Area Network) permettono di segmentare logicamente una singola interfaccia fisica in multiple reti virtuali. Questo Γ¨ estremamente utile quando hai poche porte fisiche ma vuoi creare molte reti separate.

🎯 Perché Usare le VLAN?

πŸ’°

Risparmio Hardware

1 porta fisica = 10+ reti separate senza comprare schede aggiuntive

πŸ”’

Isolamento Sicuro

Separa WiFi guest, IoT, VoIP senza cavi separati

πŸ“‘

FlessibilitΓ 

Riorganizza reti senza toccare cavi - tutto via software

⚑

Performance

VLAN native su switch managed = zero overhead

πŸ“ Architettura VLAN Tipica

pfSense (1 porta fisica: igb0)
    β”‚
    β”œβ”€ VLAN 1   (Untagged)  β†’ LAN principale (192.168.1.0/24)
    β”œβ”€ VLAN 10  (Tagged)    β†’ WiFi Guest (10.0.10.0/24)
    β”œβ”€ VLAN 20  (Tagged)    β†’ VoIP (10.0.20.0/24)
    β”œβ”€ VLAN 30  (Tagged)    β†’ IoT Devices (10.0.30.0/24)
    β”œβ”€ VLAN 40  (Tagged)    β†’ Servers/DMZ (10.0.40.0/24)
    └─ VLAN 99  (Tagged)    β†’ Management (10.0.99.0/24)
    
    ↓ Cavo Ethernet (trunk 802.1Q)
    
Switch Managed
    β”œβ”€ Porta 1-8:   VLAN 1  (Untagged) β†’ PC/Stampanti LAN
    β”œβ”€ Porta 9-12:  VLAN 10 (Untagged) β†’ Access Point Guest
    β”œβ”€ Porta 13-16: VLAN 20 (Untagged) β†’ Telefoni VoIP
    β”œβ”€ Porta 17-20: VLAN 30 (Untagged) β†’ Smart TV, Alexa, IoT
    └─ Porta 21-24: VLAN 40 (Untagged) β†’ Server DMZ

βš™οΈ Configurazione VLAN su pfSense

  1. Crea la VLAN
    Vai in Interfaces β†’ Assignments β†’ VLANs
    Clicca + Add
  2. Configura parametri VLAN
    Parent Interface: igb0 (interfaccia fisica su cui creare VLAN)
    VLAN Tag: 10 (numero VLAN, da 1 a 4094)
    VLAN Priority: (opzionale - QoS 802.1p)
    Description: GUEST_WIFI (nome descrittivo)
    Clicca Save
  3. Assegna la VLAN come interfaccia
    Torna in Interfaces β†’ Assignments
    Nel menu "Available network ports" seleziona la VLAN appena creata (es: VLAN 10 on igb0)
    Clicca + Add
    La VLAN apparirΓ  come OPT1, OPT2, ecc.
  4. Configura l'interfaccia VLAN
    Clicca sul nome dell'interfaccia (es: OPT1)
    β˜‘ Enable interface
    Description: GUEST_WIFI
    IPv4 Configuration Type: Static IPv4
    IPv4 Address: 10.0.10.1 / 24
    Clicca Save β†’ Apply Changes
  5. Ripeti per ogni VLAN
    Crea VLAN 20 (VoIP), VLAN 30 (IoT), ecc. seguendo gli stessi passaggi

πŸ’‘ VLAN Tagging: Tagged vs Untagged

Tagged (Trunk): Il pacchetto include il VLAN ID nell'header 802.1Q - usato tra pfSense e switch managed

Untagged (Access): Il pacchetto NON include VLAN ID - usato tra switch e dispositivi finali (PC, telefoni, etc.)

Regola d'oro: pfSense ↔ Switch = Tagged | Switch ↔ Device = Untagged

πŸ”§ Configurazione Switch per VLAN

Lo switch managed deve essere configurato correttamente per far funzionare le VLAN. Ecco un esempio generico (varia per brand):

# Porta verso pfSense (Trunk - tutte le VLAN tagged)
Port 1: Mode=Trunk, Allowed VLANs=1,10,20,30,40,99

# Porte verso client LAN (Access - VLAN 1)
Port 2-8: Mode=Access, VLAN=1 (Untagged)

# Porte verso Access Point Guest WiFi (Access - VLAN 10)
Port 9-12: Mode=Access, VLAN=10 (Untagged)

# Porte verso telefoni VoIP (Access - VLAN 20)
Port 13-16: Mode=Access, VLAN=20 (Untagged)

# Porte verso dispositivi IoT (Access - VLAN 30)
Port 17-20: Mode=Access, VLAN=30 (Untagged)

⚠️ Errori Comuni con VLAN

  • ❌ VLAN non passa: Verifica che lo switch supporti 802.1Q e sia configurato correttamente
  • ❌ Cavo non trunk: La porta dello switch verso pfSense deve essere Trunk (tagged)
  • ❌ VLAN ID non corrispondenti: Il tag deve essere identico su pfSense e switch
  • ❌ PVID errato: Alcune switch richiedono configurazione PVID (Port VLAN ID)

🏷️ Personalizzazione Sistema

πŸ“ Cambio Hostname

L'hostname è il nome del firewall che apparirà nei log, prompt della console, certificati SSL. È importante personalizzarlo per identificare il sistema.

Cambio hostname pfSense

Modifica hostname e domain per personalizzare l'identificazione del firewall

  1. Accedi alle impostazioni generali
    Vai in System β†’ General Setup
  2. Modifica hostname e domain
    Hostname: firewall-sede-milano
    (Solo lettere, numeri, trattini - NO spazi)
    
    Domain: azienda.local
    (Tuo dominio interno)
    
    Risultato completo: firewall-sede-milano.azienda.local
  3. Salva modifiche
    Scroll down β†’ Save
    Le modifiche sono immediate

πŸ’‘ Best Practice Hostname

Usa convenzioni di naming chiare:

  • βœ… fw-sede-roma (firewall sede di Roma)
  • βœ… pfsense-filiale-nord (firewall filiale nord)
  • βœ… gw-datacenter-01 (gateway datacenter primario)

Evita nomi generici come "firewall", "pfsense", "router"

πŸ” Cambio Password Amministratore

CRITICO PER LA SICUREZZA! La password di default "pfsense" Γ¨ nota pubblicamente e rappresenta un grave rischio di sicurezza.

Cambio password amministratore

Modifica password dell'utente admin - FONDAMENTALE per la sicurezza

  1. Accedi a User Manager
    Vai in System β†’ User Manager
  2. Modifica utente admin
    Nella lista utenti, clicca sull'icona ✏️ (edit) accanto a "admin"
  3. Inserisci nuova password
    Password: ●●●●●●●●●●●●●●●●
    Confirm Password: ●●●●●●●●●●●●●●●●
    
    Requisiti password sicura:
    βœ… Minimo 12-16 caratteri
    βœ… Maiuscole e minuscole
    βœ… Numeri
    βœ… Simboli speciali (!@#$%^&*)
    βœ… NON parole del dizionario
    βœ… NON dati personali (date nascita, nomi, etc.)
    
    Esempio: Pf$3ns3!Fw#2025Milano
  4. Salva e testa
    Clicca Save
    Esci e rieffettua login con la nuova password per verificare

πŸ”΄ Conseguenze Password Debole

Un firewall con password debole o di default puΓ² essere compromesso in minuti:

  • ❌ Accesso non autorizzato alla rete aziendale
  • ❌ Furto dati sensibili
  • ❌ Installazione malware sulla rete
  • ❌ Utilizzo del firewall per attacchi DDoS
  • ❌ Disattivazione regole di sicurezza

CAMBIA LA PASSWORD IMMEDIATAMENTE!

⏰ Configurazione Time Zone e NTP

La sincronizzazione temporale corretta Γ¨ essenziale per:

  • βœ… Log accurati e correlabili
  • βœ… Certificati SSL/TLS (validitΓ  temporale)
  • βœ… VPN (autenticazione time-based)
  • βœ… Scheduler e regole temporizzate
  • βœ… Audit e compliance

Vai in System β†’ General Setup:

Timezone: Europe/Rome
(Seleziona la tua timezone dalla lista)

Timeservers: 
0.pfsense.pool.ntp.org
1.pfsense.pool.ntp.org
2.pfsense.pool.ntp.org

Alternative (se problemi):
- time.google.com (Google)
- time.cloudflare.com (Cloudflare)
- ntp1.inrim.it (INRIM - Istituto Nazionale Ricerca Metrologica Italia)

Per verificare la sincronizzazione NTP:

Status β†’ NTP

Dovresti vedere:
βœ… Clock Synchronized: Yes
βœ… Stratum: 2-4 (basso = migliore)
βœ… Offset: < 100ms (basso = migliore sync)

🌍 DNS e Gateway

πŸ” Configurazione DNS Server

I server DNS configurati in System β†’ General Setup sono usati da pfSense stesso per risolvere nomi (es: aggiornamenti, package, validazione certificati).

DNS Server 1: 8.8.8.8 (Google)
DNS Server 2: 8.8.4.4 (Google Backup)
DNS Server 3: 1.1.1.1 (Cloudflare)
DNS Server 4: 1.0.0.1 (Cloudflare Backup)

Alternative popolari:
- 9.9.9.9 / 149.112.112.112 (Quad9 - security)
- 208.67.222.222 / 208.67.220.220 (OpenDNS)

☐ DNS Server Override
(Deseleziona se vuoi che pfSense usi questi DNS e non quelli del DHCP WAN)

πŸ’‘ DNS Server vs DNS Resolver

Confusione comune!

  • DNS Server (System β†’ General): Usati DA pfSense per le sue esigenze
  • DNS Resolver/Forwarder: Usati DAI CLIENT della LAN per navigare (configurato in Services β†’ DNS)

Sono due cose separate! Vedremo DNS Resolver nel Capitolo 6.

πŸšͺ Gateway Management

Un gateway Γ¨ il "punto di uscita" verso un'altra rete. Normalmente, la WAN ha un gateway (il router dell'ISP).

Vai in System β†’ Routing β†’ Gateways per vedere/modificare i gateway:

Name: WAN_DHCP
Interface: WAN
Gateway: 192.168.0.1 (IP del router ISP)
Monitor IP: 8.8.8.8 (IP usato per verificare connettivitΓ )
Description: ISP Gateway

Il Monitor IP Γ¨ importante: pfSense fa ping a questo IP per verificare se il gateway Γ¨ "up". Se il ping fallisce, il gateway viene marcato come "down".

πŸ’‘ Multi-WAN: Gateway Groups

Se hai piΓΉ connessioni WAN (es: Fibra + LTE backup), puoi creare Gateway Groups per load balancing e failover. Lo vedremo in dettaglio nel Capitolo 9 (DMZ) dove configureremo scenari avanzati.

πŸ”’ Hardening Sicurezza Base

Oltre al cambio password, ci sono altre configurazioni essenziali per rendere pfSense piΓΉ sicuro.

πŸ” Accesso WebGUI Solo HTTPS

  1. Abilita HTTPS
    Vai in System β†’ Advanced β†’ Admin Access
  2. Configura parametri HTTPS
    Protocol: HTTPS
    TCP Port: 443 (standard)
    Alternative: 8443 (non-standard per "security by obscurity")
    
    SSL/TLS Certificate: webConfigurator default (self-signed)
    
    β˜‘ HTTP Redirect: Redirect HTTP to HTTPS
    (Forza sempre HTTPS anche se digiti http://)
  3. Salva e riconnetti
    Save β†’ Il browser ti riconnette su HTTPS
    Accetta il warning del certificato self-signed (Γ¨ normale)

⚠️ Warning Certificato SSL

Il browser mostrerΓ  un warning sul certificato perchΓ© Γ¨ auto-firmato (self-signed) e non emesso da una CA pubblica. Questo Γ¨ NORMALE e SICURO per uso interno.

Per eliminare il warning, puoi:

  • βœ… Generare un certificato da una CA interna aziendale
  • βœ… Usare Let's Encrypt con ACME package (se hai dominio pubblico)
  • βœ… Importare il certificato self-signed nel browser come trusted

🚫 Disabilita Accesso WAN alla WebGUI

πŸ”΄ MAI Esporre WebGUI su WAN!

Lasciare la WebGUI accessibile da Internet Γ¨ ESTREMAMENTE PERICOLOSO:

  • ❌ Bersaglio per brute force attacks
  • ❌ Exploit 0-day possono compromettere il sistema
  • ❌ Scansioni automatizzate cercano costantemente admin panel esposti

Verifica in System β†’ Advanced β†’ Admin Access:

WebGUI Listen Interfaces:
β˜‘ LAN
☐ WAN  ← DEVE ESSERE DESELEZIONATO!
β˜‘ DMZ (se vuoi accesso da DMZ)

Alternative sicura per accesso remoto:
βœ… VPN (OpenVPN/IPsec) β†’ poi accedi WebGUI dalla LAN
βœ… SSH Tunnel (avanzato)
❌ NEVER direct WAN access!

⏱️ Auto Logout

Configura logout automatico per sessioni inattive:

System β†’ Advanced β†’ Admin Access

Session Timeout: 30 (minuti)

Consigliato:
- Ufficio con accesso fisico: 30-60 minuti
- Ambiente ad alta sicurezza: 10-15 minuti
- Server remoto: 20-30 minuti

πŸ”Œ SSH: Quando e Come

SSH permette accesso shell remoto a pfSense. Va usato con cautela:

System β†’ Advanced β†’ Secure Shell

β˜‘ Enable Secure Shell
(Abilita SOLO quando serve, poi disabilita!)

SSH Port: 22 (o custom tipo 2222)
Listen Interfaces: LAN (NEVER WAN!)

Authentication Method:
β˜‘ Disable password authentication for Secure Shell (SSH)
(Usa SOLO key-based auth - piΓΉ sicuro)

☐ Permit root login
(Disabilita - usa utenti normali + sudo)

πŸ’‘ SSH Key-Based Authentication

Setup SSH con chiavi invece di password:

  • 1. Genera coppia chiavi SSH sul tuo PC: ssh-keygen -t ed25519
  • 2. In pfSense: System β†’ User Manager β†’ Admin β†’ Edit
  • 3. Scroll a "Authorized SSH Keys"
  • 4. Incolla la tua chiave pubblica (~/.ssh/id_ed25519.pub)
  • 5. Save β†’ Disabilita password auth in SSH settings

Ora solo chi ha la chiave privata puΓ² accedere via SSH!

πŸ“Š Verifica Configurazione

Prima di procedere, verifica che tutto sia configurato correttamente:

βœ… Interfacce configurate (WAN, LAN, eventuali DMZ/OPT)
βœ… IP statici assegnati alle LAN/DMZ
βœ… VLAN create e assegnate (se usate)
βœ… Hostname e domain personalizzati
βœ… Password admin cambiata (FORTE!)
βœ… Timezone configurato correttamente
βœ… NTP sincronizzato (Status β†’ NTP)
βœ… DNS server configurati
βœ… WebGUI su HTTPS
βœ… WebGUI NON accessibile da WAN
βœ… Auto logout configurato
βœ… SSH disabilitato (o limitato a LAN con key-auth)

Test connettivitΓ :
βœ… Client LAN ottiene IP DHCP
βœ… Client LAN raggiunge Internet
βœ… Ping a 8.8.8.8 funziona
βœ… DNS risolve (ping google.com)
βœ… WebGUI accessibile via HTTPS

🎯 Prossimi Passi

Ottimo lavoro! Hai completato la configurazione base di pfSense. Il sistema Γ¨ ora sicuro, personalizzato e pronto per configurazioni avanzate.

Nel prossimo capitolo approfondiremo la configurazione del firewall: creeremo regole avanzate, aliases, NAT, port forwarding e impareremo a proteggere efficacemente la rete.

πŸ›‘οΈ Prossimo: Configurazione Firewall β†’