Update readme.md
This commit is contained in:
@@ -9,6 +9,7 @@
|
|||||||
Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consommation (GMKtec K12, 32 Go DDR5). Il repose sur **Proxmox VE** et combine conteneurs LXC et machines virtuelles pour simuler une infrastructure d'entreprise réaliste.
|
Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consommation (GMKtec K12, 32 Go DDR5). Il repose sur **Proxmox VE** et combine conteneurs LXC et machines virtuelles pour simuler une infrastructure d'entreprise réaliste.
|
||||||
|
|
||||||
**Usages principaux :**
|
**Usages principaux :**
|
||||||
|
|
||||||
- Hébergement de services permanents (VPN, accès distant)
|
- Hébergement de services permanents (VPN, accès distant)
|
||||||
- Simulation d'architectures réseau sécurisées et segmentées
|
- Simulation d'architectures réseau sécurisées et segmentées
|
||||||
- Déploiement rapide d'environnements de test (CTF, pentesting, AD)
|
- Déploiement rapide d'environnements de test (CTF, pentesting, AD)
|
||||||
@@ -18,7 +19,7 @@ Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consom
|
|||||||
|
|
||||||
## 🧱 Architecture générale
|
## 🧱 Architecture générale
|
||||||
|
|
||||||
```
|
```text
|
||||||
┌─────────────────────────────────┐
|
┌─────────────────────────────────┐
|
||||||
│ GMKtec K12 │
|
│ GMKtec K12 │
|
||||||
│ Proxmox VE Host │
|
│ Proxmox VE Host │
|
||||||
@@ -27,14 +28,14 @@ Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consom
|
|||||||
│
|
│
|
||||||
┌──────────────────────┼──────────────────────┐
|
┌──────────────────────┼──────────────────────┐
|
||||||
│ │ │
|
│ │ │
|
||||||
┌────────▼────────┐ ┌────────▼────────┐ ┌────────▼────────┐
|
┌────────▼────────┐ ┌────────▼────────┐ ┌────────▼────────┐
|
||||||
│ Services LXC │ │ Réseau / FW │ │ VMs de test │
|
│ Services LXC │ │ Réseau / FW │ │ VMs de test │
|
||||||
│ │ │ │ │ │
|
│ │ │ │ │ │
|
||||||
│ • WireGuard VPN │ │ • OPNsense │ │ • Windows / AD │
|
│ • WireGuard VPN │ │ • OPNsense │ │ • Windows / AD │
|
||||||
│ • Guacamole │ │ (routeur FW │ │ • Ubuntu │
|
│ • Guacamole │ │ (routeur FW │ │ • Ubuntu │
|
||||||
│ │ │ virtualisé) │ │ • Tiny11 │
|
│ (via CF Tunnel│ │ virtualisé) │ │ • Tiny11 │
|
||||||
└─────────────────┘ └─────────────────┘ │ • CTF / Pentest │
|
│ sur TrueNAS) │ │ │ │ • CTF / Pentest │
|
||||||
└─────────────────┘
|
└─────────────────┘ └─────────────────┘ └─────────────────┘
|
||||||
```
|
```
|
||||||
|
|
||||||
---
|
---
|
||||||
@@ -42,11 +43,12 @@ Ce projet est un **homelab personnel** tournant 24/7 sur un mini-PC basse consom
|
|||||||
## 🔧 Infrastructure matérielle
|
## 🔧 Infrastructure matérielle
|
||||||
|
|
||||||
| Composant | Détail |
|
| Composant | Détail |
|
||||||
|-----------|--------|
|
| -------------- | ------------------------ |
|
||||||
| Machine | GMKtec K12 |
|
| Machine | GMKtec K12 |
|
||||||
| RAM | 32 Go DDR5 (2 × 16 Go) |
|
| RAM | 32 Go DDR5 (2 × 16 Go) |
|
||||||
| Stockage | SSD NVMe |
|
| Stockage | SSD NVMe |
|
||||||
| Hyperviseur | Proxmox VE |
|
| Hyperviseur | Proxmox VE |
|
||||||
|
| NAS | TrueNAS Scale |
|
||||||
| Fonctionnement | 24/7, basse consommation |
|
| Fonctionnement | 24/7, basse consommation |
|
||||||
|
|
||||||
---
|
---
|
||||||
@@ -58,16 +60,19 @@ Les conteneurs LXC et la VM OPNsense ont été déployés via **[Proxmox VE Help
|
|||||||
### Commandes de déploiement
|
### Commandes de déploiement
|
||||||
|
|
||||||
#### 🔐 WireGuard (LXC)
|
#### 🔐 WireGuard (LXC)
|
||||||
|
|
||||||
```bash
|
```bash
|
||||||
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/wireguard.sh)"
|
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/wireguard.sh)"
|
||||||
```
|
```
|
||||||
|
|
||||||
#### 🖥️ Apache Guacamole (LXC)
|
#### 🖥️ Apache Guacamole (LXC)
|
||||||
|
|
||||||
```bash
|
```bash
|
||||||
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/apache-guacamole.sh)"
|
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/ct/apache-guacamole.sh)"
|
||||||
```
|
```
|
||||||
|
|
||||||
#### 🌐 OPNsense (VM)
|
#### 🌐 OPNsense (VM)
|
||||||
|
|
||||||
```bash
|
```bash
|
||||||
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/vm/opnsense-vm.sh)"
|
bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/ProxmoxVE/main/vm/opnsense-vm.sh)"
|
||||||
```
|
```
|
||||||
@@ -81,6 +86,7 @@ bash -c "$(curl -fsSL https://raw.githubusercontent.com/community-scripts/Proxmo
|
|||||||
### Conteneurs LXC – Services permanents
|
### Conteneurs LXC – Services permanents
|
||||||
|
|
||||||
#### 🔐 WireGuard VPN
|
#### 🔐 WireGuard VPN
|
||||||
|
|
||||||
Serveur VPN personnel permettant l'administration sécurisée du homelab depuis l'extérieur sans exposition publique directe.
|
Serveur VPN personnel permettant l'administration sécurisée du homelab depuis l'extérieur sans exposition publique directe.
|
||||||
|
|
||||||
- Accès chiffré aux services internes via tunnel privé
|
- Accès chiffré aux services internes via tunnel privé
|
||||||
@@ -88,17 +94,20 @@ Serveur VPN personnel permettant l'administration sécurisée du homelab depuis
|
|||||||
- Point d'entrée unique pour la gestion à distance
|
- Point d'entrée unique pour la gestion à distance
|
||||||
|
|
||||||
#### 🖥️ Apache Guacamole
|
#### 🖥️ Apache Guacamole
|
||||||
|
|
||||||
Passerelle d'accès distant web (RDP / SSH / VNC) accessible depuis navigateur.
|
Passerelle d'accès distant web (RDP / SSH / VNC) accessible depuis navigateur.
|
||||||
|
|
||||||
- Centralisation des accès d'administration
|
- Centralisation des accès d'administration
|
||||||
- Suppression des clients lourds (RDP natif, PuTTY, etc.)
|
- Suppression des clients lourds (RDP natif, PuTTY, etc.)
|
||||||
- Gestion des environnements de TP et des VMs de test
|
- Gestion des environnements de TP et des VMs de test
|
||||||
|
- Exposé via **Cloudflare Tunnel** (agent hébergé sur TrueNAS Scale) — aucun port ouvert sur la box
|
||||||
|
|
||||||
---
|
---
|
||||||
|
|
||||||
### Machines virtuelles
|
### Machines virtuelles
|
||||||
|
|
||||||
#### 🌐 OPNsense – Pare-feu virtualisé
|
#### 🌐 OPNsense – Pare-feu virtualisé
|
||||||
|
|
||||||
Routeur et firewall virtualisé simulant une infrastructure réseau d'entreprise.
|
Routeur et firewall virtualisé simulant une infrastructure réseau d'entreprise.
|
||||||
|
|
||||||
- Filtrage réseau et règles firewall
|
- Filtrage réseau et règles firewall
|
||||||
@@ -106,6 +115,7 @@ Routeur et firewall virtualisé simulant une infrastructure réseau d'entreprise
|
|||||||
- NAT sortant pour les VMs internes, journalisation réseau et contrôle des flux
|
- NAT sortant pour les VMs internes, journalisation réseau et contrôle des flux
|
||||||
|
|
||||||
#### 🪟 Windows / Windows Server
|
#### 🪟 Windows / Windows Server
|
||||||
|
|
||||||
Environnements Windows pour la pratique système et Active Directory.
|
Environnements Windows pour la pratique système et Active Directory.
|
||||||
|
|
||||||
- Déploiement d'Active Directory, GPO, gestion des utilisateurs
|
- Déploiement d'Active Directory, GPO, gestion des utilisateurs
|
||||||
@@ -114,6 +124,7 @@ Environnements Windows pour la pratique système et Active Directory.
|
|||||||
- Tests d'authentification et de politiques de sécurité
|
- Tests d'authentification et de politiques de sécurité
|
||||||
|
|
||||||
#### 🐧 Ubuntu Server / Desktop
|
#### 🐧 Ubuntu Server / Desktop
|
||||||
|
|
||||||
Environnements Linux polyvalents pour le développement et l'administration.
|
Environnements Linux polyvalents pour le développement et l'administration.
|
||||||
|
|
||||||
- Déploiement de services, Docker & conteneurisation
|
- Déploiement de services, Docker & conteneurisation
|
||||||
@@ -121,6 +132,7 @@ Environnements Linux polyvalents pour le développement et l'administration.
|
|||||||
- Travaux pratiques systèmes & cybersécurité
|
- Travaux pratiques systèmes & cybersécurité
|
||||||
|
|
||||||
#### 🚩 VMs CTF & Pentest
|
#### 🚩 VMs CTF & Pentest
|
||||||
|
|
||||||
Machines éphémères créées à la demande pour l'entraînement offensif et défensif.
|
Machines éphémères créées à la demande pour l'entraînement offensif et défensif.
|
||||||
|
|
||||||
- Pentest, analyse réseau, escalade de privilèges, vulnérabilités web
|
- Pentest, analyse réseau, escalade de privilèges, vulnérabilités web
|
||||||
@@ -134,9 +146,10 @@ Machines éphémères créées à la demande pour l'entraînement offensif et d
|
|||||||
### Principes appliqués
|
### Principes appliqués
|
||||||
|
|
||||||
| Principe | Mise en œuvre |
|
| Principe | Mise en œuvre |
|
||||||
|----------|---------------|
|
| ---------------------------- | ------------------------------------------------------------------------------- |
|
||||||
| Exposition minimale | Aucun service d'administration exposé sur le WAN |
|
| Exposition minimale | Un seul port ouvert (UDP 51820 WireGuard) — aucun port HTTP/HTTPS direct |
|
||||||
| Administration sécurisée | Accès uniquement via tunnel WireGuard |
|
| Administration sécurisée | Accès uniquement via tunnel WireGuard |
|
||||||
|
| Accès partagé cloisonné | Guacamole exposé via Cloudflare Tunnel + Cloudflare Access (auth email) |
|
||||||
| Segmentation réseau | Deux segments distincts : réseau Freebox / réseau interne OPNsense |
|
| Segmentation réseau | Deux segments distincts : réseau Freebox / réseau interne OPNsense |
|
||||||
| Isolation des environnements | Séparation LXC / VMs / environnements vulnérables |
|
| Isolation des environnements | Séparation LXC / VMs / environnements vulnérables |
|
||||||
| Journalisation | Logs réseau centralisés via OPNsense |
|
| Journalisation | Logs réseau centralisés via OPNsense |
|
||||||
@@ -144,7 +157,7 @@ Machines éphémères créées à la demande pour l'entraînement offensif et d
|
|||||||
|
|
||||||
### Séparation logique des usages
|
### Séparation logique des usages
|
||||||
|
|
||||||
```
|
```text
|
||||||
┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────┐
|
┌──────────────────────┐ ┌──────────────────────┐ ┌──────────────────────┐
|
||||||
│ Infrastructure │ │ Réseau & Sécurité │ │ Tests & Lab │
|
│ Infrastructure │ │ Réseau & Sécurité │ │ Tests & Lab │
|
||||||
│ permanente │ │ │ │ │
|
│ permanente │ │ │ │ │
|
||||||
@@ -158,24 +171,21 @@ Machines éphémères créées à la demande pour l'entraînement offensif et d
|
|||||||
|
|
||||||
## 📁 Contenu du dépôt
|
## 📁 Contenu du dépôt
|
||||||
|
|
||||||
```
|
```text
|
||||||
homelab-proxmox/
|
pve-project/
|
||||||
│
|
│
|
||||||
├── README.md # Ce fichier
|
├── readme.md # Ce fichier
|
||||||
│
|
│
|
||||||
├── docs/
|
├── docs/
|
||||||
│ ├── architecture.md # Schémas et choix d'architecture
|
│ ├── architecture.md # Schémas et choix d'architecture
|
||||||
│ ├── network-diagram.md # Plan réseau détaillé (VLANs, IPs)
|
│ ├── network-diagram.md # Plan réseau détaillé (VLANs, IPs)
|
||||||
│ └── security-policy.md # Politique de sécurité appliquée
|
│ └── security-policy.md # Politique de sécurité appliquée
|
||||||
│
|
│
|
||||||
├── configs/
|
└── configs/
|
||||||
│ ├── opnsense/
|
├── opnsense/
|
||||||
│ │ └── firewall-rules.md # Règles firewall documentées (anonymisées)
|
│ └── firewall-rules.md # Règles firewall documentées (anonymisées)
|
||||||
│ └── wireguard/
|
└── wireguard/
|
||||||
│ └── wg0.conf.example # Template de config WireGuard (sans clés)
|
└── wg0.conf.example # Template de config WireGuard (sans clés)
|
||||||
│
|
|
||||||
└── writeups/
|
|
||||||
└── (à venir) ctf/ # Writeups des CTF réalisés dans le lab
|
|
||||||
```
|
```
|
||||||
|
|
||||||
---
|
---
|
||||||
@@ -183,17 +193,21 @@ homelab-proxmox/
|
|||||||
## 🧠 Compétences illustrées
|
## 🧠 Compétences illustrées
|
||||||
|
|
||||||
**Virtualisation & Infrastructure**
|
**Virtualisation & Infrastructure**
|
||||||
|
|
||||||
- Administration Proxmox VE (VMs, LXC, snapshots, ressources)
|
- Administration Proxmox VE (VMs, LXC, snapshots, ressources)
|
||||||
- Architecture hybride LXC + VM adaptée aux usages
|
- Architecture hybride LXC + VM adaptée aux usages
|
||||||
- Réseau virtualisé et segmentation logique
|
- Réseau virtualisé et segmentation logique
|
||||||
|
|
||||||
**Cybersécurité**
|
**Cybersécurité**
|
||||||
|
|
||||||
- Déploiement et configuration d'un firewall virtualisé (OPNsense)
|
- Déploiement et configuration d'un firewall virtualisé (OPNsense)
|
||||||
- Mise en place d'une architecture Zero Trust simplifiée (VPN-only admin)
|
- Mise en place d'une architecture Zero Trust simplifiée (VPN-only admin)
|
||||||
|
- Exposition sécurisée via Cloudflare Tunnel + Cloudflare Access
|
||||||
- Cloisonnement des environnements sensibles et éphémères
|
- Cloisonnement des environnements sensibles et éphémères
|
||||||
- Réduction de la surface d'attaque
|
- Réduction de la surface d'attaque
|
||||||
|
|
||||||
**Administration système**
|
**Administration système**
|
||||||
|
|
||||||
- Linux server, services auto-hébergés
|
- Linux server, services auto-hébergés
|
||||||
- Active Directory, GPO, gestion des identités (Windows Server)
|
- Active Directory, GPO, gestion des identités (Windows Server)
|
||||||
- Docker & conteneurisation
|
- Docker & conteneurisation
|
||||||
|
|||||||
Reference in New Issue
Block a user