first commit
This commit is contained in:
@@ -0,0 +1,98 @@
|
||||
# Schéma réseau – Homelab Proxmox VE
|
||||
|
||||
## Flux réseau complets
|
||||
|
||||
```
|
||||
┌─────────────────────────────────────────────────────────────────────────┐
|
||||
│ INTERNET │
|
||||
└──────────┬──────────────────────────────────────┬───────────────────────┘
|
||||
│ │
|
||||
[UDP 51820] [HTTPS – Cloudflare CDN]
|
||||
WireGuard Cloudflare Access (auth email)
|
||||
│ │
|
||||
▼ ▼
|
||||
┌──────────────────────────────────────────────────────────────────────────┐
|
||||
│ Freebox – 192.168.1.x/24 │
|
||||
│ │
|
||||
│ ┌─────────────────────┐ ┌──────────────────────────────────────┐ │
|
||||
│ │ GMKtec K12 │ │ TrueNAS Scale │ │
|
||||
│ │ Proxmox VE │ │ 192.168.1.x │ │
|
||||
│ │ 192.168.1.x │ │ │ │
|
||||
│ │ │ │ ┌──────────────────────────────┐ │ │
|
||||
│ │ vmbr0 (192.168.1.x)│ │ │ Agent Cloudflare Tunnel │ │ │
|
||||
│ │ ┌───────────────┐ │ │ │ → expose Guacamole LXC │ │ │
|
||||
│ │ │ WireGuard LXC │ │ │ └──────────────────────────────┘ │ │
|
||||
│ │ │ 192.168.1.x │◄─┼── VPN─┘ │ │
|
||||
│ │ └───────────────┘ │ └──────────────────────────────────────┘ │
|
||||
│ │ │ │ │
|
||||
│ │ ┌───────────────┐ │◄─────────────────────────┘ (tunnel vers) │
|
||||
│ │ │ Guacamole LXC │ │ │
|
||||
│ │ │ 192.168.1.x │ │ │
|
||||
│ │ └───────────────┘ │ │
|
||||
│ │ │ │
|
||||
│ │ ┌───────────────┐ │ │
|
||||
│ │ │ OPNsense VM │ │ │
|
||||
│ │ │ WAN: 192.168.1│ │ │
|
||||
│ │ │ LAN: 10.1.1.1 │ │ │
|
||||
│ │ └──────┬────────┘ │ │
|
||||
│ │ │ NAT │ │
|
||||
│ │ vmbr1 (10.1.1.x/24)│ │
|
||||
│ │ ┌──────▼────────┐ │ │
|
||||
│ │ │ VMs isolées │ │ │
|
||||
│ │ │ • Windows/AD │ │ │
|
||||
│ │ │ • Ubuntu │ │ │
|
||||
│ │ │ • VMs TP │ │ │
|
||||
│ │ └───────────────┘ │ │
|
||||
│ │ │ │
|
||||
│ │ [host-only / no NIC] │
|
||||
│ │ ┌───────────────┐ │ │
|
||||
│ │ │ VMs CTF / │ │ │
|
||||
│ │ │ Malware │ │ │
|
||||
│ │ │ (isolées) │ │ │
|
||||
│ │ └───────────────┘ │ │
|
||||
│ └─────────────────────┘ │
|
||||
└──────────────────────────────────────────────────────────────────────────┘
|
||||
```
|
||||
|
||||
---
|
||||
|
||||
## Table d'adressage
|
||||
|
||||
| Service | Type | Réseau | Adresse | Accès externe |
|
||||
|---------|------|--------|---------|---------------|
|
||||
| Proxmox VE (hôte) | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
|
||||
| TrueNAS Scale | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
|
||||
| WireGuard | LXC | 192.168.1.x/24 | 192.168.1.x | UDP 51820 (seul port ouvert) |
|
||||
| Guacamole | LXC | 192.168.1.x/24 | 192.168.1.x | Via Cloudflare Tunnel |
|
||||
| OPNsense WAN | VM | 192.168.1.x/24 | 192.168.1.x | Non exposé |
|
||||
| OPNsense LAN | VM | 10.1.1.x/24 | 10.1.1.1 | Passerelle interne |
|
||||
| VMs TP / isolées | VM | 10.1.1.x/24 | 10.1.1.x | Via Guacamole uniquement |
|
||||
| VMs CTF / Malware | VM | Aucun / host-only | — | Aucun |
|
||||
|
||||
> Les adresses IP réelles ont été omises volontairement. Ce tableau illustre la logique de segmentation.
|
||||
|
||||
---
|
||||
|
||||
## Flux autorisés (synthèse)
|
||||
|
||||
| Source | Destination | Port/Proto | Autorisation |
|
||||
|--------|-------------|------------|--------------|
|
||||
| Internet | WireGuard LXC | UDP 51820 | ✅ Seul port ouvert box |
|
||||
| Cloudflare | Guacamole LXC | HTTPS | ✅ Via tunnel sortant TrueNAS |
|
||||
| Client VPN | Proxmox WebUI | TCP 8006 | ✅ Via tunnel WireGuard |
|
||||
| Client VPN | Tous services | Tous | ✅ Via tunnel WireGuard |
|
||||
| Internet | Réseau Freebox | Tout autre | ❌ Bloqué par box |
|
||||
| Réseau Freebox | Réseau 10.1.1.x | Tout | ❌ Bloqué par OPNsense |
|
||||
| VMs 10.1.1.x | Internet | HTTP/HTTPS | ✅ NAT OPNsense |
|
||||
| VMs 10.1.1.x | Réseau Freebox | Tout | ❌ Bloqué par OPNsense |
|
||||
| VMs CTF | Tout | Tout | ❌ Pas d'interface réseau |
|
||||
|
||||
---
|
||||
|
||||
## Ports ouverts sur la Freebox
|
||||
|
||||
| Port | Proto | Destination | Service |
|
||||
|------|-------|-------------|---------|
|
||||
| 51820 | UDP | WireGuard LXC | VPN personnel |
|
||||
|
||||
> **Aucun autre port n'est ouvert.** L'accès à Guacamole et aux autres services web passe exclusivement par le Cloudflare Tunnel (connexion sortante initiée par TrueNAS).
|
||||
Reference in New Issue
Block a user