Aller au contenu
cybersécuritéFortiGatepfSense

Migrer de pfSense vers FortiGate : méthode et pièges

pfSense a bien servi, mais l'entreprise a grandi. Comment migrer règles, VPN et VLAN vers FortiGate sans couper le réseau, et pourquoi ce choix se justifie.

30 août 2026 · 2 min de lecture · ALLSAFE SOLUTIONS

Salle serveurs sécurisée

pfSense est un excellent pare-feu open source. Beaucoup de nos clients ont démarré avec, souvent installé par un prestataire ou un salarié passionné. Puis l’entreprise a ouvert un second site, embauché des télétravailleurs, souscrit une assurance cyber qui exige des rapports. C’est en général à ce moment que la migration vers FortiGate se décide.

Pourquoi changer

  • Inspection applicative et SSL avec des signatures mises à jour quotidiennement, là où pfSense s’appuie sur des paquets tiers.
  • SD-WAN intégré pour les multi-sites, avec bascule automatique entre liens.
  • Support éditeur et remplacement matériel sous garantie, ce qu’aucun projet open source ne fournit seul.
  • Rapports et conformité attendus par les assureurs et les auditeurs.
  • Security Fabric : commutateurs et WiFi Fortinet administrés depuis le pare-feu.

La méthode que nous suivons

  1. Export et lecture complète de la configuration pfSense : interfaces, VLAN, règles, NAT, VPN, DHCP, DNS. Rien n’est traduit automatiquement. Chaque règle est comprise puis réécrite.
  2. Nettoyage : dans chaque migration, un tiers des règles est obsolète. C’est le moment de les supprimer, pas de les recopier.
  3. Maquette : le FortiGate est configuré et testé en parallèle, sur un VLAN de test, avec les VPN montés vers un site pilote.
  4. Bascule un soir ou un week-end, avec le pfSense conservé éteint pendant deux semaines pour un retour arrière immédiat.
  5. Documentation remise au client : schéma, matrice de flux, procédure de secours.

Les pièges

  • Les VPN IPsec vers des tiers : chaque partenaire doit valider les nouveaux paramètres. On prévient tôt.
  • Les règles par défaut : pfSense autorise le trafic sortant du LAN par défaut. FortiGate refuse tout sauf ce qui est explicitement permis. Ce qui « marchait tout seul » doit être déclaré.
  • Le dimensionnement : l’inspection SSL divise le débit annoncé. On choisit le modèle sur le débit inspecté, pas sur la fiche marketing.

En tant que partenaire Fortinet, nous réalisons cette migration dans le cadre d’un projet ou d’un contrat d’infogérance. Voir notre offre cybersécurité.

Parlons de votre projet.

Audit initial offert, réponse sous 24 h ouvrées.

Être rappelé
← Tous les articles
AppelerWhatsAppAudit gratuit