3.7 KiB
3.7 KiB
Règles Firewall OPNsense – Documentation
Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match).
Interfaces configurées
| Interface OPNsense | Bridge Proxmox | Réseau | Rôle |
|---|---|---|---|
| WAN | vmbr0 | 192.168.1.x/24 | Côté Freebox |
| LAN | vmbr1 | 10.1.1.x/24 | Réseau interne VMs |
Règles WAN (interface côté Freebox)
OPNsense applique par défaut une politique deny-all entrant sur le WAN. Aucune règle d'autorisation entrante n'est configurée sur cette interface.
| # | Action | Proto | Source | Destination | Port | Description |
|---|---|---|---|---|---|---|
| 1 | ❌ Block | * | * | * | * | Deny all inbound WAN (défaut implicite) |
Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense.
Règles LAN (interface côté VMs – 10.1.1.x/24)
Trafic sortant (LAN → WAN)
| # | Action | Proto | Source | Destination | Port | Description |
|---|---|---|---|---|---|---|
| 1 | ✅ Allow | TCP | 10.1.1.x/24 | * | 80, 443 | Accès HTTP/HTTPS des VMs vers internet |
| 2 | ✅ Allow | UDP | 10.1.1.x/24 | * | 53 | DNS des VMs |
| 3 | ❌ Block | * | 10.1.1.x/24 | 192.168.1.x/24 | * | Interdit : réseau interne → réseau Freebox |
| 4 | ❌ Block | * | 10.1.1.x/24 | * | * | Deny all autres flux sortants |
Trafic entrant (WAN → LAN)
| # | Action | Proto | Source | Destination | Port | Description |
|---|---|---|---|---|---|---|
| 1 | ❌ Block | * | * | 10.1.1.x/24 | * | Deny all entrant vers les VMs |
NAT – Règles de translation
Outbound NAT (VMs → Internet)
| Interface | Source | Translation | Description |
|---|---|---|---|
| WAN | 10.1.1.x/24 | IP WAN OPNsense | NAT sortant pour toutes les VMs internes |
Mode : Automatic Outbound NAT activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox).
Logique de flux – Résumé visuel
Internet
│
▼
Freebox (192.168.1.x/24)
│
├──► OPNsense WAN ──[ DENY ALL entrant ]──► (rien ne rentre)
│
│ OPNsense LAN (10.1.1.x/24)
│ ┌────────────────────────────────────────┐
│ │ VMs TP / Ubuntu / Windows │
│ │ │
│ │ → HTTP/HTTPS vers internet ✅ (NAT) │
│ │ → DNS ✅ │
│ │ → Réseau Freebox ❌ (bloqué) │
│ │ ← Tout entrant ❌ (bloqué) │
│ └────────────────────────────────────────┘
Notes
- La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox.
- OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard.
- Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.