Files

3.7 KiB
Raw Permalink Blame History

Règles Firewall OPNsense Documentation

Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match).


Interfaces configurées

Interface OPNsense Bridge Proxmox Réseau Rôle
WAN vmbr0 192.168.1.x/24 Côté Freebox
LAN vmbr1 10.1.1.x/24 Réseau interne VMs

Règles WAN (interface côté Freebox)

OPNsense applique par défaut une politique deny-all entrant sur le WAN. Aucune règle d'autorisation entrante n'est configurée sur cette interface.

# Action Proto Source Destination Port Description
1 Block * * * * Deny all inbound WAN (défaut implicite)

Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense.


Règles LAN (interface côté VMs 10.1.1.x/24)

Trafic sortant (LAN → WAN)

# Action Proto Source Destination Port Description
1 Allow TCP 10.1.1.x/24 * 80, 443 Accès HTTP/HTTPS des VMs vers internet
2 Allow UDP 10.1.1.x/24 * 53 DNS des VMs
3 Block * 10.1.1.x/24 192.168.1.x/24 * Interdit : réseau interne → réseau Freebox
4 Block * 10.1.1.x/24 * * Deny all autres flux sortants

Trafic entrant (WAN → LAN)

# Action Proto Source Destination Port Description
1 Block * * 10.1.1.x/24 * Deny all entrant vers les VMs

NAT Règles de translation

Outbound NAT (VMs → Internet)

Interface Source Translation Description
WAN 10.1.1.x/24 IP WAN OPNsense NAT sortant pour toutes les VMs internes

Mode : Automatic Outbound NAT activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox).


Logique de flux Résumé visuel

Internet
    │
    ▼
Freebox (192.168.1.x/24)
    │
    ├──► OPNsense WAN ──[ DENY ALL entrant ]──►  (rien ne rentre)
    │
    │    OPNsense LAN (10.1.1.x/24)
    │    ┌────────────────────────────────────────┐
    │    │ VMs TP / Ubuntu / Windows              │
    │    │                                        │
    │    │  → HTTP/HTTPS vers internet ✅ (NAT)   │
    │    │  → DNS ✅                              │
    │    │  → Réseau Freebox ❌ (bloqué)          │
    │    │  ← Tout entrant ❌ (bloqué)            │
    │    └────────────────────────────────────────┘

Notes

  • La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox.
  • OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard.
  • Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.