Colinfo.fr

Installer Tailscale sur pfSense avec Subnet Router et Exit Node

Tailscale peut être installé directement sur pfSense afin d’intégrer le pare-feu et le réseau local à un réseau privé Tailscale.

Cette configuration permet de centraliser les accès distants au niveau de pfSense, sans devoir installer Tailscale sur chaque équipement du réseau et sans ouvrir de ports entrants sur Internet.

Dans cet article, nous allons voir comment installer Tailscale sur pfSense puis activer les fonctions Subnet Router et Exit Node.

Subnet Router et Exit Node : fonctionnement et avantages

Subnet Router

La fonction Subnet Router permet à pfSense d’annoncer un ou plusieurs réseaux locaux au réseau Tailscale.

Les appareils connectés à Tailscale peuvent ainsi accéder aux machines présentes sur le réseau local, même si celles-ci ne disposent pas elles-mêmes du client Tailscale.

Cette fonctionnalité est particulièrement utile pour accéder à des serveurs, des interfaces d’administration, des équipements réseau, des machines virtuelles ou des objets connectés.

Son principal avantage est d’éviter l’installation de Tailscale sur chaque équipement. pfSense devient alors la passerelle entre le réseau Tailscale et le réseau local.

Exit Node

La fonction Exit Node permet à un appareil connecté à Tailscale de faire transiter l’ensemble de son trafic Internet par pfSense.

L’appareil distant utilise alors la connexion Internet et l’adresse IP publique du site sur lequel pfSense est installé, comme s’il était directement connecté à ce réseau.

Cette fonctionnalité peut être utile pour sécuriser une connexion depuis un réseau Wi-Fi public, accéder à des services limités à une adresse IP précise ou utiliser la connexion Internet de son domicile ou de son entreprise pendant un déplacement.

Pre requis

Avant de commencer l’installation, vous devez disposer des éléments suivants :

  • Un pare-feu pfSense fonctionnel et à jour
  • Un accès administrateur à l’interface Web de pfSense
  • Un compte Tailscale actif

Si vous ne disposez pas encore de ces éléments, vous pouvez consulter les articles que j’ai rédigés et qui détaillent leur configuration et leur déploiement.

Installation et configuration de pfSense

Création d’un réseau VPN Tailscale

Installation de Tailscale sur pfSense

Rendez-vous sur l’interface Web de pfSense, puis accédez à « System » et « Package Manager ».

Accédez à l’onglet Paquets disponibles, recherchez Tailscale puis installer le paquet.

Rendez-vous maintenant dans l’interface d’administration de Tailscale.

L’authentification de pfSense s’effectue à l’aide d’une clé qu’il faut générer depuis Tailscale.

Ouvrez le menu « Settings », puis accédez à la section « Keys ».

Une fois dans cette section, sélectionnez « Generate auth key… »

Générez la clé.

Une clé d’authentification est alors générée. Conservez-la car elle sera nécessaire pour connecter pfSense à votre réseau Tailscale.

De retour sur pfSense, un nouveau menu Tailscale est désormais disponible dans l’onglet VPN. Rendez-vous dans ce menu.

Dans le menu « Authentication « , saisissez la clé d’authentification dans le champ « Pre-Authentication Key « .

Switcher dans le menu de droite « Settings ».

Cochez les cases correspondant aux fonctionnalités que vous souhaitez activer.

Vous pourrez voir que votre appareil est en ligne maintenant :

Et qu’une nouvelle machine apparaît dans Tailscale.

Pour que l’hôte reste enregistré de manière permanente dans Tailscale, ouvrez le menu « … » puis désactivez l’expiration de la clé.

La clé est automatiquement supprimée

Configuration de la fonctionnalité Exit Node

Dans pfSense, activez l’option « Enable Exit Node » si ce n’est pas déjà fait afin de configurer le pare-feu comme nœud de sortie Tailscale.

Sur Tailscale, un Encart Exit Node apparaît à côté de votre hôte, il indique que votre appareil est utilisé comme nœud de sortie.

Dans le menu « … », sélectionnez « Edit route settings ».

Cocher cette case.

Configuration de la fonctionnalité Subnet Router

Dans pfsense, cocher et activer la fonctionnalité Accept Subnet Routes (changer la capture).

Définissez le réseau local que vous souhaitez rendre accessible aux appareils connectés à votre réseau Tailscale.

Un nouvel encart Subnets apparaît.

Même procédure, dans le menu « … », sélectionnez « Edit route settings ».

Cochez le sous-réseau que vous avez ajouté, puis cliquez sur Save pour enregistrer la configuration.

Conclusion

Tailscale est désormais installé et configuré sur pfSense. Grâce à la fonction Subnet Router, les appareils connectés à votre réseau Tailscale peuvent accéder aux équipements de votre réseau local sans qu’il soit nécessaire d’installer le client Tailscale sur chacun d’entre eux.

La fonction Exit Node permet quant à elle de faire transiter la connexion Internet d’un appareil distant par pfSense et d’utiliser l’adresse IP publique de votre réseau.

Cette configuration transforme ainsi pfSense en point d’accès centralisé et sécurisé pour votre réseau local, tout en évitant l’ouverture de ports entrants sur Internet.

Attention toutefois à la sécurité de votre réseau : l’utilisation d’un Subnet Router ne doit pas donner accès à l’ensemble du réseau local par défaut. Il est important de cloisonner les flux à l’aide des règles de pare-feu pfSense et des règles d’accès Tailscale, afin de n’autoriser que les équipements, ports et services strictement nécessaires.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut