Dans ce guide, vous apprendrez à installer un certificat SSL ACME sur pfSense. Le pare-feu prend désormais en charge le protocole ACME de manière native grâce à son paquetage intégré, qui vous permet d’automatiser l’émission et le renouvellement des certificats SSL.

Ce processus fonctionne avec les autorités de certification (AC) commerciales qui prennent en charge ACME + External Account Binding (EAB).
Avant de commencer
Vous aurez besoin de :
- Un pare-feu pfSense 2.7 ou Plus 23.x avec accès à Internet.
- Accès administrateur SSH ou WebGUI.
- L’URL du répertoire ACME de votre autorité de certification, l’ID de la clé EAB et la clé HMAC.
- Un domaine public (par exemple,
vpn.example.com) qui se résout à votre IP WAN pfSense.
Étape 1 : Installer le logiciel ACME
- Allez sur System > Package Manager > Available Packages.
- Recherchez acme.
- Cliquez sur Installer, puis confirmez.
- Après l’installation, vous trouverez un nouveau menu dans Services > Certificats ACME.
Étape 2 : Créer une clé de compte ACME
- Dans le menu pfSense, allez à Services > ACME Certificates > Account Keys.
- Cliquez sur + Ajouter pour créer un nouveau compte.
- Remplissez ces champs exactement comme suit :
- Nom – Donnez au compte un identifiant simple (par exemple Sectigo-EAB).
- URL du serveur ACME – Collez le point de terminaison du répertoire de votre autorité de certification, par exemple https://acme.sectigo.com/v2/DV
- Adresse électronique – Saisissez le contact administratif utilisé avec votre autorité de certification.
- EAB Key ID et EAB HMAC Key – Insérez les deux valeurs fournies par votre autorité de certification. (Ces champs n’apparaissent dans l’interface graphique que si votre autorité de certification exige la liaison de compte externe).
- Cliquez sur Créer une nouvelle clé de compte, puis sur Enregistrer une clé de compte ACME.
Si les champs EAB ne sont pas visibles dans votre version de pfSense, vous pouvez toujours vous enregistrer normalement, puis utiliser ultérieurement un client ACME externe (tel que acme.sh) pour émettre et importer des certificats manuellement. D’un point de vue fonctionnel, les deux méthodes fonctionnent avec les autorités de certification commerciales qui prennent en charge ACME + EAB.
Étape 3 : Ajouter une nouvelle entrée de certificat
- Allez sur Services > Certificats ACME > Certificats.
- Cliquez sur + Add et nommez l’entrée (par exemple, vpn-example).
- Sous Clés de compte, sélectionnez le compte que vous avez créé précédemment.
- Dans la liste Domain SAN, ajoutez votre domaine (par exemple, vpn.example.com).
- Pour le type de défi, choisissez HTTP-01 (recommandé).
- Dans le champ Méthode, choisissez webroot local folder ou standalone en fonction de votre configuration.
- Cliquez sur Enregistrer et appliquer.
Étape 4 : Mise en place de la validation HTTP
L’autorité de certification doit atteindre votre dispositif pfSense sur le port 80 pour confirmer la propriété du domaine.
Si vous utilisez déjà le port 80 pour un autre service, redirigez ou transférez temporairement ce port vers le webroot interne de pfSense.
Assurez-vous que toute redirection HTTPS permet au chemin d’accèshttp://vpn.example.com/.well-known/acme-challenge/ de rester en HTTP normal.
Pour les cas limites situés derrière un NAT ou un proxy inverse, utilisez une règle de transfert de port ou de serveur virtuel pour garantir l’accès externe à ce chemin de validation.
Étape 5 : Délivrer le certificat
De retour dans Services > ACME Certificates, cliquez sur le bouton Issue/Renew (émettre/renouveler) pour votre certificat.
Vous verrez des journaux en direct indiquant chaque étape :
- Vérification du compte
- Validation du domaine
- Délivrance du certificat
Une fois terminé, votre nouveau certificat apparaîtra sous Système → Certificats.
Étape 6 : Appliquer le certificat
Utilisez votre nouveau certificat SSL pour n’importe quel service sur pfSense :
- WebGUI : Système > Avancé > Accès Admin > Certificat SSL
- OpenVPN / IPsec / HAProxy : sélectionnez le même certificat dans leurs listes déroulantes respectives.
- Cliquez sur Enregistrer et appliquer les modifications
Le paquet ACME gère les renouvellements automatiquement. Par défaut, pfSense renouvelle les certificats 30 jours avant leur expiration.
Pour vérifier ou déclencher manuellement, allez sur Services > ACME Certificates > Issue/Renew (émission/renouvellement).
Méthode de repli : Générer le certificat en externe et l’importer dans pfSense
Si le flux ACME de votre autorité de certification commerciale ne s’enregistre pas directement dans pfSense, vous pouvez toujours émettre le certificat sur un autre serveur Linux ou BSD et l’importer manuellement. Cette méthode fonctionne avec toutes les autorités de certification qui prennent en charge ACME + External Account Binding (EAB) et constitue la solution de repli la plus fiable pour les environnements complexes ou non pris en charge.
Étape 1 : Configurer ACME.sh
Sur n’importe quelle machine Linux ou BSD disposant d’un accès à Internet, installez le client ACME :
curl https://get.acme.sh | sh
source ~/.bashrc
Cette opération installe acme.sh dans votre répertoire personnel et le prépare à être utilisé avec les terminaux commerciaux ACME.
Étape 2 : Enregistrer votre compte ACME auprès de votre autorité de certification
Utilisez les informations d’identification du portail ACME de votre autorité de certification, l’URL du répertoire, l’ID de la clé et la clé HMAC.
acme.sh --register-account \
--server https://acme.yourca.com/v2/acme \
--eab-kid YOUR_EAB_KID \
--eab-hmac-key YOUR_EAB_HMAC_KEY \
--accountemail [email protected]
Cette étape permet d’authentifier votre système auprès du service ACME de l’autorité de certification. Vous ne l’effectuez qu’une seule fois par compte.
Étape 3 : Demande de certificat
Délivrez un certificat pour votre domaine pfSense (par exemple vpn.example.com).
acme.sh --issue \
-d vpn.example.com \
--server https://acme.yourca.com/v2/acme \
--eab-kid YOUR_EAB_KID \
--eab-hmac-key YOUR_EAB_HMAC_KEY \
--standalone
Si votre autorité de certification ou votre réseau exige une validation DNS, remplacez la dernière ligne par --dns dns_cf (Utilisez le plugin DNS correspondant à votre fournisseur).
Une fois l’opération terminée, les certificats sont stockés sous : ~/.acme.sh/vpn.example.com/
Étape 4 : Localiser les fichiers
À l’intérieur de ce dossier, vous trouverez
- fullchain.cer – certificat et chaîne intermédiaire
- vpn.example.com.key – clé privée
- ca.cer – Certificat racine/intermédiaire de l’AC
Ce sont les fichiers que vous allez télécharger vers pfSense.
Étape 5 : Importer le certificat dans pfSense
Connectez-vous à pfSense et allez sur System > Certificates.
- Cliquez sur Ajouter/Importer.
- Collez le contenu de votre certificat (
fullchain.cer) et de votre clé privée (vpn.example.com.key). - Si vous le souhaitez, ajoutez la chaîne CA (
ca.cer). - Cliquez sur Enregistrer.
pfSense reconnaîtra et stockera désormais ce certificat commercial comme valide.
Étape 6 : Appliquer et automatiser
Vous pouvez maintenant utiliser le certificat importé pour :
- Système > Avancé > Accès administrateur (WebGUI)
- Serveurs OpenVPN ou IPsec
- Paquets HAProxy ou Nginx
Pour les renouvellements, automatisez le processus en programmant une tâche cron sur votre hôte externe pour renouveler avec acme.sh, puis téléchargez à nouveau les fichiers vers pfSense en utilisant SCP ou l’API pfSense.
Questions courantes
Si vous configurez ACME avec une AC commerciale pour la première fois, consultez les réponses aux questions les plus fréquentes :
Puis-je l’utiliser avec n’importe quel AC ?
Vous pouvez l’utiliser avec une autorité de certification qui fournit une URL d’annuaire ACME et des informations d’identification EAB (comme Sectigo ou DigiCert).
Quel port est requis pour la validation ?
Uniquement le port 80 (HTTP). Ne le redirigez pas vers HTTPS tant que la validation n’est pas terminée.
Pourquoi ma validation a-t-elle soudainement commencé à échouer alors qu’elle fonctionnait auparavant ?
Si votre installation ACME fonctionnait et qu’elle échoue soudainement, cela est généralement dû à un changement de réseau ou de DNS. Vérifiez si votre IP WAN ou votre règle NAT a changé, ou si une nouvelle politique de pare-feu bloque le HTTP entrant (port 80). Assurez-vous également que votre domaine se résout toujours vers la même adresse IP publique. La validation de l’ACME dépend de l’accessibilité externe. Une seule redirection ou un seul port bloqué peut l’interrompre.
Puis-je partager les informations d’identification des VAE avec d’autres appareils ?
Cela dépend de votre autorité de certification, certaines exigent des informations d’identification uniques par domaine ou par appareil.
Derniers mots
Avec cette configuration, vous pouvez installer un certificat SSL ACME sur pfSense à partir d’autorités de certification commerciales qui prennent en charge l’EAB et maintenir une automatisation complète de son cycle de vie. Il s’agit d’un moyen stable, de niveau entreprise, de maintenir la confiance de vos VPN, WebGUI et reverse proxies sans renouvellement manuel, sans rupture de chaîne ou sans interruption des services critiques.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

