J'espere bien qu'il va réagir aux tentatives coté WAN , il manquerait plus que ca.
Votre réaction est techniquement discutable au moins sur deux points.
1. Effectivement la détection sur l'interface wan n'est pas vraiment une bonne idée en terme d'efficacité. Quel intérêt de "faire sonner" l'ids sur un flux bloqué par le firewall ? Il y a un intérêt beaucoup plus important de surveiller le segment de réseau sensible pour y détecter des flux potentiellement malveillants qui auraient réussis à y pénétrer. Cela me semble beaucoup plus pertinent et plus efficace.
2. La placement de l'ids sur le firewall est lui aussi tout à fait discutable.
2.1 Les addons à Pfsense ne sont développés par l'équipe Pfsense, même si ils sont validés, mais par des tiers. Pour moi c'est un risque supplémentaire non négligeable. Malgrés le soin apporté par les développeurs de Pfsense celui-ci a connu des vulnérabilités significatives sur certaines versions pas si anciennes susceptibles de conduire à l'exploitation d'un reverse shell root. Donc les packages …
2.2 En matière de sécurité aujourd'hui le concept de défense en profondeur implique une règle de base : l’indépendance des moyens de protection. Le bon fonctionnement de l'un devant ne pas dépendre d'un autre. Dans votre configuration ce principe n'est pas respecté.
2.3 Une sonde réseau doit être invisible ou du moins la plus discrète possible, ce qui implique qu'elle ne possède pas d'adresse ip sur le réseau qu'elle surveille. Dans votre configuration ce n'est pas le cas.
3. Enfin avant de mettre en œuvre ce type de produit il pourrait être intéressant de se pencher sur la façon dont vos zones réseaux sont protégées et isolées les unes des autres. Si votre besoin de sécurité justifie un ids, il est probable qu'il justifie un cloisonnement des zones rigoureux avec des firewalls multiples et où l’acheminement des flux par simple routage ne soit pas possible.
Ces quelques réflexions pour "perdre votre temps" utilement.