# Schéma réseau – Homelab Proxmox VE ## Flux réseau complets ``` ┌─────────────────────────────────────────────────────────────────────────┐ │ INTERNET │ └──────────┬──────────────────────────────────────┬───────────────────────┘ │ │ [UDP 51820] [HTTPS – Cloudflare CDN] WireGuard Cloudflare Access (auth email) │ │ ▼ ▼ ┌──────────────────────────────────────────────────────────────────────────┐ │ Freebox – 192.168.1.x/24 │ │ │ │ ┌─────────────────────┐ ┌──────────────────────────────────────┐ │ │ │ GMKtec K12 │ │ TrueNAS Scale │ │ │ │ Proxmox VE │ │ 192.168.1.x │ │ │ │ 192.168.1.x │ │ │ │ │ │ │ │ ┌──────────────────────────────┐ │ │ │ │ vmbr0 (192.168.1.x)│ │ │ Agent Cloudflare Tunnel │ │ │ │ │ ┌───────────────┐ │ │ │ → expose Guacamole LXC │ │ │ │ │ │ WireGuard LXC │ │ │ └──────────────────────────────┘ │ │ │ │ │ 192.168.1.x │◄─┼── VPN─┘ │ │ │ │ └───────────────┘ │ └──────────────────────────────────────┘ │ │ │ │ │ │ │ │ ┌───────────────┐ │◄─────────────────────────┘ (tunnel vers) │ │ │ │ Guacamole LXC │ │ │ │ │ │ 192.168.1.x │ │ │ │ │ └───────────────┘ │ │ │ │ │ │ │ │ ┌───────────────┐ │ │ │ │ │ OPNsense VM │ │ │ │ │ │ WAN: 192.168.1│ │ │ │ │ │ LAN: 10.1.1.1 │ │ │ │ │ └──────┬────────┘ │ │ │ │ │ NAT │ │ │ │ vmbr1 (10.1.1.x/24)│ │ │ │ ┌──────▼────────┐ │ │ │ │ │ VMs isolées │ │ │ │ │ │ • Windows/AD │ │ │ │ │ │ • Ubuntu │ │ │ │ │ │ • VMs TP │ │ │ │ │ └───────────────┘ │ │ │ │ │ │ │ │ [host-only / no NIC] │ │ │ ┌───────────────┐ │ │ │ │ │ VMs CTF / │ │ │ │ │ │ Malware │ │ │ │ │ │ (isolées) │ │ │ │ │ └───────────────┘ │ │ │ └─────────────────────┘ │ └──────────────────────────────────────────────────────────────────────────┘ ``` --- ## Table d'adressage | Service | Type | Réseau | Adresse | Accès externe | |---------|------|--------|---------|---------------| | Proxmox VE (hôte) | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement | | TrueNAS Scale | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement | | WireGuard | LXC | 192.168.1.x/24 | 192.168.1.x | UDP 51820 (seul port ouvert) | | Guacamole | LXC | 192.168.1.x/24 | 192.168.1.x | Via Cloudflare Tunnel | | OPNsense WAN | VM | 192.168.1.x/24 | 192.168.1.x | Non exposé | | OPNsense LAN | VM | 10.1.1.x/24 | 10.1.1.1 | Passerelle interne | | VMs TP / isolées | VM | 10.1.1.x/24 | 10.1.1.x | Via Guacamole uniquement | | VMs CTF / Malware | VM | Aucun / host-only | — | Aucun | > Les adresses IP réelles ont été omises volontairement. Ce tableau illustre la logique de segmentation. --- ## Flux autorisés (synthèse) | Source | Destination | Port/Proto | Autorisation | |--------|-------------|------------|--------------| | Internet | WireGuard LXC | UDP 51820 | ✅ Seul port ouvert box | | Cloudflare | Guacamole LXC | HTTPS | ✅ Via tunnel sortant TrueNAS | | Client VPN | Proxmox WebUI | TCP 8006 | ✅ Via tunnel WireGuard | | Client VPN | Tous services | Tous | ✅ Via tunnel WireGuard | | Internet | Réseau Freebox | Tout autre | ❌ Bloqué par box | | Réseau Freebox | Réseau 10.1.1.x | Tout | ❌ Bloqué par OPNsense | | VMs 10.1.1.x | Internet | HTTP/HTTPS | ✅ NAT OPNsense | | VMs 10.1.1.x | Réseau Freebox | Tout | ❌ Bloqué par OPNsense | | VMs CTF | Tout | Tout | ❌ Pas d'interface réseau | --- ## Ports ouverts sur la Freebox | Port | Proto | Destination | Service | |------|-------|-------------|---------| | 51820 | UDP | WireGuard LXC | VPN personnel | > **Aucun autre port n'est ouvert.** L'accès à Guacamole et aux autres services web passe exclusivement par le Cloudflare Tunnel (connexion sortante initiée par TrueNAS).