first commit
This commit is contained in:
@@ -0,0 +1,86 @@
|
||||
# Règles Firewall OPNsense – Documentation
|
||||
|
||||
> Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match).
|
||||
|
||||
---
|
||||
|
||||
## Interfaces configurées
|
||||
|
||||
| Interface OPNsense | Bridge Proxmox | Réseau | Rôle |
|
||||
|-------------------|----------------|--------|------|
|
||||
| WAN | vmbr0 | 192.168.1.x/24 | Côté Freebox |
|
||||
| LAN | vmbr1 | 10.1.1.x/24 | Réseau interne VMs |
|
||||
|
||||
---
|
||||
|
||||
## Règles WAN (interface côté Freebox)
|
||||
|
||||
OPNsense applique par défaut une politique **deny-all entrant sur le WAN**. Aucune règle d'autorisation entrante n'est configurée sur cette interface.
|
||||
|
||||
| # | Action | Proto | Source | Destination | Port | Description |
|
||||
|---|--------|-------|--------|-------------|------|-------------|
|
||||
| 1 | ❌ Block | * | * | * | * | Deny all inbound WAN (défaut implicite) |
|
||||
|
||||
> Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense.
|
||||
|
||||
---
|
||||
|
||||
## Règles LAN (interface côté VMs – 10.1.1.x/24)
|
||||
|
||||
### Trafic sortant (LAN → WAN)
|
||||
|
||||
| # | Action | Proto | Source | Destination | Port | Description |
|
||||
|---|--------|-------|--------|-------------|------|-------------|
|
||||
| 1 | ✅ Allow | TCP | 10.1.1.x/24 | * | 80, 443 | Accès HTTP/HTTPS des VMs vers internet |
|
||||
| 2 | ✅ Allow | UDP | 10.1.1.x/24 | * | 53 | DNS des VMs |
|
||||
| 3 | ❌ Block | * | 10.1.1.x/24 | 192.168.1.x/24 | * | Interdit : réseau interne → réseau Freebox |
|
||||
| 4 | ❌ Block | * | 10.1.1.x/24 | * | * | Deny all autres flux sortants |
|
||||
|
||||
### Trafic entrant (WAN → LAN)
|
||||
|
||||
| # | Action | Proto | Source | Destination | Port | Description |
|
||||
|---|--------|-------|--------|-------------|------|-------------|
|
||||
| 1 | ❌ Block | * | * | 10.1.1.x/24 | * | Deny all entrant vers les VMs |
|
||||
|
||||
---
|
||||
|
||||
## NAT – Règles de translation
|
||||
|
||||
### Outbound NAT (VMs → Internet)
|
||||
|
||||
| Interface | Source | Translation | Description |
|
||||
|-----------|--------|-------------|-------------|
|
||||
| WAN | 10.1.1.x/24 | IP WAN OPNsense | NAT sortant pour toutes les VMs internes |
|
||||
|
||||
> Mode : **Automatic Outbound NAT** activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox).
|
||||
|
||||
---
|
||||
|
||||
## Logique de flux – Résumé visuel
|
||||
|
||||
```
|
||||
Internet
|
||||
│
|
||||
▼
|
||||
Freebox (192.168.1.x/24)
|
||||
│
|
||||
├──► OPNsense WAN ──[ DENY ALL entrant ]──► (rien ne rentre)
|
||||
│
|
||||
│ OPNsense LAN (10.1.1.x/24)
|
||||
│ ┌────────────────────────────────────────┐
|
||||
│ │ VMs TP / Ubuntu / Windows │
|
||||
│ │ │
|
||||
│ │ → HTTP/HTTPS vers internet ✅ (NAT) │
|
||||
│ │ → DNS ✅ │
|
||||
│ │ → Réseau Freebox ❌ (bloqué) │
|
||||
│ │ ← Tout entrant ❌ (bloqué) │
|
||||
│ └────────────────────────────────────────┘
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Notes
|
||||
|
||||
- La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox.
|
||||
- OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard.
|
||||
- Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.
|
||||
@@ -0,0 +1,11 @@
|
||||
[Interface]
|
||||
PrivateKey = key
|
||||
Address = 10.0.0.2/32
|
||||
MTU = 1420
|
||||
DNS = 1.1.1.1
|
||||
|
||||
[Peer]
|
||||
PublicKey = key
|
||||
AllowedIPs = 10.0.0.0/24, 192.168.1.0/24
|
||||
Endpoint = wireguard.rolland.app:51820
|
||||
PersistentKeepalive = 21
|
||||
Reference in New Issue
Block a user