Initial commit (reset history)

This commit is contained in:
Alexis Rolland
2026-06-19 23:01:55 +02:00
commit 52f03ebc19
6 changed files with 643 additions and 0 deletions
+98
View File
@@ -0,0 +1,98 @@
# Schéma réseau Homelab Proxmox VE
## Flux réseau complets
```
┌─────────────────────────────────────────────────────────────────────────┐
│ INTERNET │
└──────────┬──────────────────────────────────────┬───────────────────────┘
│ │
[UDP 51820] [HTTPS Cloudflare CDN]
WireGuard Cloudflare Access (auth email)
│ │
▼ ▼
┌──────────────────────────────────────────────────────────────────────────┐
│ Freebox 192.168.1.x/24 │
│ │
│ ┌─────────────────────┐ ┌──────────────────────────────────────┐ │
│ │ GMKtec K12 │ │ TrueNAS Scale │ │
│ │ Proxmox VE │ │ 192.168.1.x │ │
│ │ 192.168.1.x │ │ │ │
│ │ │ │ ┌──────────────────────────────┐ │ │
│ │ vmbr0 (192.168.1.x)│ │ │ Agent Cloudflare Tunnel │ │ │
│ │ ┌───────────────┐ │ │ │ → expose Guacamole LXC │ │ │
│ │ │ WireGuard LXC │ │ │ └──────────────────────────────┘ │ │
│ │ │ 192.168.1.x │◄─┼── VPN─┘ │ │
│ │ └───────────────┘ │ └──────────────────────────────────────┘ │
│ │ │ │ │
│ │ ┌───────────────┐ │◄─────────────────────────┘ (tunnel vers) │
│ │ │ Guacamole LXC │ │ │
│ │ │ 192.168.1.x │ │ │
│ │ └───────────────┘ │ │
│ │ │ │
│ │ ┌───────────────┐ │ │
│ │ │ OPNsense VM │ │ │
│ │ │ WAN: 192.168.1│ │ │
│ │ │ LAN: 10.1.1.1 │ │ │
│ │ └──────┬────────┘ │ │
│ │ │ NAT │ │
│ │ vmbr1 (10.1.1.x/24)│ │
│ │ ┌──────▼────────┐ │ │
│ │ │ VMs isolées │ │ │
│ │ │ • Windows/AD │ │ │
│ │ │ • Ubuntu │ │ │
│ │ │ • VMs TP │ │ │
│ │ └───────────────┘ │ │
│ │ │ │
│ │ [host-only / no NIC] │
│ │ ┌───────────────┐ │ │
│ │ │ VMs CTF / │ │ │
│ │ │ Malware │ │ │
│ │ │ (isolées) │ │ │
│ │ └───────────────┘ │ │
│ └─────────────────────┘ │
└──────────────────────────────────────────────────────────────────────────┘
```
---
## Table d'adressage
| Service | Type | Réseau | Adresse | Accès externe |
|---------|------|--------|---------|---------------|
| Proxmox VE (hôte) | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
| TrueNAS Scale | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
| WireGuard | LXC | 192.168.1.x/24 | 192.168.1.x | UDP 51820 (seul port ouvert) |
| Guacamole | LXC | 192.168.1.x/24 | 192.168.1.x | Via Cloudflare Tunnel |
| OPNsense WAN | VM | 192.168.1.x/24 | 192.168.1.x | Non exposé |
| OPNsense LAN | VM | 10.1.1.x/24 | 10.1.1.1 | Passerelle interne |
| VMs TP / isolées | VM | 10.1.1.x/24 | 10.1.1.x | Via Guacamole uniquement |
| VMs CTF / Malware | VM | Aucun / host-only | — | Aucun |
> Les adresses IP réelles ont été omises volontairement. Ce tableau illustre la logique de segmentation.
---
## Flux autorisés (synthèse)
| Source | Destination | Port/Proto | Autorisation |
|--------|-------------|------------|--------------|
| Internet | WireGuard LXC | UDP 51820 | ✅ Seul port ouvert box |
| Cloudflare | Guacamole LXC | HTTPS | ✅ Via tunnel sortant TrueNAS |
| Client VPN | Proxmox WebUI | TCP 8006 | ✅ Via tunnel WireGuard |
| Client VPN | Tous services | Tous | ✅ Via tunnel WireGuard |
| Internet | Réseau Freebox | Tout autre | ❌ Bloqué par box |
| Réseau Freebox | Réseau 10.1.1.x | Tout | ❌ Bloqué par OPNsense |
| VMs 10.1.1.x | Internet | HTTP/HTTPS | ✅ NAT OPNsense |
| VMs 10.1.1.x | Réseau Freebox | Tout | ❌ Bloqué par OPNsense |
| VMs CTF | Tout | Tout | ❌ Pas d'interface réseau |
---
## Ports ouverts sur la Freebox
| Port | Proto | Destination | Service |
|------|-------|-------------|---------|
| 51820 | UDP | WireGuard LXC | VPN personnel |
> **Aucun autre port n'est ouvert.** L'accès à Guacamole et aux autres services web passe exclusivement par le Cloudflare Tunnel (connexion sortante initiée par TrueNAS).