Matériel nécessaire
200€ – 800€+
Setup de base
Box ISP améliorée ou routeur TP-Link/ASUS. Switch 8 ports, Wi-Fi correct. Suffisant pour une famille.
Setup Pro
Routeur pfSense sur mini-PC + switch manageable + AP Unifi ou TP-Link Omada. VLANs, Pi-hole, VPN.
Home Lab Complet
pfSense dédié, switch Cisco/Netgear manageable, rack 10", NAS Synology, serveur de virtualisation Proxmox.
| Composant | Entrée de gamme | Recommandé | Avancé |
|---|---|---|---|
| Routeur / Firewall | Box ISP, TP-Link TL-ER605 | Mini-PC (N100) + pfSense | Protectli Vault FW4B |
| Switch | TP-Link TL-SG108 (non géré) | TP-Link TL-SG108E (géré) | Netgear GS308T / Cisco SG350 |
| Point d'accès Wi-Fi | TP-Link Archer C6 | Unifi U6 Lite / TP-Link EAP670 | Unifi U6 Pro |
| Serveur DNS / Pi-hole | Raspberry Pi Zero 2W (~20€) | Raspberry Pi 4 (2GB) | VM sur Proxmox |
| NAS | Disque USB branché sur routeur | Synology DS223 + 2x HDD | Synology DS923+ / TrueNAS Scale |
| Câblage | Cat5e (jusqu'à 1 Gbps) | Cat6 (jusqu'à 10 Gbps) | Cat6A blindé (SFTP) |
| Onduleur (UPS) | APC Back-UPS 650VA | APC Smart-UPS 1500VA | APC Smart-UPS avec carte réseau |
Mini-PC pour pfSense
Un mini-PC Intel N100 (Topton, Beelink) avec 4 ports réseau coûte ~120–160€ sur AliExpress/Amazon et fait un firewall pfSense/OPNsense excellent. Il remplace avantageusement n'importe quelle box et consomme 6–10W.
Topologie réseau
recommandée
Cette architecture en couches place le firewall en première ligne. Tout le trafic entre les VLANs passe par pfSense, ce qui permet d'appliquer des règles fines. Le switch manageable distribue les VLANs par port physique.
Configurer pfSense / OPNsense
Télécharger et installer
Télécharger pfSense CE sur pfsense.org ou OPNsense sur opnsense.org. Flasher sur USB avec Rufus/Etcher, booter depuis l'USB sur votre mini-PC.
Assigner les interfaces
Lors du premier démarrage, assigner WAN sur le port relié à votre box ISP (ou modem), et LAN sur le port relié à votre switch. Les autres ports deviennent des OPTn.
Accéder à l'interface web
Depuis un PC branché sur le LAN, ouvrir https://192.168.1.1. Identifiants par défaut : admin / pfsense. Changer immédiatement le mot de passe.
Configurer le WAN
Si votre box ISP fait du NAT : WAN en DHCP. Si vous avez un modem pur (bridge mode) : configurer PPPoE avec vos identifiants FAI. Activer Block bogon networks et Block private networks sur le WAN.
Configurer le LAN
Assigner 192.168.10.1/24 au LAN (VLAN 10). Activer le serveur DHCP : plage 192.168.10.100 à 192.168.10.200. DNS : pointer vers votre Pi-hole ou Cloudflare 1.1.1.1.
Switch manageable & VLANs
Les VLANs (Virtual LANs) permettent de segmenter logiquement votre réseau sur le même câblage physique. C'est la technique fondamentale pour isoler les appareils IoT de vos PCs, ou les invités de votre réseau principal.
| VLAN ID | Nom | Subnet | Appareils | Accès Internet | Inter-VLAN |
|---|---|---|---|---|---|
| 10 | LAN Principal | 192.168.10.0/24 | PCs, laptops, téléphones perso | ✓ Oui | Accès tout |
| 20 | Invités | 192.168.20.0/24 | Smartphones amis, visiteurs | ✓ Oui | ❌ Bloqué |
| 30 | IoT | 192.168.30.0/24 | Ampoules, caméras, TV, enceintes | ✓ Limité | ❌ Isolé |
| 40 | Serveurs / Lab | 192.168.40.0/24 | NAS, Proxmox, serveurs perso | ✓ Oui | Contrôlé |
| 50 | Management | 192.168.50.0/24 | Switch, AP, interfaces admin | ❌ Non | Admin seulement |
Trunk vs Access
Un port trunk (taggé) transporte plusieurs VLANs avec des tags 802.1Q — utilisé entre le switch et le routeur/AP. Un port access (untaggé) appartient à un seul VLAN — utilisé pour brancher un PC ou une caméra.
Wi-Fi & Points d'accès
2.4 GHz
Longue portée, meilleures pénétrations murales. Débit max ~600 Mbps (Wi-Fi 6). Idéal IoT et appareils éloignés.
5 GHz
Courte portée, très haut débit (jusqu'à 4.8 Gbps Wi-Fi 6). Parfait pour PC et TV à proximité de l'AP.
6 GHz (Wi-Fi 6E)
Bande quasi vide, faible latence, excellent débit. Portée limitée. Appareils récents uniquement.
Mesh
Plusieurs APs qui se coordonnent. Idéal pour grandes maisons. Unifi, TP-Link Deco, Eero.
Plan d'adressage IP
| Rôle | IP fixe | VLAN | Hostname |
|---|---|---|---|
| pfSense LAN gateway | 192.168.10.1 | 10 | pfsense.lan |
| Pi-hole DNS | 192.168.10.50 | 10 | pihole.lan |
| NAS Synology | 192.168.40.10 | 40 | nas.lan |
| Proxmox / Serveur | 192.168.40.20 | 40 | prox.lan |
| Unifi AP | 192.168.50.10 | 50 | ap01.lan |
| Switch manageable | 192.168.50.20 | 50 | sw01.lan |
| Imprimante | 192.168.10.100 | 10 | printer.lan |
| PC bureau | 192.168.10.101–110 | 10 | pc-[nom].lan |
| Caméras IP | 192.168.30.10–19 | 30 | cam01–10.lan |
DNS local avec Pi-hole
Pi-hole est un serveur DNS qui bloque les publicités et trackers à la source, pour tout le réseau — y compris les applis mobiles et les Smart TVs qui ignorent les ad-blockers de navigateur.
NAS & Stockage réseau
Synology
Interface la plus accessible. DSM 7.x excellent. Fonctionnalités : Surveillance Station (caméras), Photo Station, Hyperbackup, Synology Drive (Google Drive perso).
TrueNAS Scale
OS Linux complet, ZFS, virtualisation intégrée. Pour utilisateurs avancés. Gratuit. Parfait sur serveur dédié.
OMV sur Pi / PC
OpenMediaVault : Debian + interface web. Solution économique sur Raspberry Pi 4 ou vieux PC. Fonctionnel, communauté active.
Firewall — Règles pfSense
Principe de base : Default Deny
pfSense bloque tout par défaut sur les interfaces OPT (VLANs). On ajoute des règles permissives uniquement pour ce dont on a besoin. C'est l'inverse de la plupart des routeurs grand public qui autorisent tout.
Sécurité Wi-Fi
WPA3-Personal
Chiffrement le plus récent. Résistant aux attaques dictionnaire hors-ligne (SAE). Utiliser pour le réseau principal si tous vos appareils le supportent.
WPA2-Personal (AES)
Encore acceptable si WPA3 non disponible. Toujours AES/CCMP, jamais TKIP. Mot de passe long et aléatoire obligatoire (+20 caractères).
WEP / WPA(1) / TKIP
Cassés depuis des années. WEP en quelques secondes, WPA/TKIP en minutes. Si votre routeur n'a que ces options, changez de routeur.
| Paramètre | ❌ À éviter | ✅ Recommandé |
|---|---|---|
| Chiffrement | WEP, WPA, TKIP | WPA3 ou WPA2+AES |
| Mot de passe Wi-Fi | "maison2024", "123456" | 25+ chars aléatoires : "Kx$9#mLp!..." |
| Nom réseau (SSID) | "SFR_XXXX", "Livebox-YYYY" | Nom neutre sans infos (pas d'adresse) |
| Admin Wi-Fi | Accès depuis Wi-Fi principal | Admin sur VLAN Management filaire seulement |
| WPS | Activé (vulnérable Pixie Dust) | Désactivé définitivement |
| Isolation clients | Désactivée sur réseau Invités | Activée — chaque client isolé des autres |
| PMF (802.11w) | Désactivé | Required — protège contre deauth attacks |
| Puissance TX | Maximum (déborde chez les voisins) | Ajustée pour couvrir juste votre espace |
IDS/IPS — Suricata sur pfSense
Suricata est un moteur de détection d'intrusion (IDS) qui analyse le trafic réseau et génère des alertes sur des comportements suspects — scans de ports, exploits connus, malwares, etc.
VPN Maison — WireGuard
Un VPN maison vous permet d'accéder à votre réseau local depuis n'importe où dans le monde — NAS, homelab, caméras — de façon chiffrée et sécurisée. WireGuard est la solution moderne : rapide, simple, sécurisée.
Checklist Sécurité Complète
- Changer le mot de passe admin par défaut du routeur
- Activer la mise à jour automatique du firmware
- Désactiver UPnP (vulnérable aux malwares)
- Désactiver l'accès admin depuis le WAN
- Désactiver WPS sur tous les APs
- Activer le filtrage MAC en complément (pas suffisant seul)
- Segmenter IoT dans un VLAN isolé
- Activer le pare-feu en mode "default deny"
- Activer Suricata/Snort sur l'interface WAN
- Configurer des règles inter-VLAN strictes
- Masquer la version du firmware dans les headers
- WPA3 (ou WPA2-AES minimum)
- Mot de passe Wi-Fi 20+ caractères
- SSID réseau Invités différent + isolé
- PMF (Management Frame Protection) activé
- SSID IoT masqué si possible
- Rotation régulière du mot de passe Wi-Fi Invités
- Réduire la puissance TX au strict nécessaire
- Désactiver Telnet — SSH uniquement
- Authentification SSH par clé (pas mot de passe)
- Fail2ban ou similaire sur tous les services exposés
- 2FA sur toutes les interfaces web d'admin
- HTTPS partout (certificats Let's Encrypt)
- Sauvegardes 3-2-1 : 3 copies, 2 supports, 1 hors-site
- Pi-hole pour bloquer pubs et trackers
- DNS over HTTPS (DoH) ou DNS over TLS (DoT)
- Bloquer les DNS alternatifs pour forcer Pi-hole
- Listes blocage malware activées dans Pi-hole
- Gestionnaire de mots de passe (Bitwarden, KeePass)
- Mots de passe uniques pour chaque service
- VPN WireGuard pour accès distant sécurisé
- Pas de port forwarding inutile (chaque port = surface d'attaque)
Home Lab & Virtualisation
Supervision réseau — Grafana + Prometheus
Stratégie de sauvegardes 3-2-1
La règle 3-2-1
3 copies de vos données — 2 sur des supports différents — 1 hors-site. Un RAID n'est PAS une sauvegarde : il protège contre la panne matérielle, pas contre l'effacement accidentel, ransomware, ou vol.
Copie 1 — Primaire
Données sur votre PC / NAS principal. Accès immédiat, usage quotidien.
Outil : NAS Synology, disque local
Copie 2 — Locale secondaire
Disque externe ou second NAS chez vous. Sync automatique nocturne. Protection contre pannes matérielles.
Outil : rsync, Hyper Backup Synology
Copie 3 — Hors-site
Cloud chiffré (Backblaze B2, rclone + Cloudflare R2) ou disque chez un proche. Protection incendie/vol.
Outil : rclone, Duplicati, Restic
Diagnostic & Dépannage réseau
| Problème | Diagnostic | Solution |
|---|---|---|
| Pas d'internet mais LAN OK | ping 8.8.8.8 échoue, ping 192.168.1.1 OK |
Vérifier le câble WAN, PPPoE credentials, DNS du WAN |
| DNS en panne | ping 8.8.8.8 OK, ping google.com échoue |
Redémarrer Pi-hole, vérifier que le DNS DHCP pointe dessus |
| Lenteur Wi-Fi uniquement | iperf3 rapide en filaire, lent en Wi-Fi |
Changer de canal (interférences), vérifier la distance à l'AP |
| IoT ne communique pas | L'appareil a une IP mais pas de connectivity | Vérifier règles firewall VLAN30, débloquer ports nécessaires |
| VPN WireGuard ne se connecte pas | Handshake timeout côté client | Vérifier règle firewall WAN port 51820 UDP, IP publique dans config |
| NAS inaccessible depuis LAN | IP réservée mais ping échoue | Vérifier règle firewall inter-VLAN, MAC réservation correcte |