Files
pve-project/configs/opnsense/firewall-rules.md
T
2026-06-18 23:17:06 +02:00

87 lines
3.7 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Règles Firewall OPNsense Documentation
> Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match).
---
## Interfaces configurées
| Interface OPNsense | Bridge Proxmox | Réseau | Rôle |
|-------------------|----------------|--------|------|
| WAN | vmbr0 | 192.168.1.x/24 | Côté Freebox |
| LAN | vmbr1 | 10.1.1.x/24 | Réseau interne VMs |
---
## Règles WAN (interface côté Freebox)
OPNsense applique par défaut une politique **deny-all entrant sur le WAN**. Aucune règle d'autorisation entrante n'est configurée sur cette interface.
| # | Action | Proto | Source | Destination | Port | Description |
|---|--------|-------|--------|-------------|------|-------------|
| 1 | ❌ Block | * | * | * | * | Deny all inbound WAN (défaut implicite) |
> Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense.
---
## Règles LAN (interface côté VMs 10.1.1.x/24)
### Trafic sortant (LAN → WAN)
| # | Action | Proto | Source | Destination | Port | Description |
|---|--------|-------|--------|-------------|------|-------------|
| 1 | ✅ Allow | TCP | 10.1.1.x/24 | * | 80, 443 | Accès HTTP/HTTPS des VMs vers internet |
| 2 | ✅ Allow | UDP | 10.1.1.x/24 | * | 53 | DNS des VMs |
| 3 | ❌ Block | * | 10.1.1.x/24 | 192.168.1.x/24 | * | Interdit : réseau interne → réseau Freebox |
| 4 | ❌ Block | * | 10.1.1.x/24 | * | * | Deny all autres flux sortants |
### Trafic entrant (WAN → LAN)
| # | Action | Proto | Source | Destination | Port | Description |
|---|--------|-------|--------|-------------|------|-------------|
| 1 | ❌ Block | * | * | 10.1.1.x/24 | * | Deny all entrant vers les VMs |
---
## NAT Règles de translation
### Outbound NAT (VMs → Internet)
| Interface | Source | Translation | Description |
|-----------|--------|-------------|-------------|
| WAN | 10.1.1.x/24 | IP WAN OPNsense | NAT sortant pour toutes les VMs internes |
> Mode : **Automatic Outbound NAT** activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox).
---
## Logique de flux Résumé visuel
```
Internet
Freebox (192.168.1.x/24)
├──► OPNsense WAN ──[ DENY ALL entrant ]──► (rien ne rentre)
│ OPNsense LAN (10.1.1.x/24)
│ ┌────────────────────────────────────────┐
│ │ VMs TP / Ubuntu / Windows │
│ │ │
│ │ → HTTP/HTTPS vers internet ✅ (NAT) │
│ │ → DNS ✅ │
│ │ → Réseau Freebox ❌ (bloqué) │
│ │ ← Tout entrant ❌ (bloqué) │
│ └────────────────────────────────────────┘
```
---
## Notes
- La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox.
- OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard.
- Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.