pfSense come firewall router: guida pratica

pfSense come firewall router: guida pratica

pfSense è una delle distribuzioni firewall open source più diffuse al mondo, basata su FreeBSD e con interfaccia web completa. È usata in PMI, ISP, datacenter e ambienti enterprise come alternativa a soluzioni commerciali come Sophos o WatchGuard. Vediamo come configurarla in modo solido per una rete aziendale tipica.

Cosa offre pfSense

pfSense include nativamente: firewall stateful con NAT, port forwarding, SNAT/DNAT; VPN IPsec, OpenVPN e WireGuard; routing dinamico con BGP, OSPF, RIP via pacchetto FRR; DHCP/DNS server con Unbound; captive portal per WiFi guest; traffic shaping e QoS; high availability CARP. Tramite pacchetti aggiuntivi si possono installare Snort/Suricata IDS, Squid proxy, HAProxy load balancer e altro.

Hardware consigliato

Per una PMI fino a 100 utenti basta un mini PC con CPU Intel J4125/N100, 8GB RAM e SSD 128GB. Per scenari con IDS/IPS attivo o link multi-gigabit serve qualcosa di più: Xeon-D'o Ryzen Embedded, 16-32GB RAM, due porte Intel i350 o i225 minimo. Netgate (sviluppatore di pfSense) vende hardware certificato, ma qualsiasi PC moderno con porte Intel funziona bene.

Procedura passo-passo

  1. Scarica l'ISO Community Edition (CE) da pfsense.org e installa su hardware dedicato.
  2. Al primo boot configura WAN (DHCP da ISP) e LAN (subnet privata interna).
  3. Accedi alla webGUI da LAN, completa il setup wizard (hostname, DNS, fuso orario).
  4. Configura le VLAN aggiuntive se necessario (guest, voice, IoT).
  5. Crea regole firewall esplicite: pfSense fa deny by default sull'interfaccia WAN, ma in LAN serve restringere il traffico tra subnet.
  6. Imposta DHCP server per ogni VLAN.
  7. Configura DNS resolver Unbound con DNSSEC e forwarder pubblici.
  8. Abilita backup automatico della configurazione (AutoConfigBackup gratuito).
  9. Installa pfBlockerNG per filtraggio DNS e geo-IP.
  10. Aggiungi VPN se serve accesso remoto (WireGuard o OpenVPN).

Considerazioni di costo, formazione e governance

Un'aspetto spesso sottovalutato nella progettazione di una soluzione di rete e il total cost of ownership (TCO) sul medio-lungo periodo, non solo il prezzo di listino degli apparati. Vanno considerati: licenze annuali, contratti di manutenzione hardware, energia consumata, formazione del personale interno, costo di gestione operativa, costo di sostituzione a fine vita. Una soluzione apparentemente conveniente puo rivelarsi cara dopo 3-5 anni di esercizio se le licenze rinnovabili o il supporto tecnico crescono in modo significativo.

La formazione del team e un'investimento che ripaga sempre. Le tecnologie di rete moderne richiedono competenze trasversali: networking puro, sicurezza, automazione, cloud. Certificazioni come CCNA, CompTIA Network+, Aruba ACMA, Fortinet NSE, Mikrotik MTCNA sono percorsi consolidati. Per le PMI italiane esistono corsi finanziati da fondi interprofessionali (Fondimpresa, Fondir, For.Te) che coprono buona parte del costo. Pianificare il piano formativo annuale insieme al budget IT garantisce continuita e crescita delle competenze interne.

Sul piano della governance, una rete aziendale moderna richiede policy chiare e documentate: chi puo accedere a cosa, con quali credenziali, in quali orari, da quali device. Il framework consigliato in Italia per PMI e ISO/IEC 27001:2022 integrato con le linee guida AgID per la PA. Per settori specifici (finanza, sanita, energia) si applicano normative aggiuntive (PSD2, regolamento DORA, NIS2, GDPR in particolare). Stabilire un sistema di gestione della sicurezza delle informazioni (SGSI) ancorche minimale riduce il rischio operativo e facilita audit con clienti enterprise sempre più esigenti.

Errori comuni e come risolverli

  • Anti-lockout disabilitato: ti chiudi fuori dalla webGUI. Lascialo attivo finché non sei sicuro.
  • Regole firewall in ordine sbagliato: pfSense valuta dall'alto verso il basso, prima match vince.
  • Aliases con typo: una regola che usa un'alias inesistente non funziona ma non da errore evidente.
  • DNS forwarding e resolver mescolati: scegli uno o l'altro, non entrambi.
  • Aggiornamenti senza backup: a volte un'upgrade rompe pacchetti. Snapshot prima.

Approfondimenti tecnici e scenari avanzati

Nella pratica quotidiana di un sysadmin che lavora con pfSense come firewall router, alcuni aspetti aggiuntivi meritano attenzione particolare. La gestione corretta in ambienti enterprise richiede di considerare l'integrazione con altri sistemi già presenti, la scalabilità futura e gli aspetti operativi day-2 spesso sottovalutati nella fase di design iniziale. Una configurazione che funziona bene per 50 utenti puo creare problemi seri a 200, ed e fondamentale prevedere fin da subito i punti di crescita.

Sul piano della sicurezza, l'attenzione si e spostata negli ultimi anni dal perimetro tradizionale al modello zero trust, dove ogni accesso viene verificato indipendentemente dalla provenienza. Per pfSense come firewall router questo significa applicare principi come minimum privilege, segregation of duties e continuous verification anche dove storicamente si dava fiducia implicita. Audit log, monitoring di anomalie e alert tempestivi sono ormai requisiti di base, non optional. Le normative europee come NIS2 e DORA stanno rendendo questi requisiti vincolanti per categorie sempre più ampie di aziende italiane.

Dal punto di vista operativo, l'automazione e ormai necessaria per gestire infrastrutture moderne con risorse umane limitate. Tool come Ansible, Terraform e script Python permettono di trattare la configurazione di rete come codice, versionata in git con pull request, review e CI/CD. Anche in piccole PMI vale la pena investire in queste pratiche: il tempo recuperato in change ripetitivi compensa rapidamente la curva di apprendimento iniziale, e la qualità aumenta perché le configurazioni sono validate prima del deployment.

Infine, il rapporto con i fornitori e gli operatori di telecomunicazione e importante. Avere chiari i punti di contatto NOC, le procedure di apertura ticket, gli SLA contrattuali e i meccanismi di escalation evita di scoprire questi dettagli durante un'incident critico. Documentare contratti, scadenze, modalita di rinnovo e clausole di uscita in un repository accessibile al team riduce la dipendenza da singole persone e migliora la continuita operativa nel medio periodo.

Domande frequenti

D: pfSense è gratuito?
R: La CE sì, la Plus richiede TAC support.

D: Quanti utenti regge?
R: Dipende da hardware. Una macchina Xeon-D'arriva a migliaia.

D: Conviene pfSense o OPNsense?
R: Funzionalità simili, OPNsense ha rilasci più frequenti ma comunità più piccola.

Hai bisogno di aiuto?

Se vuoi affidare la gestione rete aziendale al team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?