# Règles Firewall OPNsense – Documentation > Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match). --- ## Interfaces configurées | Interface OPNsense | Bridge Proxmox | Réseau | Rôle | |-------------------|----------------|--------|------| | WAN | vmbr0 | 192.168.1.x/24 | Côté Freebox | | LAN | vmbr1 | 10.1.1.x/24 | Réseau interne VMs | --- ## Règles WAN (interface côté Freebox) OPNsense applique par défaut une politique **deny-all entrant sur le WAN**. Aucune règle d'autorisation entrante n'est configurée sur cette interface. | # | Action | Proto | Source | Destination | Port | Description | |---|--------|-------|--------|-------------|------|-------------| | 1 | ❌ Block | * | * | * | * | Deny all inbound WAN (défaut implicite) | > Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense. --- ## Règles LAN (interface côté VMs – 10.1.1.x/24) ### Trafic sortant (LAN → WAN) | # | Action | Proto | Source | Destination | Port | Description | |---|--------|-------|--------|-------------|------|-------------| | 1 | ✅ Allow | TCP | 10.1.1.x/24 | * | 80, 443 | Accès HTTP/HTTPS des VMs vers internet | | 2 | ✅ Allow | UDP | 10.1.1.x/24 | * | 53 | DNS des VMs | | 3 | ❌ Block | * | 10.1.1.x/24 | 192.168.1.x/24 | * | Interdit : réseau interne → réseau Freebox | | 4 | ❌ Block | * | 10.1.1.x/24 | * | * | Deny all autres flux sortants | ### Trafic entrant (WAN → LAN) | # | Action | Proto | Source | Destination | Port | Description | |---|--------|-------|--------|-------------|------|-------------| | 1 | ❌ Block | * | * | 10.1.1.x/24 | * | Deny all entrant vers les VMs | --- ## NAT – Règles de translation ### Outbound NAT (VMs → Internet) | Interface | Source | Translation | Description | |-----------|--------|-------------|-------------| | WAN | 10.1.1.x/24 | IP WAN OPNsense | NAT sortant pour toutes les VMs internes | > Mode : **Automatic Outbound NAT** activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox). --- ## Logique de flux – Résumé visuel ``` Internet │ ▼ Freebox (192.168.1.x/24) │ ├──► OPNsense WAN ──[ DENY ALL entrant ]──► (rien ne rentre) │ │ OPNsense LAN (10.1.1.x/24) │ ┌────────────────────────────────────────┐ │ │ VMs TP / Ubuntu / Windows │ │ │ │ │ │ → HTTP/HTTPS vers internet ✅ (NAT) │ │ │ → DNS ✅ │ │ │ → Réseau Freebox ❌ (bloqué) │ │ │ ← Tout entrant ❌ (bloqué) │ │ └────────────────────────────────────────┘ ``` --- ## Notes - La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox. - OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard. - Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.