Aller au contenu
Homelab medium

Quel mini-PC choisir pour OPNsense ou pfSense en 2026 ?

24 min de lecture

OPNsense et pfSense tournent sur FreeBSD, pas sur Linux. Ce détail change tout pour le choix du matériel. Un mini-PC qui fonctionne parfaitement sous Ubuntu peut poser des problèmes de stabilité réseau sous OPNsense ou pfSense si son contrôleur Ethernet n'est pas un Intel. Ce guide vous aide à choisir une machine réellement adaptée à ces deux firewalls, selon votre usage, votre budget et les références disponibles en 2026.

  • Pourquoi OPNsense et pfSense imposent des contraintes matérielles spécifiques (FreeBSD + NIC Intel)
  • Les critères de choix qui comptent vraiment : interfaces réseau, CPU, RAM, refroidissement
  • Les familles de machines disponibles : appliances dédiées vs mini-PCs détournés
  • Les différences matérielles entre OPNsense et pfSense (spoiler : presque aucune)
  • Les marques et références qui reviennent dans la communauté en 2026
  • Une recommandation concrète selon votre profil d'usage

Identifiez votre profil avant de lire les recommandations : c'est lui qui détermine le budget et surtout le nombre de ports dont vous avez besoin, deux paramètres qui ne se rattrapent pas après l'achat. Passer de 2 à 4 ports impose de racheter une machine, alors qu'ajouter de la RAM ou remplacer le SSD reste possible sur la plupart des modèles.

ProfilObjectif
DébutantRemplacer la box du FAI par un vrai pare-feu
HomelabSegmenter le réseau en VLANs, faire du VPN
Usage avancéIDS/IPS (Suricata), Zenarmor, multi-WAN, 10 GbE
Petite structure / labo proPare-feu de confiance pour un petit réseau d'entreprise

La documentation officielle OPNsense et la documentation pfSense publient des minima étonnamment bas, qu'il faut lire pour ce qu'ils sont : le seuil en dessous duquel le système ne démarre pas, pas une configuration utilisable au quotidien.

ExigenceOPNsense (minimum)OPNsense (recommandé)pfSense (minimum)
CPU1 GHz dual-core1,5 GHz multi-cœursCPU 64 bits amd64
RAM3 Go8 Go1 Go
Stockage4 Go (carte SD ou CF)SSD 120 Go8 Go

Deux remarques importantes. D'abord, AES-NI n'est pas une exigence dans la documentation actuelle des deux projets, contrairement à ce qu'on lit souvent : Netgate avait annoncé cette obligation pour pfSense 2.5 avant de faire marche arrière. Ensuite, les minima pfSense et OPNsense divergent nettement, mais dans les deux cas c'est la ligne « recommandé » d'OPNsense qui correspond à un usage réel avec des plugins.

Côté réseau, OPNsense ne donne pas de liste de puces interdites : sa documentation se contente de recommander les cartes Intel, jugées fiables et moins consommatrices en CPU, et renvoie à la liste de compatibilité matérielle FreeBSD. Les pilotes Intel concernés sont igb (1 GbE), igc (2,5 GbE, familles i225 et i226), ix et ixl (10 GbE).

Les deux firewalls étant basés sur FreeBSD, les recommandations matérielles de ce guide s'appliquent indifféremment à OPNsense et pfSense.

Ni OPNsense, ni pfSense ne sont des distributions Linux. Les deux reposent sur FreeBSD, ce qui signifie que le support matériel diffère de ce que vous connaissez sous Debian ou Ubuntu. En pratique :

  • Les pilotes réseau ne sont pas les mêmes que sous Linux
  • Certains contrôleurs Ethernet Realtek (RTL8125, RTL8156) fonctionnent mal ou de manière instable
  • Les contrôleurs Intel (i210, i225-V, i226-V) sont les mieux supportés et les plus stables

Pour un firewall OPNsense ou pfSense, les contrôleurs Intel restent le choix le plus rassurant. Les puces Realtek (comme le RTL8125) peuvent fonctionner, mais elles demandent davantage de prudence : pilotes parfois moins stables sous FreeBSD, compatibilité variable selon les versions, et comportement à valider sous charge. Si vous débutez, partez sur de l'Intel, vous éviterez des heures de dépannage.

OPNsense a besoin au minimum de 2 interfaces réseau : une pour le WAN (connexion Internet) et une pour le LAN (réseau interne). Mais dès que vous voulez segmenter votre réseau, deux ports deviennent vite insuffisants :

Nombre de portsCe que vous pouvez faire
2WAN + LAN simple, suffisant pour un usage domestique basique
3WAN + LAN + DMZ ou un second réseau isolé
4WAN + LAN + DMZ + IoT, ou WAN + LAN + VLAN trunk + management
6Multi-WAN, lab réseau avancé, segmentation physique complète

Avec un switch manageable et des VLANs sur trunk, 4 ports couvrent la majorité des cas homelab. Mais si vous préférez une séparation physique stricte (un câble = un réseau), il faut plus de ports.

Appliance firewall dédiée vs mini-PC généraliste

Section intitulée « Appliance firewall dédiée vs mini-PC généraliste »

Un mini-PC généraliste (Beelink, Minisforum) est conçu pour être un petit ordinateur de bureau. Il a souvent un seul port Ethernet (parfois deux), un GPU intégré, et des ports USB/HDMI qui ne servent à rien pour un firewall.

Une appliance firewall dédiée (Protectli, HUNSN, Topton) est conçue dès le départ pour faire tourner un pare-feu. Elle a 4 à 6 ports Ethernet Intel, un boîtier fanless, une consommation réduite et pas de superflu.

CritèreAppliance dédiéeMini-PC généraliste
Ports Ethernet4-6 (Intel)1-2 (souvent Realtek)
FanlessSouvent ouiRarement
Consommation6-15 W15-35 W
GPUAbsent ou minimaliGPU présent
Prix (N100, 8 Go)180-280 €150-250 €
Adapté OPNsenseOui, directementParfois, avec réserves

En résumé : si votre machine ne sert qu'à faire tourner OPNsense, une appliance dédiée est le meilleur choix. Si vous voulez aussi faire autre chose (Proxmox avec OPNsense en VM), un mini-PC généraliste puissant peut convenir, mais vérifiez les NIC.

Pour un pare-feu domestique, le CPU n'est pas le goulot d'étranglement. Un Intel N100 (4 cœurs, 6W TDP) suffit largement pour router du trafic, gérer des VLANs et faire du NAT. Les choses changent quand vous activez des fonctions gourmandes :

UsageCPU recommandéPourquoi
Routeur/firewall simpleN100 / N150Largement suffisant, basse consommation
VPN WireGuard (< 1 Gbps)N100 / N150WireGuard est très léger en CPU
VPN OpenVPN (< 500 Mbps)N100 / N150OpenVPN est plus gourmand, mais reste gérable
IDS/IPS SuricataN305 / i3Suricata inspecte chaque paquet, ça consomme
Zenarmor (filtrage léger, sans rétention)N100 / N150Filtrage DNS/web basique sans DPI complet
Zenarmor (DPI + rétention locale)N305 / i3L'inspection en profondeur avec logs locaux demande plus de ressources
Multi-WAN + IDS + VPNi3 / RyzenCumul de fonctions gourmandes

Un second point revient dans presque tous les fils de discussion sur le sujet, et il est souvent présenté comme une obligation alors qu'il n'en est plus une.

C'est le critère décisif, parce qu'il conditionne la stabilité et qu'il n'est pas modifiable après coup sur un boîtier compact sans port PCIe. Un processeur un peu juste ralentit le trafic ; un contrôleur mal supporté sous FreeBSD provoque des coupures intermittentes, le symptôme le plus pénible à diagnostiquer sur un pare-feu.

La fiche produit reste le seul document qui compte : cherchez la référence exacte de la puce, pas la mention « 2.5 GbE » qui ne dit rien du fabricant. Retenez trois choses :

  1. Intel i225-V ou i226-V, Les contrôleurs les mieux supportés sous FreeBSD/OPNsense
  2. 2 ports minimum, 4 ports recommandés pour un homelab avec VLANs
  3. 2.5 GbE, Le standard actuel sur les appliances récentes. Le Gigabit suffit, mais le 2.5 GbE ne coûte pas plus cher et prépare l'avenir

Un dernier détail concerne le comportement de ces contrôleurs une fois la machine en service, et il explique la plupart des instabilités signalées sur du matériel pourtant bien choisi.

OPNsense lui-même consomme peu de RAM. Mais les fonctions activées changent la donne :

ConfigurationRAM recommandée
Routeur/firewall simple4-8 Go
VLANs + VPN + quelques règles8 Go
Suricata (IDS/IPS)8-16 Go
Zenarmor filtrage léger (sans rétention)8 Go
Zenarmor + rétention locale + Suricata16 Go
Lab intensif ou très nombreuses connexions32 Go

En pratique, 8 Go couvrent 90 % des usages homelab. Si vous hésitez entre 8 et 16 Go et que l'écart de prix est faible, prenez 16 Go.

OPNsense n'a pas besoin de beaucoup d'espace disque. 32 Go suffisent pour l'installation et les mises à jour. Un SSD de 128 à 256 Go est confortable et permet de stocker des logs locaux.

Les points à vérifier :

  • SSD ou NVMe : vital pour la rapidité de boot et la tenue dans le temps. Pas de disque dur mécanique.
  • eMMC : certaines appliances bon marché intègrent un stockage eMMC soudé. Ça fonctionne, mais ce n'est pas remplaçable et la durée de vie est plus courte.
  • NVMe M.2 : idéal, mais pas indispensable. Un SATA SSD convient parfaitement pour OPNsense.

Une appliance firewall tourne 24h/24, 365 jours par an. Le bruit et la consommation comptent :

TypeBruitConsommation idleIdéal pour
FanlessSilencieux (0 dB)6-10 WSalon, bureau, partout sauf si forte charge CPU
Fan silencieuxAudible de près (20-30 dB)10-15 WBureau, baie de brassage
Ventilé standardAudible (30-45 dB)15-25 WLocal technique dédié

Un boîtier fanless est recommandé pour un routeur/firewall domestique. Si vous activez Suricata ou Zenarmor sur un N100, le boîtier fanless chauffe mais reste dans les limites (60-70°C en charge). Avec un processeur plus puissant (N305, i3), un ventilateur devient souhaitable.

Ces machines sont conçues dès le départ pour faire tourner OPNsense, pfSense ou un autre firewall. Elles ont toutes un point commun : plusieurs ports Intel 2.5 GbE et un format compact fanless.

Image premium, finition soignée. Protectli est la marque la plus connue dans l'écosystème pfSense/OPNsense. Les boîtiers sont bien finis, la documentation est bonne, et le support existe (en anglais). Le prix est plus élevé que la concurrence, et les stocks sur Amazon.fr sont souvent irréguliers. C'est un choix solide si vous êtes prêt à payer 30-50 % de plus pour la tranquillité d'esprit.

Très présent dans les discussions et sur Amazon. HUNSN propose des appliances 4 à 6 ports avec des contrôleurs Intel i226-V, à des prix compétitifs. C'est l'un des meilleurs compromis prix/qualité/disponibilité pour le marché européen. Les retours utilisateurs sur les forums OPNsense sont globalement positifs, avec quelques variations selon les lots.

Souvent cité pour les boîtiers 4 à 6 ports 2.5 GbE. Topton est une marque OEM chinoise très présente sur AliExpress et de plus en plus sur Amazon. Les boîtiers sont fonctionnels, les specs correctes, mais la finition peut varier. Les modèles avec N100/N305 et 4 ports i226-V sont bien adaptés à OPNsense.

Marque historique dans les boîtiers fanless firewall. Qotom est un des pionniers des mini-PCs firewall. On les trouvait déjà il y a 5 ans dans les builds pfSense/OPNsense. Aujourd'hui, la concurrence (HUNSN, Topton, CWWK) a rattrapé Qotom sur le rapport qualité-prix, mais les modèles restent fiables et bien documentés dans la communauté.

De plus en plus visible dans les discussions récentes. CWWK est une marque plus récente qui monte en popularité. On la retrouve dans les fils Reddit et les forums OPNsense avec des appliances N100/N305 à prix agressifs. Moins de recul que HUNSN ou Qotom, mais les premiers retours sont encourageants.

Certains mini-PCs généralistes (Beelink, Minisforum) disposent de 2 ports Ethernet 2.5 GbE. Ils peuvent faire tourner OPNsense, mais avec des réserves :

  • Beelink EQ14 (N150, 2 × 2.5 GbE) : le minimum pour un routeur/firewall simple, vérifiez le contrôleur réseau selon la révision
  • KAMRUI AM06PRO (Ryzen, 2 × 2.5 GbE) : alternative correcte

Le Minisforum MS-A2 (Ryzen, 2 × 10 GbE SFP+ + 2 × 2.5 GbE) est un cas à part : c'est une machine réseau puissante avec 4 ports au total, mais son prix et son positionnement (10 GbE) la réservent aux labs avancés.

Avantages : prix compétitif, processeur souvent plus puissant, utilisable pour autre chose.

Limites : 2 ports seulement (pas de segmentation physique), contrôleurs réseau parfois Realtek, ventilateur souvent présent, pas conçu pour tourner en 24/7 fanless.

Reste le point de vigilance propre à cette catégorie : sur un mini-PC grand public, le contrôleur réseau n'est pas une caractéristique stable du modèle, il change d'un lot à l'autre.

Des mini-PCs d'entreprise (Lenovo ThinkCentre Tiny, HP EliteDesk Mini, Dell OptiPlex Micro) sont disponibles d'occasion entre 80 et 160 €. Ils offrent souvent un bon processeur (i5) et une construction solide.

Intérêt : prix imbattable, qualité d'assemblage professionnelle, processeur souvent supérieur au N100.

Limites pour OPNsense : un seul port Ethernet (Gigabit), nécessite d'ajouter une carte réseau USB ou une carte PCIe si le format le permet. Ce n'est pas le choix le plus simple pour un firewall dédié.

Quand l'éviter : si vous voulez une appliance "plug and play" avec 4 ports Intel 2.5 GbE. Le reconditionné brille pour les nœuds Proxmox, pas pour les firewalls dédiés.

Les quatre profils ci-dessous se distinguent par une seule variable, la charge de traitement par paquet. Router et filtrer coûte très peu ; inspecter le contenu de chaque paquet avec Suricata ou Zenarmor coûte beaucoup, et c'est ce qui fait basculer d'un N100 à 180 € vers un N305 ou un Core i3 à 350 €.

Choisissez le profil correspondant à ce que vous ferez dans un an, pas à ce que vous ferez le premier week-end. Activer l'IDS plus tard sur une machine dimensionnée pour du routage simple oblige à racheter le boîtier complet, faute de pouvoir changer le processeur soudé.

Je veux juste un routeur/firewall propre à la maison

Section intitulée « Je veux juste un routeur/firewall propre à la maison »

Objectif : remplacer la box du FAI ou ajouter un vrai pare-feu entre la box et le réseau local.

Specs recommandées :

  • CPU : Intel N100 ou N150, largement suffisant
  • Ports : 2 minimum (WAN + LAN)
  • RAM : 8 Go
  • Stockage : 128 Go SSD
  • Format : fanless recommandé

Budget : 150-220 €

Pas besoin de 4 ports si vous n'avez pas de VLANs. Un simple boîtier 2 ports Intel 2.5 GbE fait le travail.

Ce chapitre compile les références qui reviennent régulièrement dans les forums OPNsense, les fils Reddit et les comparatifs récents. Ce ne sont pas des "top produits" sortis au hasard.

C'est la catégorie la plus fournie et la plus homogène : quasiment toutes ces machines partagent le même châssis, le même processeur Intel et les mêmes contrôleurs i226-V. Les écarts de prix reflètent davantage la finition, la garantie et le circuit de distribution que les performances réelles.

Lisez donc ce tableau par colonnes plutôt que par lignes. À CPU et NIC identiques, deux références séparées de 100 € offriront le même débit. Le surcoût Protectli s'achète pour la documentation et le support, pas pour la vitesse.

MarqueCPUPortsNICFanlessBudget indicatif
AIOPCWA N100N1004i226-VOui180-220 €
HUNSN N100 4-portN1004i226-VOui180-220 €
Topton N100 4-portN1004i226-VOui170-210 €
ANDAQI N150N1504i226-VOui210-260 €
Topton N305 4-portN3054i226-VOui/Non280-360 €
CWWK N100/N305N100/N3054-6i226-VOui200-360 €
Protectli VP2420N1004i226-VOui300-400 €

Ces machines ne sont pas des appliances de pare-feu, ce sont des ordinateurs de bureau dotés de deux ports Ethernet. Elles conviennent au montage le plus simple, WAN d'un côté et LAN de l'autre, mais imposent de faire passer toute la segmentation par un trunk VLAN sur le port LAN, donc par un switch manageable.

La colonne NIC porte ici l'essentiel du risque : le contrôleur varie selon les révisions et n'est presque jamais garanti Intel. Considérez ces références comme des choix par défaut acceptables, pas comme des recommandations.

MarqueCPUPortsNICFanlessBudget indicatif
Beelink EQ14N15022.5 GbE (vérifier le contrôleur)Non180-250 €
KAMRUI AM06PRORyzen 522.5 GbENon250-350 €

Le 10 GbE ne se justifie que si le reste de l'infrastructure suit : switch compatible, cartes réseau côté serveurs, et surtout un besoin réel de débit interne. Sur un accès Internet à 1 ou 2 Gbit/s, un pare-feu 10 GbE n'apporte rien du tout.

Vérifiez impérativement le contrôleur avant d'acheter dans cette catégorie. Sous FreeBSD, les puces Intel X520, X540 et X710 sont les valeurs sûres ; les alternatives 10 GbE plus récentes ou d'autres fabricants demandent une vérification dans la liste de compatibilité FreeBSD.

MarqueCPUPortsNICFanlessBudget indicatif
Minisforum MS-A2Ryzen2 × 10G SFP+ + 2 × 2.5GIntel/Realtek (vérifier)Non350-500 €

Comment chercher sur Amazon.fr sans perdre de temps

Section intitulée « Comment chercher sur Amazon.fr sans perdre de temps »

Le marché des appliances firewall sur Amazon France est un labyrinthe de marques OEM aux noms changeants. Voici comment filtrer efficacement :

Recherches à cliquer :

Ce qui doit figurer dans la fiche produit :

  • Le contrôleur réseau exact (Intel i225-V ou i226-V)
  • Le nombre de ports Ethernet (pas juste "multi-port")
  • Le processeur exact (pas juste "Intel Celeron", c'est trop vague)
  • La quantité de RAM et le type de stockage

Comment repérer les faux bons plans :

  • Un prix anormalement bas (< 130 € pour 4 ports 2.5 GbE) cache souvent du Realtek
  • "Compatible pfSense" ne garantit pas la qualité du contrôleur réseau
  • Les photos montrant des interfaces réseau ne prouvent pas qu'elles sont Intel
  • Lisez les questions/réponses et les avis, cherchez "OPNsense", "FreeBSD", "i226"

Stock fantôme : certaines fiches restent en ligne alors que le produit est en "temporairement en rupture" depuis des mois. Vérifiez que le bouton "Ajouter au panier" fonctionne et que le délai de livraison est raisonnable.

Ces sept erreurs ont un point commun : elles ne se voient pas au déballage. La machine démarre, OPNsense s'installe, et le problème n'apparaît qu'à la mise en charge ou le jour où vous voulez ajouter un réseau. C'est ce délai qui les rend coûteuses, souvent au-delà de la fenêtre de retour.

Les deux premières lignes concentrent la majorité des regrets constatés sur les forums. Vérifier la référence du contrôleur réseau et compter ses ports avant de commander évite l'essentiel.

ErreurConséquenceComment l'éviter
Acheter un mini-PC avec contrôleur RealtekInstabilité réseau sous FreeBSDVérifier "i225-V" ou "i226-V" dans la fiche
Prendre 2 ports alors qu'on veut segmenter en VLANsObligé de tout passer en trunk sur un seul câblePrévoir 4 ports si vous avez un switch manageable
Sous-dimensionner le CPU pour Suricata ou ZenarmorGoulot d'étranglement, débit bridéN305 ou i3 minimum pour l'IDS/IPS à 1 Gbps
Surpayer une vieille référence "réputée"Payer 2× le prix pour des specs inférieuresComparer les specs, pas les noms de marque
Acheter une fiche en stock fantômeAttente indéfinie ou annulationVérifier le délai de livraison avant commande
Ignorer le refroidissementThermal throttling, instabilitéFanless pour N100, ventilé pour N305+ sous charge
Choisir du eMMC soudé comme seul stockagePas remplaçable, durée de vie limitéePréférer un slot M.2 SATA ou NVMe

Aucune de ces lignes ne désigne un modèle précis, et c'est volontaire : sur ce marché, les références changent de nom tous les six mois pour un matériel identique. Ce qui reste stable, c'est la combinaison processeur + contrôleur réseau + nombre de ports, et c'est elle qu'il faut retrouver dans la fiche produit.

Si vous ne deviez retenir qu'une ligne, prenez la deuxième. Une appliance N100 ou N150 fanless, 4 ports i226-V et 16 Go de RAM couvre le routage, les VLANs, le VPN et laisse la marge nécessaire pour activer l'IDS plus tard sans racheter de matériel.

BesoinRecommandationBudget
Meilleur choix budgetAppliance N100 fanless 4 ports i226-V (HUNSN, Topton)170-220 €
Meilleur choix homelabAppliance N100/N150 fanless 4 ports i226-V, 16 Go RAM220-280 €
Meilleur choix VPN/ZenarmorAppliance N305 4 ports i226-V, 16 Go RAM300-400 €
Meilleur choix premiumProtectli VP2420 ou équivalent N305350-500 €
Meilleur choix silencieuxTout boîtier fanless N100 i226-V170-250 €

Les questions ci-dessous reviennent systématiquement au moment de valider un panier : nombre de ports, écart réel entre i225-V et i226-V, boîtier fanless, quantité de RAM, type de stockage. Ce sont les arbitrages où une fiche produit ne suffit pas à décider.

Ce site vous est utile ?

Sachez que moins de 1% des lecteurs soutiennent ce site.

Je maintiens +700 guides gratuits, sans pub ni tracking. Un soutien, même symbolique, m'aide à couvrir l'hébergement et à garder ces ressources gratuites. Merci pour votre appui.

Le formulaire ne s'affiche pas ? Ouvrir Ko-fi dans un onglet.

Abonnez-vous et suivez mon actualité DevSecOps sur LinkedIn