π Configurazione Interfacce di Rete
La corretta configurazione delle interfacce di rete Γ¨ il fondamento di un firewall pfSense funzionante. Ogni interfaccia rappresenta una connessione fisica (porta Ethernet) o virtuale (VLAN) che separa diversi segmenti di rete. In questa sezione approfondiremo come configurare, gestire e ottimizzare le interfacce per creare un'architettura di rete sicura e performante.
π Comprensione delle Interfacce
pfSense assegna automaticamente le prime due interfacce rilevate durante l'installazione:
- WAN (Wide Area Network): Interfaccia connessa a Internet o alla rete esterna
- LAN (Local Area Network): Interfaccia connessa alla rete interna/locale
Oltre a queste, puoi aggiungere interfacce aggiuntive chiamate OPT (Optional) che possono essere configurate per scopi specifici come DMZ, reti guest, IoT, management, ecc.
Screenshot della configurazione interfacce WAN, LAN e DMZ con assegnazione IP e descrizioni
π Assegnazione Interfacce
Per aggiungere o modificare l'assegnazione delle interfacce:
-
Accedi alla sezione Interfaces
Vai in Interfaces β Assignments
Vedrai tutte le schede di rete fisiche disponibili -
Identifica le schede di rete
pfSense mostra le interfacce con i loro nomi di sistema (es: igb0, em0, re0)
Se hai dubbi su quale porta fisica corrisponde a quale nome, usa il pulsante "Toggle MAC address display" per vedere gli indirizzi MAC -
Aggiungi nuova interfaccia
Nel menu a tendina "Available network ports", seleziona la scheda di rete
Clicca + Add
L'interfaccia verrΓ aggiunta come OPT1, OPT2, ecc. -
Configura la nuova interfaccia
Clicca sul nome della nuova interfaccia (es: OPT1)
Si aprirΓ la pagina di configurazione dettagliata
βοΈ Configurazione Dettagliata Interfaccia
Per ogni interfaccia, puoi configurare numerosi parametri. Ecco i piΓΉ importanti:
πΉ Abilitazione e Descrizione
β Enable interface Description: DMZ (Nome significativo - apparirΓ ovunque nell'interfaccia)
π‘ Best Practice: Nomi Descrittivi
Usa nomi chiari e descrittivi per le interfacce:
- β DMZ invece di OPT1
- β GUEST_WIFI invece di OPT2
- β IOT_DEVICES invece di OPT3
- β MANAGEMENT invece di OPT4
Questo rende la gestione molto piΓΉ semplice quando hai 5+ interfacce!
πΉ Configurazione IPv4
Hai diverse opzioni per la configurazione IP:
| Tipo | Quando Usarlo | Configurazione |
|---|---|---|
| Static IPv4 | LAN, DMZ, reti interne | IP manuale (es: 192.168.10.1/24) |
| DHCP | WAN con modem/router ISP | IP automatico dal provider |
| PPPoE | WAN ADSL/FTTC diretta | Username/password ISP |
| None | Interfacce solo VLAN | Nessun IP (bridge mode) |
Esempio configurazione LAN statica:
IPv4 Configuration Type: Static IPv4 IPv4 Address: 192.168.1.1 / 24 (Subnet mask /24 = 255.255.255.0 = 254 host utilizzabili) Upstream Gateway: None (La LAN non ha gateway - Γ¨ pfSense il gateway!)
Esempio configurazione DMZ statica:
IPv4 Configuration Type: Static IPv4 IPv4 Address: 10.0.10.1 / 24 (Rete separata per server pubblici) Upstream Gateway: None
πΉ Opzioni Avanzate
Scorri in basso nella pagina di configurazione interfaccia per opzioni aggiuntive:
- MAC Address: Puoi cambiare il MAC address (MAC spoofing) - utile se il provider ISP lega la connessione al MAC del vecchio router
- MTU: Maximum Transmission Unit (default 1500) - cambia solo se sai cosa stai facendo
- MSS: Maximum Segment Size - per VPN over WAN con MTU issues
- Speed and Duplex: Solitamente "Autoselect" - forza manualmente solo se hai problemi
β οΈ Attenzione al Cambio IP LAN
Se cambi l'IP della LAN (es: da 192.168.1.1 a 10.0.0.1):
- β οΈ Perderai la connessione attuale alla WebGUI
- β οΈ Dovrai riconfigurare il tuo PC con un IP nella nuova subnet
- β οΈ Accedi alla nuova WebGUI: http://10.0.0.1
Consiglio: Prepara un secondo PC o usa la console fisica!
Configurazione completa interfaccia LAN con regole firewall associate
π·οΈ VLAN (Virtual LAN)
Le VLAN (Virtual Local Area Network) permettono di segmentare logicamente una singola interfaccia fisica in multiple reti virtuali. Questo Γ¨ estremamente utile quando hai poche porte fisiche ma vuoi creare molte reti separate.
π― PerchΓ© Usare le VLAN?
Risparmio Hardware
1 porta fisica = 10+ reti separate senza comprare schede aggiuntive
Isolamento Sicuro
Separa WiFi guest, IoT, VoIP senza cavi separati
FlessibilitΓ
Riorganizza reti senza toccare cavi - tutto via software
Performance
VLAN native su switch managed = zero overhead
π Architettura VLAN Tipica
pfSense (1 porta fisica: igb0)
β
ββ VLAN 1 (Untagged) β LAN principale (192.168.1.0/24)
ββ VLAN 10 (Tagged) β WiFi Guest (10.0.10.0/24)
ββ VLAN 20 (Tagged) β VoIP (10.0.20.0/24)
ββ VLAN 30 (Tagged) β IoT Devices (10.0.30.0/24)
ββ VLAN 40 (Tagged) β Servers/DMZ (10.0.40.0/24)
ββ VLAN 99 (Tagged) β Management (10.0.99.0/24)
β Cavo Ethernet (trunk 802.1Q)
Switch Managed
ββ Porta 1-8: VLAN 1 (Untagged) β PC/Stampanti LAN
ββ Porta 9-12: VLAN 10 (Untagged) β Access Point Guest
ββ Porta 13-16: VLAN 20 (Untagged) β Telefoni VoIP
ββ Porta 17-20: VLAN 30 (Untagged) β Smart TV, Alexa, IoT
ββ Porta 21-24: VLAN 40 (Untagged) β Server DMZ
βοΈ Configurazione VLAN su pfSense
-
Crea la VLAN
Vai in Interfaces β Assignments β VLANs
Clicca + Add -
Configura parametri VLAN
Clicca SaveParent Interface: igb0 (interfaccia fisica su cui creare VLAN) VLAN Tag: 10 (numero VLAN, da 1 a 4094) VLAN Priority: (opzionale - QoS 802.1p) Description: GUEST_WIFI (nome descrittivo)
-
Assegna la VLAN come interfaccia
Torna in Interfaces β Assignments
Nel menu "Available network ports" seleziona la VLAN appena creata (es: VLAN 10 on igb0)
Clicca + Add
La VLAN apparirΓ come OPT1, OPT2, ecc. -
Configura l'interfaccia VLAN
Clicca sul nome dell'interfaccia (es: OPT1)
Clicca Save β Apply Changesβ Enable interface Description: GUEST_WIFI IPv4 Configuration Type: Static IPv4 IPv4 Address: 10.0.10.1 / 24
-
Ripeti per ogni VLAN
Crea VLAN 20 (VoIP), VLAN 30 (IoT), ecc. seguendo gli stessi passaggi
π‘ VLAN Tagging: Tagged vs Untagged
Tagged (Trunk): Il pacchetto include il VLAN ID nell'header 802.1Q - usato tra pfSense e switch managed
Untagged (Access): Il pacchetto NON include VLAN ID - usato tra switch e dispositivi finali (PC, telefoni, etc.)
Regola d'oro: pfSense β Switch = Tagged | Switch β Device = Untagged
π§ Configurazione Switch per VLAN
Lo switch managed deve essere configurato correttamente per far funzionare le VLAN. Ecco un esempio generico (varia per brand):
# Porta verso pfSense (Trunk - tutte le VLAN tagged) Port 1: Mode=Trunk, Allowed VLANs=1,10,20,30,40,99 # Porte verso client LAN (Access - VLAN 1) Port 2-8: Mode=Access, VLAN=1 (Untagged) # Porte verso Access Point Guest WiFi (Access - VLAN 10) Port 9-12: Mode=Access, VLAN=10 (Untagged) # Porte verso telefoni VoIP (Access - VLAN 20) Port 13-16: Mode=Access, VLAN=20 (Untagged) # Porte verso dispositivi IoT (Access - VLAN 30) Port 17-20: Mode=Access, VLAN=30 (Untagged)
β οΈ Errori Comuni con VLAN
- β VLAN non passa: Verifica che lo switch supporti 802.1Q e sia configurato correttamente
- β Cavo non trunk: La porta dello switch verso pfSense deve essere Trunk (tagged)
- β VLAN ID non corrispondenti: Il tag deve essere identico su pfSense e switch
- β PVID errato: Alcune switch richiedono configurazione PVID (Port VLAN ID)
π·οΈ Personalizzazione Sistema
π Cambio Hostname
L'hostname Γ¨ il nome del firewall che apparirΓ nei log, prompt della console, certificati SSL. Γ importante personalizzarlo per identificare il sistema.
Modifica hostname e domain per personalizzare l'identificazione del firewall
-
Accedi alle impostazioni generali
Vai in System β General Setup -
Modifica hostname e domain
Hostname: firewall-sede-milano (Solo lettere, numeri, trattini - NO spazi) Domain: azienda.local (Tuo dominio interno) Risultato completo: firewall-sede-milano.azienda.local
-
Salva modifiche
Scroll down β Save
Le modifiche sono immediate
π‘ Best Practice Hostname
Usa convenzioni di naming chiare:
- β fw-sede-roma (firewall sede di Roma)
- β pfsense-filiale-nord (firewall filiale nord)
- β gw-datacenter-01 (gateway datacenter primario)
Evita nomi generici come "firewall", "pfsense", "router"
π Cambio Password Amministratore
CRITICO PER LA SICUREZZA! La password di default "pfsense" Γ¨ nota pubblicamente e rappresenta un grave rischio di sicurezza.
Modifica password dell'utente admin - FONDAMENTALE per la sicurezza
-
Accedi a User Manager
Vai in System β User Manager -
Modifica utente admin
Nella lista utenti, clicca sull'icona βοΈ (edit) accanto a "admin" -
Inserisci nuova password
Password: ββββββββββββββββ Confirm Password: ββββββββββββββββ Requisiti password sicura: β Minimo 12-16 caratteri β Maiuscole e minuscole β Numeri β Simboli speciali (!@#$%^&*) β NON parole del dizionario β NON dati personali (date nascita, nomi, etc.) Esempio: Pf$3ns3!Fw#2025Milano
-
Salva e testa
Clicca Save
Esci e rieffettua login con la nuova password per verificare
π΄ Conseguenze Password Debole
Un firewall con password debole o di default puΓ² essere compromesso in minuti:
- β Accesso non autorizzato alla rete aziendale
- β Furto dati sensibili
- β Installazione malware sulla rete
- β Utilizzo del firewall per attacchi DDoS
- β Disattivazione regole di sicurezza
CAMBIA LA PASSWORD IMMEDIATAMENTE!
β° Configurazione Time Zone e NTP
La sincronizzazione temporale corretta Γ¨ essenziale per:
- β Log accurati e correlabili
- β Certificati SSL/TLS (validitΓ temporale)
- β VPN (autenticazione time-based)
- β Scheduler e regole temporizzate
- β Audit e compliance
Vai in System β General Setup:
Timezone: Europe/Rome (Seleziona la tua timezone dalla lista) Timeservers: 0.pfsense.pool.ntp.org 1.pfsense.pool.ntp.org 2.pfsense.pool.ntp.org Alternative (se problemi): - time.google.com (Google) - time.cloudflare.com (Cloudflare) - ntp1.inrim.it (INRIM - Istituto Nazionale Ricerca Metrologica Italia)
Per verificare la sincronizzazione NTP:
Status β NTP Dovresti vedere: β Clock Synchronized: Yes β Stratum: 2-4 (basso = migliore) β Offset: < 100ms (basso = migliore sync)
π DNS e Gateway
π Configurazione DNS Server
I server DNS configurati in System β General Setup sono usati da pfSense stesso per risolvere nomi (es: aggiornamenti, package, validazione certificati).
DNS Server 1: 8.8.8.8 (Google) DNS Server 2: 8.8.4.4 (Google Backup) DNS Server 3: 1.1.1.1 (Cloudflare) DNS Server 4: 1.0.0.1 (Cloudflare Backup) Alternative popolari: - 9.9.9.9 / 149.112.112.112 (Quad9 - security) - 208.67.222.222 / 208.67.220.220 (OpenDNS) β DNS Server Override (Deseleziona se vuoi che pfSense usi questi DNS e non quelli del DHCP WAN)
π‘ DNS Server vs DNS Resolver
Confusione comune!
- DNS Server (System β General): Usati DA pfSense per le sue esigenze
- DNS Resolver/Forwarder: Usati DAI CLIENT della LAN per navigare (configurato in Services β DNS)
Sono due cose separate! Vedremo DNS Resolver nel Capitolo 6.
πͺ Gateway Management
Un gateway Γ¨ il "punto di uscita" verso un'altra rete. Normalmente, la WAN ha un gateway (il router dell'ISP).
Vai in System β Routing β Gateways per vedere/modificare i gateway:
Name: WAN_DHCP Interface: WAN Gateway: 192.168.0.1 (IP del router ISP) Monitor IP: 8.8.8.8 (IP usato per verificare connettivitΓ ) Description: ISP Gateway
Il Monitor IP Γ¨ importante: pfSense fa ping a questo IP per verificare se il gateway Γ¨ "up". Se il ping fallisce, il gateway viene marcato come "down".
π‘ Multi-WAN: Gateway Groups
Se hai piΓΉ connessioni WAN (es: Fibra + LTE backup), puoi creare Gateway Groups per load balancing e failover. Lo vedremo in dettaglio nel Capitolo 9 (DMZ) dove configureremo scenari avanzati.
π Hardening Sicurezza Base
Oltre al cambio password, ci sono altre configurazioni essenziali per rendere pfSense piΓΉ sicuro.
π Accesso WebGUI Solo HTTPS
-
Abilita HTTPS
Vai in System β Advanced β Admin Access -
Configura parametri HTTPS
Protocol: HTTPS TCP Port: 443 (standard) Alternative: 8443 (non-standard per "security by obscurity") SSL/TLS Certificate: webConfigurator default (self-signed) β HTTP Redirect: Redirect HTTP to HTTPS (Forza sempre HTTPS anche se digiti http://)
-
Salva e riconnetti
Save β Il browser ti riconnette su HTTPS
Accetta il warning del certificato self-signed (Γ¨ normale)
β οΈ Warning Certificato SSL
Il browser mostrerΓ un warning sul certificato perchΓ© Γ¨ auto-firmato (self-signed) e non emesso da una CA pubblica. Questo Γ¨ NORMALE e SICURO per uso interno.
Per eliminare il warning, puoi:
- β Generare un certificato da una CA interna aziendale
- β Usare Let's Encrypt con ACME package (se hai dominio pubblico)
- β Importare il certificato self-signed nel browser come trusted
π« Disabilita Accesso WAN alla WebGUI
π΄ MAI Esporre WebGUI su WAN!
Lasciare la WebGUI accessibile da Internet Γ¨ ESTREMAMENTE PERICOLOSO:
- β Bersaglio per brute force attacks
- β Exploit 0-day possono compromettere il sistema
- β Scansioni automatizzate cercano costantemente admin panel esposti
Verifica in System β Advanced β Admin Access:
WebGUI Listen Interfaces: β LAN β WAN β DEVE ESSERE DESELEZIONATO! β DMZ (se vuoi accesso da DMZ) Alternative sicura per accesso remoto: β VPN (OpenVPN/IPsec) β poi accedi WebGUI dalla LAN β SSH Tunnel (avanzato) β NEVER direct WAN access!
β±οΈ Auto Logout
Configura logout automatico per sessioni inattive:
System β Advanced β Admin Access Session Timeout: 30 (minuti) Consigliato: - Ufficio con accesso fisico: 30-60 minuti - Ambiente ad alta sicurezza: 10-15 minuti - Server remoto: 20-30 minuti
π SSH: Quando e Come
SSH permette accesso shell remoto a pfSense. Va usato con cautela:
System β Advanced β Secure Shell β Enable Secure Shell (Abilita SOLO quando serve, poi disabilita!) SSH Port: 22 (o custom tipo 2222) Listen Interfaces: LAN (NEVER WAN!) Authentication Method: β Disable password authentication for Secure Shell (SSH) (Usa SOLO key-based auth - piΓΉ sicuro) β Permit root login (Disabilita - usa utenti normali + sudo)
π‘ SSH Key-Based Authentication
Setup SSH con chiavi invece di password:
- 1. Genera coppia chiavi SSH sul tuo PC:
ssh-keygen -t ed25519 - 2. In pfSense: System β User Manager β Admin β Edit
- 3. Scroll a "Authorized SSH Keys"
- 4. Incolla la tua chiave pubblica (~/.ssh/id_ed25519.pub)
- 5. Save β Disabilita password auth in SSH settings
Ora solo chi ha la chiave privata puΓ² accedere via SSH!
π Verifica Configurazione
Prima di procedere, verifica che tutto sia configurato correttamente:
β Interfacce configurate (WAN, LAN, eventuali DMZ/OPT) β IP statici assegnati alle LAN/DMZ β VLAN create e assegnate (se usate) β Hostname e domain personalizzati β Password admin cambiata (FORTE!) β Timezone configurato correttamente β NTP sincronizzato (Status β NTP) β DNS server configurati β WebGUI su HTTPS β WebGUI NON accessibile da WAN β Auto logout configurato β SSH disabilitato (o limitato a LAN con key-auth) Test connettivitΓ : β Client LAN ottiene IP DHCP β Client LAN raggiunge Internet β Ping a 8.8.8.8 funziona β DNS risolve (ping google.com) β WebGUI accessibile via HTTPS
π― Prossimi Passi
Ottimo lavoro! Hai completato la configurazione base di pfSense. Il sistema Γ¨ ora sicuro, personalizzato e pronto per configurazioni avanzate.
Nel prossimo capitolo approfondiremo la configurazione del firewall: creeremo regole avanzate, aliases, NAT, port forwarding e impareremo a proteggere efficacemente la rete.