5.3 Réseau
Tout ce qui touche à l'endroit où le boîtier est raccordé et à la façon dont le trafic en sort : les interfaces elles-mêmes, les passerelles au-delà, les routes qui choisissent une passerelle, et les outils pour découvrir pourquoi rien de tout cela ne se comporte comme prévu.
Interfaces — /interfaces

Un tableau unique pour chaque interface du boîtier : son état, le nom que vous lui avez donné, le ou les périphériques sous-jacents, son adresse, son type, et si elle distribue du DHCP. Groupez le tableau By Type ou Alphabetically, et cherchez dedans quand la liste s'allonge.
Cliquez sur une ligne pour la sélectionner — Edit et Delete agissent sur la sélection — ou double-cliquez pour ouvrir directement l'éditeur.
Créer une interface

Create new ouvre un seul formulaire qui fait ce que d'autres pare-feu répartissent sur trois pages : il crée le périphérique, l'affecte, et règle son adressage et son DHCP en un seul enregistrement.
| Champ | Ce qu'il veut dire |
|---|---|
| Name | Le nom que vous emploierez partout ailleurs — Réseau IOT, Invités, Lien agence. |
| Type | Quel genre d'interface fabriquer : une simple affectation Ethernet, ou un VLAN, un pont, un LAGG, un PPPoE et les autres types de périphériques virtuels. Les champs en dessous changent avec ce choix. |
| VLAN Protocol / Interface / VLAN ID | Pour un VLAN : le standard d'étiquetage (802.1Q normalement, 802.1AD pour du Q-in-Q), le périphérique parent, et l'étiquette (1–4094). |
| Role | LAN ou WAN. Ce n'est pas cosmétique : cela décide du traitement par défaut du pare-feu et du fait que l'interface soit tenue pour un lien montant. |
| Addressing Mode | Manual (vous tapez l'adresse), DHCP (demander en amont — le choix normal pour un WAN), ou None (pas d'adresse, p. ex. un membre de pont). |
| IP/Netmask | L'adresse et la longueur de préfixe en adressage manuel. |
| Gateway | Seulement pour les liens montants : la passerelle par laquelle cette interface atteint le monde. |
| IPv6 Mode | None, Manual, DHCPv6, SLAAC, ou Track (dériver un préfixe d'une autre interface — c'est ainsi qu'un LAN reçoit l'IPv6 d'une délégation WAN). |
| DHCP server | Activez-le et donnez la plage ici ; le boîtier configure le moteur DHCP pour vous. |
| Security | Block private networks et block bogon networks — sensés sur un WAN tourné vers l'internet, erronés sur un lien interne. |
Ne renumérotez pas l'interface par laquelle vous êtes connecté sans un plan. Le changement s'applique dès l'enregistrement, votre session tombe, et vous devez revenir sur la nouvelle adresse. Faites ces changements depuis la console, ou depuis une deuxième interface.
Gateways
Configuration — /gateways

Chaque passerelle vers laquelle le boîtier peut envoyer du trafic, avec son adresse, l'interface sur laquelle elle vit, sa priorité, et si elle est active. Une passerelle dont la surveillance est activée est pingée en continu ; la perte et la latence affichées ici sont ce sur quoi les décisions de bascule sont prises.

Les champs qui comptent : l'interface et l'adresse de la passerelle, la priorité (le plus petit l'emporte quand plusieurs atteignent la même destination), l'IP de surveillance (quelque chose de sûrement joignable à travers cette passerelle — un routeur en amont ou un résolveur public, pas la passerelle elle-même si elle répond au ping alors que la ligne derrière est morte), et upstream gateway, qui la désigne comme candidate à la route par défaut.
Group — /m/routing/gateway_group

Un groupe de passerelles transforme plusieurs passerelles en une seule cible que les règles peuvent viser. Chaque membre siège dans un palier : le palier 1 est utilisé tant qu'il est actif, le palier 2 prend le relais quand tout le palier 1 est tombé, et ainsi de suite. Les membres d'un même palier se partagent la charge.

C'est le mécanisme derrière la bascule double-WAN : mettez les deux liens montants dans un groupe, puis pointez la règle de sortie du LAN sur le groupe au lieu d'une passerelle unique. Voir Cas d'usage → Deux liens montants avec bascule.
Log File — /log/core/gateways

Ce que le démon de surveillance a rapporté : une passerelle qui tombe et qui revient laisse une ligne ici, et c'est ainsi que vous prouvez qu'une ligne clignote plutôt que « l'internet est lent ».
Routes
Configuration — /routes

Les routes statiques : « pour atteindre ce réseau, remettez le trafic à cette passerelle ». Il en faut quand un réseau situé derrière un routeur de votre LAN n'est pas joignable par la passerelle par défaut.

Donnez le réseau de destination en notation CIDR et choisissez la passerelle. Les routes désactivées restent dans la liste, ce qui rend une route facile à tester en l'éteignant.
Status — /diag/routes

La table de routage réelle du noyau — ce que le boîtier fera, par opposition à ce que vous avez configuré. Quand une route statique « ne marche pas », comparez les deux : une route absente ici n'a jamais pris effet, et une route présente mais inutilisée est battue par une plus spécifique.
Log File — /log/core/routing

Les changements de routage au fil de l'eau, y compris ceux faits automatiquement quand une passerelle bascule.
Settings — /m/interfaces/settings

Les comportements globaux partagés par toutes les interfaces : le déchargement matériel, le traitement d'IPv6, et les autres boutons qui appartiennent à la pile réseau plutôt qu'à un lien donné.
Les options de déchargement sont une cause fréquente de symptômes étranges — un débit qui s'effondre sous charge, ou des sommes de contrôle qui échouent sur un modèle de carte. Si vous chassez quelque chose de ce genre, c'est sur cette page que vous éteignez le déchargement concerné. Changez une chose à la fois.
IP virtuelles
Settings — /m/interfaces/virtualip

Des adresses supplémentaires auxquelles le boîtier répond, en plus de celle configurée sur l'interface. Les types :
- IP Alias — une adresse de plus sur la même interface. La façon normale de publier plusieurs adresses publiques.
- CARP — une adresse partagée détenue par celui des deux nœuds d'une paire à haute disponibilité qui est maître. C'est ce qui rend une bascule invisible aux clients ; voir Haute disponibilité.
- Proxy ARP / Other — des adresses auxquelles le boîtier répond sans les lier localement, utilisées avec le NAT.

Status — /diag/vip

Quelles adresses virtuelles sont vivantes, et pour CARP, si ce nœud est maître ou secours. Sur une paire, regardez cette page sur les deux nœuds : deux maîtres à la fois veut dire que les nœuds ne s'entendent pas.
Wireless
Networks — /m/wireless/wireless

La configuration sans fil des boîtiers équipés d'une radio : un point d'accès (le boîtier sert un réseau) ou un client (le boîtier en rejoint un), avec le SSID, le mode de sécurité et la clé.

La prise en charge du sans-fil dépend de la radio et de son pilote FreeBSD. Le mode point d'accès se limite à ce que le pilote sait faire, ce qui sur la plupart des matériels veut dire 802.11n ou 802.11ac, pas les normes les plus récentes. Pour un réseau Wi-Fi d'une taille quelconque, un point d'accès dédié derrière le pare-feu est la meilleure réponse.
Status — /wireless-status

L'état vivant de chaque radio : les interfaces réellement créées, le réseau utilisé, la qualité du signal, et un balayage de ce qui se trouve alentour.
Diagnostics
Des outils, pas des réglages. Rien sur ces pages ne change la configuration.
| Page | Ce qu'elle répond |
|---|---|
Table ARP — /diag/arp | Quelle adresse MAC détient quelle adresse IPv4 sur chaque segment. Deux adresses qui revendiquent une MAC, ou une MAC qui change sans arrêt, c'est là que se trouve un conflit d'adresses. |
Table NDP — /diag/ndp | La même chose pour les voisins IPv6. |
Netstat — /diag/netstat | Les compteurs par interface : paquets, octets, erreurs, collisions. Des erreurs qui montent désignent un câble, un port ou un duplex mal négocié. |
Ping — /nettools#ping | L'accessibilité depuis le boîtier lui-même, avec le choix de l'interface source — c'est ainsi que vous testez ce que verrait un client de ce segment. |
Trace Route — /nettools#traceroute | Où les paquets s'arrêtent en chemin. |
DNS Lookup — /nettools#dnslookup | Ce que le résolveur du boîtier répond pour un nom — ce qui distingue « le DNS est cassé » de « le site est tombé ». |
Port Probe — /nettools#portprobe | Si un port TCP est ouvert depuis ici. Le test rapide après une redirection de port. |
Capture de paquets — /pcap | Une vraie capture sur une interface choisie avec un filtre, téléchargeable en .pcap pour Wireshark. Le dernier recours, et celui qui dit toujours la vérité. |
Les captures remplissent le disque. Bornez-les par un filtre et un nombre de paquets, et effacez-les quand vous avez fini.