Skip to content

Haute Disponibilite

Auteur : [‘Gautier RAYEROUX’] | Date : 2026-01-15


La haute disponibilité pfSense repose sur le protocole CARP (Common Address Redundancy Protocol). Un pfSense MAÎTRE et un pfSense ESCLAVE partagent des adresses IP virtuelles. En cas de panne du MAÎTRE, l’ESCLAVE prend le relai automatiquement.


Créer une seconde machine virtuelle destinée à être le pfSense ESCLAVE.

Pour les 2 VMs, ajouter une carte réseau dédiée au protocole CARP, puis paramétrer les interfaces en Static IPv4.

MAÎTREESCLAVE
LAN192.168.152.200192.168.152.201
DMZ192.168.100.1192.168.100.2
CARP192.168.2.1192.168.2.2

Dans FirewallVirtual IPs, ajouter 2 nouvelles adresses virtuelles (une par interface partagée).

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 67.png image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 68.png

Répéter les opérations sur le pfSense ESCLAVE.


Aller dans ServicesDHCP Server, sélectionner LAN, puis modifier la Gateway en plaçant l’adresse virtuelle CARP créée précédemment, puis sauvegarder.

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 69.png


3. Activer la haute disponibilité (MAÎTRE)

Section titled “3. Activer la haute disponibilité (MAÎTRE)”

Depuis le pfSense MAÎTRE, aller dans SystemHigh Availability et renseigner la configuration de synchronisation.

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 70.png image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 71.png


4. Paramétrer les règles de pare-feu pour la haute disponibilité

Section titled “4. Paramétrer les règles de pare-feu pour la haute disponibilité”

Ajouter une nouvelle règle NAT Outbound pour gérer le NAT sortant sur l’interface WAN :

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 72.png image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 73.png

Dans les règles de Firewall, ajouter une règle pour l’interface CARP :

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 74.png

Créer une règle pour le protocole XML-RPC (synchronisation de la configuration entre MAÎTRE et ESCLAVE) :

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 75.png

Créer une règle pour les flux au sein du réseau CARP :

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 76.png


  1. Aller dans SystemRouting, créer une Gateway avec la passerelle fournie par le FAI, puis la sélectionner dans « Default gateway IPv4 »

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 77.png

  1. Dans les règles de l’interface LAN, modifier la règle « Default allow LAN to any rule », accéder aux paramètres avancés, puis changer la Gateway

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 78.png


Aller dans StatusCARP (failover) pour vérifier le statut.

MAÎTREESCLAVE
image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 79.pngimage/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 80.png

Sur le pfSense ESCLAVE, vérifier que la configuration a bien été synchronisée depuis le MAÎTRE :

image/Attachments 3/G_Rayeroux_Procedure_PriseEnMainPfsense_15012026(1) 81.png