7.4 KiB
7.4 KiB
Schéma réseau – Homelab Proxmox VE
Flux réseau complets
┌─────────────────────────────────────────────────────────────────────────┐
│ INTERNET │
└──────────┬──────────────────────────────────────┬───────────────────────┘
│ │
[UDP 51820] [HTTPS – Cloudflare CDN]
WireGuard Cloudflare Access (auth email)
│ │
▼ ▼
┌──────────────────────────────────────────────────────────────────────────┐
│ Freebox – 192.168.1.x/24 │
│ │
│ ┌─────────────────────┐ ┌──────────────────────────────────────┐ │
│ │ GMKtec K12 │ │ TrueNAS Scale │ │
│ │ Proxmox VE │ │ 192.168.1.x │ │
│ │ 192.168.1.x │ │ │ │
│ │ │ │ ┌──────────────────────────────┐ │ │
│ │ vmbr0 (192.168.1.x)│ │ │ Agent Cloudflare Tunnel │ │ │
│ │ ┌───────────────┐ │ │ │ → expose Guacamole LXC │ │ │
│ │ │ WireGuard LXC │ │ │ └──────────────────────────────┘ │ │
│ │ │ 192.168.1.x │◄─┼── VPN─┘ │ │
│ │ └───────────────┘ │ └──────────────────────────────────────┘ │
│ │ │ │ │
│ │ ┌───────────────┐ │◄─────────────────────────┘ (tunnel vers) │
│ │ │ Guacamole LXC │ │ │
│ │ │ 192.168.1.x │ │ │
│ │ └───────────────┘ │ │
│ │ │ │
│ │ ┌───────────────┐ │ │
│ │ │ OPNsense VM │ │ │
│ │ │ WAN: 192.168.1│ │ │
│ │ │ LAN: 10.1.1.1 │ │ │
│ │ └──────┬────────┘ │ │
│ │ │ NAT │ │
│ │ vmbr1 (10.1.1.x/24)│ │
│ │ ┌──────▼────────┐ │ │
│ │ │ VMs isolées │ │ │
│ │ │ • Windows/AD │ │ │
│ │ │ • Ubuntu │ │ │
│ │ │ • VMs TP │ │ │
│ │ └───────────────┘ │ │
│ │ │ │
│ │ [host-only / no NIC] │
│ │ ┌───────────────┐ │ │
│ │ │ VMs CTF / │ │ │
│ │ │ Malware │ │ │
│ │ │ (isolées) │ │ │
│ │ └───────────────┘ │ │
│ └─────────────────────┘ │
└──────────────────────────────────────────────────────────────────────────┘
Table d'adressage
| Service | Type | Réseau | Adresse | Accès externe |
|---|---|---|---|---|
| Proxmox VE (hôte) | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
| TrueNAS Scale | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
| WireGuard | LXC | 192.168.1.x/24 | 192.168.1.x | UDP 51820 (seul port ouvert) |
| Guacamole | LXC | 192.168.1.x/24 | 192.168.1.x | Via Cloudflare Tunnel |
| OPNsense WAN | VM | 192.168.1.x/24 | 192.168.1.x | Non exposé |
| OPNsense LAN | VM | 10.1.1.x/24 | 10.1.1.1 | Passerelle interne |
| VMs TP / isolées | VM | 10.1.1.x/24 | 10.1.1.x | Via Guacamole uniquement |
| VMs CTF / Malware | VM | Aucun / host-only | — | Aucun |
Les adresses IP réelles ont été omises volontairement. Ce tableau illustre la logique de segmentation.
Flux autorisés (synthèse)
| Source | Destination | Port/Proto | Autorisation |
|---|---|---|---|
| Internet | WireGuard LXC | UDP 51820 | ✅ Seul port ouvert box |
| Cloudflare | Guacamole LXC | HTTPS | ✅ Via tunnel sortant TrueNAS |
| Client VPN | Proxmox WebUI | TCP 8006 | ✅ Via tunnel WireGuard |
| Client VPN | Tous services | Tous | ✅ Via tunnel WireGuard |
| Internet | Réseau Freebox | Tout autre | ❌ Bloqué par box |
| Réseau Freebox | Réseau 10.1.1.x | Tout | ❌ Bloqué par OPNsense |
| VMs 10.1.1.x | Internet | HTTP/HTTPS | ✅ NAT OPNsense |
| VMs 10.1.1.x | Réseau Freebox | Tout | ❌ Bloqué par OPNsense |
| VMs CTF | Tout | Tout | ❌ Pas d'interface réseau |
Ports ouverts sur la Freebox
| Port | Proto | Destination | Service |
|---|---|---|---|
| 51820 | UDP | WireGuard LXC | VPN personnel |
Aucun autre port n'est ouvert. L'accès à Guacamole et aux autres services web passe exclusivement par le Cloudflare Tunnel (connexion sortante initiée par TrueNAS).