Initial commit (reset history)

This commit is contained in:
Alexis Rolland
2026-06-19 23:01:55 +02:00
commit 52f03ebc19
6 changed files with 643 additions and 0 deletions
+86
View File
@@ -0,0 +1,86 @@
# Règles Firewall OPNsense Documentation
> Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match).
---
## Interfaces configurées
| Interface OPNsense | Bridge Proxmox | Réseau | Rôle |
|-------------------|----------------|--------|------|
| WAN | vmbr0 | 192.168.1.x/24 | Côté Freebox |
| LAN | vmbr1 | 10.1.1.x/24 | Réseau interne VMs |
---
## Règles WAN (interface côté Freebox)
OPNsense applique par défaut une politique **deny-all entrant sur le WAN**. Aucune règle d'autorisation entrante n'est configurée sur cette interface.
| # | Action | Proto | Source | Destination | Port | Description |
|---|--------|-------|--------|-------------|------|-------------|
| 1 | ❌ Block | * | * | * | * | Deny all inbound WAN (défaut implicite) |
> Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense.
---
## Règles LAN (interface côté VMs 10.1.1.x/24)
### Trafic sortant (LAN → WAN)
| # | Action | Proto | Source | Destination | Port | Description |
|---|--------|-------|--------|-------------|------|-------------|
| 1 | ✅ Allow | TCP | 10.1.1.x/24 | * | 80, 443 | Accès HTTP/HTTPS des VMs vers internet |
| 2 | ✅ Allow | UDP | 10.1.1.x/24 | * | 53 | DNS des VMs |
| 3 | ❌ Block | * | 10.1.1.x/24 | 192.168.1.x/24 | * | Interdit : réseau interne → réseau Freebox |
| 4 | ❌ Block | * | 10.1.1.x/24 | * | * | Deny all autres flux sortants |
### Trafic entrant (WAN → LAN)
| # | Action | Proto | Source | Destination | Port | Description |
|---|--------|-------|--------|-------------|------|-------------|
| 1 | ❌ Block | * | * | 10.1.1.x/24 | * | Deny all entrant vers les VMs |
---
## NAT Règles de translation
### Outbound NAT (VMs → Internet)
| Interface | Source | Translation | Description |
|-----------|--------|-------------|-------------|
| WAN | 10.1.1.x/24 | IP WAN OPNsense | NAT sortant pour toutes les VMs internes |
> Mode : **Automatic Outbound NAT** activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox).
---
## Logique de flux Résumé visuel
```
Internet
Freebox (192.168.1.x/24)
├──► OPNsense WAN ──[ DENY ALL entrant ]──► (rien ne rentre)
│ OPNsense LAN (10.1.1.x/24)
│ ┌────────────────────────────────────────┐
│ │ VMs TP / Ubuntu / Windows │
│ │ │
│ │ → HTTP/HTTPS vers internet ✅ (NAT) │
│ │ → DNS ✅ │
│ │ → Réseau Freebox ❌ (bloqué) │
│ │ ← Tout entrant ❌ (bloqué) │
│ └────────────────────────────────────────┘
```
---
## Notes
- La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox.
- OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard.
- Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.