Files
pve-project/docs/network-diagram.md

7.4 KiB
Raw Permalink Blame History

Schéma réseau Homelab Proxmox VE

Flux réseau complets

┌─────────────────────────────────────────────────────────────────────────┐
│                              INTERNET                                   │
└──────────┬──────────────────────────────────────┬───────────────────────┘
           │                                      │
    [UDP 51820]                        [HTTPS  Cloudflare CDN]
    WireGuard                          Cloudflare Access (auth email)
           │                                      │
           ▼                                      ▼
┌──────────────────────────────────────────────────────────────────────────┐
│                     Freebox  192.168.1.x/24                             │
│                                                                          │
│  ┌─────────────────────┐        ┌──────────────────────────────────────┐ │
│  │   GMKtec K12        │        │   TrueNAS Scale                      │ │
│  │   Proxmox VE        │        │   192.168.1.x                        │ │
│  │   192.168.1.x       │        │                                      │ │
│  │                     │        │   ┌──────────────────────────────┐   │ │
│  │  vmbr0 (192.168.1.x)│        │   │  Agent Cloudflare Tunnel     │   │ │
│  │  ┌───────────────┐  │        │   │  → expose Guacamole LXC      │   │ │
│  │  │ WireGuard LXC │  │        │   └──────────────────────────────┘   │ │
│  │  │ 192.168.1.x   │◄─┼── VPN─┘                                      │ │
│  │  └───────────────┘  │        └──────────────────────────────────────┘ │
│  │                     │                          │                       │
│  │  ┌───────────────┐  │◄─────────────────────────┘  (tunnel vers)       │
│  │  │ Guacamole LXC │  │                                                  │
│  │  │ 192.168.1.x   │  │                                                  │
│  │  └───────────────┘  │                                                  │
│  │                     │                                                  │
│  │  ┌───────────────┐  │                                                  │
│  │  │ OPNsense VM   │  │                                                  │
│  │  │ WAN: 192.168.1│  │                                                  │
│  │  │ LAN: 10.1.1.1 │  │                                                  │
│  │  └──────┬────────┘  │                                                  │
│  │         │ NAT       │                                                  │
│  │  vmbr1 (10.1.1.x/24)│                                                  │
│  │  ┌──────▼────────┐  │                                                  │
│  │  │ VMs isolées   │  │                                                  │
│  │  │ • Windows/AD  │  │                                                  │
│  │  │ • Ubuntu      │  │                                                  │
│  │  │ • VMs TP      │  │                                                  │
│  │  └───────────────┘  │                                                  │
│  │                     │                                                  │
│  │  [host-only / no NIC]                                                  │
│  │  ┌───────────────┐  │                                                  │
│  │  │ VMs CTF /     │  │                                                  │
│  │  │ Malware       │  │                                                  │
│  │  │ (isolées)     │  │                                                  │
│  │  └───────────────┘  │                                                  │
│  └─────────────────────┘                                                  │
└──────────────────────────────────────────────────────────────────────────┘

Table d'adressage

Service Type Réseau Adresse Accès externe
Proxmox VE (hôte) Physique 192.168.1.x/24 192.168.1.x Via WireGuard uniquement
TrueNAS Scale Physique 192.168.1.x/24 192.168.1.x Via WireGuard uniquement
WireGuard LXC 192.168.1.x/24 192.168.1.x UDP 51820 (seul port ouvert)
Guacamole LXC 192.168.1.x/24 192.168.1.x Via Cloudflare Tunnel
OPNsense WAN VM 192.168.1.x/24 192.168.1.x Non exposé
OPNsense LAN VM 10.1.1.x/24 10.1.1.1 Passerelle interne
VMs TP / isolées VM 10.1.1.x/24 10.1.1.x Via Guacamole uniquement
VMs CTF / Malware VM Aucun / host-only Aucun

Les adresses IP réelles ont été omises volontairement. Ce tableau illustre la logique de segmentation.


Flux autorisés (synthèse)

Source Destination Port/Proto Autorisation
Internet WireGuard LXC UDP 51820 Seul port ouvert box
Cloudflare Guacamole LXC HTTPS Via tunnel sortant TrueNAS
Client VPN Proxmox WebUI TCP 8006 Via tunnel WireGuard
Client VPN Tous services Tous Via tunnel WireGuard
Internet Réseau Freebox Tout autre Bloqué par box
Réseau Freebox Réseau 10.1.1.x Tout Bloqué par OPNsense
VMs 10.1.1.x Internet HTTP/HTTPS NAT OPNsense
VMs 10.1.1.x Réseau Freebox Tout Bloqué par OPNsense
VMs CTF Tout Tout Pas d'interface réseau

Ports ouverts sur la Freebox

Port Proto Destination Service
51820 UDP WireGuard LXC VPN personnel

Aucun autre port n'est ouvert. L'accès à Guacamole et aux autres services web passe exclusivement par le Cloudflare Tunnel (connexion sortante initiée par TrueNAS).