Update readme.md

This commit is contained in:
2026-06-18 23:25:27 +02:00
parent ecf45c53ed
commit c1671e9b2f
+38 -24
View File
@@ -9,6 +9,7 @@
Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consommation (GMKtec K12, 32 Go DDR5). Il repose sur **Proxmox VE** et combine conteneurs LXC et machines virtuelles pour simuler une infrastructure d'entreprise réaliste. Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consommation (GMKtec K12, 32 Go DDR5). Il repose sur **Proxmox VE** et combine conteneurs LXC et machines virtuelles pour simuler une infrastructure d'entreprise réaliste.
**Usages principaux :** **Usages principaux :**
- Hébergement de services permanents (VPN, accès distant) - Hébergement de services permanents (VPN, accès distant)
- Simulation d'architectures réseau sécurisées et segmentées - Simulation d'architectures réseau sécurisées et segmentées
- Déploiement rapide d'environnements de test (CTF, pentesting, AD) - Déploiement rapide d'environnements de test (CTF, pentesting, AD)
@@ -18,7 +19,7 @@ Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consom
## 🧱 Architecture générale ## 🧱 Architecture générale
``` ```text
┌─────────────────────────────────┐ ┌─────────────────────────────────┐
│ GMKtec K12 │ │ GMKtec K12 │
│ Proxmox VE Host │ │ Proxmox VE Host │
@@ -27,14 +28,14 @@ Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consom
┌──────────────────────┼──────────────────────┐ ┌──────────────────────┼──────────────────────┐
│ │ │ │ │ │
┌────────▼────────┐ ┌────────▼────────┐ ┌────────▼────────┐ ┌────────▼────────┐ ┌────────▼────────┐ ┌────────▼────────┐
│ Services LXC │ │ Réseau / FW │ │ VMs de test │ │ Services LXC │ │ Réseau / FW │ │ VMs de test │
│ │ │ │ │ │ │ │ │ │ │ │
│ • WireGuard VPN │ │ • OPNsense │ │ • Windows / AD │ │ • WireGuard VPN │ │ • OPNsense │ │ • Windows / AD │
│ • Guacamole │ │ (routeur FW │ │ • Ubuntu │ │ • Guacamole │ │ (routeur FW │ │ • Ubuntu │
│ │ virtualisé) │ │ • Tiny11 │ │ (via CF Tunnel│ │ virtualisé) │ │ • Tiny11 │
└─────────────────┘ └─────────────────┘ │ • CTF / Pentest │ sur TrueNAS) │ │ │ │ • CTF / Pentest │
└─────────────────┘ └─────────────────┘ └─────────────────┘ └─────────────────┘
``` ```
--- ---
@@ -42,11 +43,12 @@ Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consom
## 🔧 Infrastructure matérielle ## 🔧 Infrastructure matérielle
| Composant | Détail | | Composant | Détail |
|-----------|--------| | -------------- | ------------------------ |
| Machine | GMKtec K12 | | Machine | GMKtec K12 |
| RAM | 32 Go DDR5 (2 × 16 Go) | | RAM | 32 Go DDR5 (2 × 16 Go) |
| Stockage | SSD NVMe | | Stockage | SSD NVMe |
| Hyperviseur | Proxmox VE | | Hyperviseur | Proxmox VE |
| NAS | TrueNAS Scale |
| Fonctionnement | 24/7, basse consommation | | Fonctionnement | 24/7, basse consommation |
--- ---
@@ -58,16 +60,19 @@ Les conteneurs LXC et la VM OPNsense ont été déployés via **[Proxmox VE Help
### Commandes de déploiement ### Commandes de déploiement
#### 🔐 WireGuard (LXC) #### 🔐 WireGuard (LXC)
```bash ```bash
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/wireguard.sh)" bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/wireguard.sh)"
``` ```
#### 🖥️ Apache Guacamole (LXC) #### 🖥️ Apache Guacamole (LXC)
```bash ```bash
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/apache-guacamole.sh)" bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/apache-guacamole.sh)"
``` ```
#### 🌐 OPNsense (VM) #### 🌐 OPNsense (VM)
```bash ```bash
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/vm/opnsense-vm.sh)" bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/vm/opnsense-vm.sh)"
``` ```
@@ -81,6 +86,7 @@ bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/Proxmo
### Conteneurs LXC Services permanents ### Conteneurs LXC Services permanents
#### 🔐 WireGuard VPN #### 🔐 WireGuard VPN
Serveur VPN personnel permettant l'administration sécurisée du homelab depuis l'extérieur sans exposition publique directe. Serveur VPN personnel permettant l'administration sécurisée du homelab depuis l'extérieur sans exposition publique directe.
- Accès chiffré aux services internes via tunnel privé - Accès chiffré aux services internes via tunnel privé
@@ -88,17 +94,20 @@ Serveur VPN personnel permettant l'administration sécurisée du homelab depuis
- Point d'entrée unique pour la gestion à distance - Point d'entrée unique pour la gestion à distance
#### 🖥️ Apache Guacamole #### 🖥️ Apache Guacamole
Passerelle d'accès distant web (RDP / SSH / VNC) accessible depuis navigateur. Passerelle d'accès distant web (RDP / SSH / VNC) accessible depuis navigateur.
- Centralisation des accès d'administration - Centralisation des accès d'administration
- Suppression des clients lourds (RDP natif, PuTTY, etc.) - Suppression des clients lourds (RDP natif, PuTTY, etc.)
- Gestion des environnements de TP et des VMs de test - Gestion des environnements de TP et des VMs de test
- Exposé via **Cloudflare Tunnel** (agent hébergé sur TrueNAS Scale) — aucun port ouvert sur la box
--- ---
### Machines virtuelles ### Machines virtuelles
#### 🌐 OPNsense Pare-feu virtualisé #### 🌐 OPNsense Pare-feu virtualisé
Routeur et firewall virtualisé simulant une infrastructure réseau d'entreprise. Routeur et firewall virtualisé simulant une infrastructure réseau d'entreprise.
- Filtrage réseau et règles firewall - Filtrage réseau et règles firewall
@@ -106,6 +115,7 @@ Routeur et firewall virtualisé simulant une infrastructure réseau d'entreprise
- NAT sortant pour les VMs internes, journalisation réseau et contrôle des flux - NAT sortant pour les VMs internes, journalisation réseau et contrôle des flux
#### 🪟 Windows / Windows Server #### 🪟 Windows / Windows Server
Environnements Windows pour la pratique système et Active Directory. Environnements Windows pour la pratique système et Active Directory.
- Déploiement d'Active Directory, GPO, gestion des utilisateurs - Déploiement d'Active Directory, GPO, gestion des utilisateurs
@@ -114,6 +124,7 @@ Environnements Windows pour la pratique système et Active Directory.
- Tests d'authentification et de politiques de sécurité - Tests d'authentification et de politiques de sécurité
#### 🐧 Ubuntu Server / Desktop #### 🐧 Ubuntu Server / Desktop
Environnements Linux polyvalents pour le développement et l'administration. Environnements Linux polyvalents pour le développement et l'administration.
- Déploiement de services, Docker & conteneurisation - Déploiement de services, Docker & conteneurisation
@@ -121,6 +132,7 @@ Environnements Linux polyvalents pour le développement et l'administration.
- Travaux pratiques systèmes & cybersécurité - Travaux pratiques systèmes & cybersécurité
#### 🚩 VMs CTF & Pentest #### 🚩 VMs CTF & Pentest
Machines éphémères créées à la demande pour l'entraînement offensif et défensif. Machines éphémères créées à la demande pour l'entraînement offensif et défensif.
- Pentest, analyse réseau, escalade de privilèges, vulnérabilités web - Pentest, analyse réseau, escalade de privilèges, vulnérabilités web
@@ -134,9 +146,10 @@ Machines éphémères créées à la demande pour l'entraînement offensif et d
### Principes appliqués ### Principes appliqués
| Principe | Mise en œuvre | | Principe | Mise en œuvre |
|----------|---------------| | ---------------------------- | ------------------------------------------------------------------------------- |
| Exposition minimale | Aucun service d'administration exposé sur le WAN | | Exposition minimale | Un seul port ouvert (UDP 51820 WireGuard) — aucun port HTTP/HTTPS direct |
| Administration sécurisée | Accès uniquement via tunnel WireGuard | | Administration sécurisée | Accès uniquement via tunnel WireGuard |
| Accès partagé cloisonné | Guacamole exposé via Cloudflare Tunnel + Cloudflare Access (auth email) |
| Segmentation réseau | Deux segments distincts : réseau Freebox / réseau interne OPNsense | | Segmentation réseau | Deux segments distincts : réseau Freebox / réseau interne OPNsense |
| Isolation des environnements | Séparation LXC / VMs / environnements vulnérables | | Isolation des environnements | Séparation LXC / VMs / environnements vulnérables |
| Journalisation | Logs réseau centralisés via OPNsense | | Journalisation | Logs réseau centralisés via OPNsense |
@@ -144,7 +157,7 @@ Machines éphémères créées à la demande pour l'entraînement offensif et d
### Séparation logique des usages ### Séparation logique des usages
``` ```text
┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────┐
│ Infrastructure │ │ Réseau & Sécurité │ │ Tests & Lab │ │ Infrastructure │ │ Réseau & Sécurité │ │ Tests & Lab │
│ permanente │ │ │ │ │ │ permanente │ │ │ │ │
@@ -158,24 +171,21 @@ Machines éphémères créées à la demande pour l'entraînement offensif et d
## 📁 Contenu du dépôt ## 📁 Contenu du dépôt
``` ```text
homelab-proxmox/ pve-project/
├── README.md # Ce fichier ├── readme.md # Ce fichier
├── docs/ ├── docs/
│ ├── architecture.md # Schémas et choix d'architecture │ ├── architecture.md # Schémas et choix d'architecture
│ ├── network-diagram.md # Plan réseau détaillé (VLANs, IPs) │ ├── network-diagram.md # Plan réseau détaillé (VLANs, IPs)
│ └── security-policy.md # Politique de sécurité appliquée │ └── security-policy.md # Politique de sécurité appliquée
── configs/ ── configs/
├── opnsense/ ├── opnsense/
│ └── firewall-rules.md # Règles firewall documentées (anonymisées) │ └── firewall-rules.md # Règles firewall documentées (anonymisées)
└── wireguard/ └── wireguard/
└── wg0.conf.example # Template de config WireGuard (sans clés) └── wg0.conf.example # Template de config WireGuard (sans clés)
└── writeups/
└── (à venir) ctf/ # Writeups des CTF réalisés dans le lab
``` ```
--- ---
@@ -183,17 +193,21 @@ homelab-proxmox/
## 🧠 Compétences illustrées ## 🧠 Compétences illustrées
**Virtualisation & Infrastructure** **Virtualisation & Infrastructure**
- Administration Proxmox VE (VMs, LXC, snapshots, ressources) - Administration Proxmox VE (VMs, LXC, snapshots, ressources)
- Architecture hybride LXC + VM adaptée aux usages - Architecture hybride LXC + VM adaptée aux usages
- Réseau virtualisé et segmentation logique - Réseau virtualisé et segmentation logique
**Cybersécurité** **Cybersécurité**
- Déploiement et configuration d'un firewall virtualisé (OPNsense) - Déploiement et configuration d'un firewall virtualisé (OPNsense)
- Mise en place d'une architecture Zero Trust simplifiée (VPN-only admin) - Mise en place d'une architecture Zero Trust simplifiée (VPN-only admin)
- Exposition sécurisée via Cloudflare Tunnel + Cloudflare Access
- Cloisonnement des environnements sensibles et éphémères - Cloisonnement des environnements sensibles et éphémères
- Réduction de la surface d'attaque - Réduction de la surface d'attaque
**Administration système** **Administration système**
- Linux server, services auto-hébergés - Linux server, services auto-hébergés
- Active Directory, GPO, gestion des identités (Windows Server) - Active Directory, GPO, gestion des identités (Windows Server)
- Docker & conteneurisation - Docker & conteneurisation