Files
pve-project/docs/network-diagram.md
T
2026-06-18 23:17:06 +02:00

99 lines
7.4 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Schéma réseau Homelab Proxmox VE
## Flux réseau complets
```
┌─────────────────────────────────────────────────────────────────────────┐
│ INTERNET │
└──────────┬──────────────────────────────────────┬───────────────────────┘
│ │
[UDP 51820] [HTTPS Cloudflare CDN]
WireGuard Cloudflare Access (auth email)
│ │
▼ ▼
┌──────────────────────────────────────────────────────────────────────────┐
│ Freebox 192.168.1.x/24 │
│ │
│ ┌─────────────────────┐ ┌──────────────────────────────────────┐ │
│ │ GMKtec K12 │ │ TrueNAS Scale │ │
│ │ Proxmox VE │ │ 192.168.1.x │ │
│ │ 192.168.1.x │ │ │ │
│ │ │ │ ┌──────────────────────────────┐ │ │
│ │ vmbr0 (192.168.1.x)│ │ │ Agent Cloudflare Tunnel │ │ │
│ │ ┌───────────────┐ │ │ │ → expose Guacamole LXC │ │ │
│ │ │ WireGuard LXC │ │ │ └──────────────────────────────┘ │ │
│ │ │ 192.168.1.x │◄─┼── VPN─┘ │ │
│ │ └───────────────┘ │ └──────────────────────────────────────┘ │
│ │ │ │ │
│ │ ┌───────────────┐ │◄─────────────────────────┘ (tunnel vers) │
│ │ │ Guacamole LXC │ │ │
│ │ │ 192.168.1.x │ │ │
│ │ └───────────────┘ │ │
│ │ │ │
│ │ ┌───────────────┐ │ │
│ │ │ OPNsense VM │ │ │
│ │ │ WAN: 192.168.1│ │ │
│ │ │ LAN: 10.1.1.1 │ │ │
│ │ └──────┬────────┘ │ │
│ │ │ NAT │ │
│ │ vmbr1 (10.1.1.x/24)│ │
│ │ ┌──────▼────────┐ │ │
│ │ │ VMs isolées │ │ │
│ │ │ • Windows/AD │ │ │
│ │ │ • Ubuntu │ │ │
│ │ │ • VMs TP │ │ │
│ │ └───────────────┘ │ │
│ │ │ │
│ │ [host-only / no NIC] │
│ │ ┌───────────────┐ │ │
│ │ │ VMs CTF / │ │ │
│ │ │ Malware │ │ │
│ │ │ (isolées) │ │ │
│ │ └───────────────┘ │ │
│ └─────────────────────┘ │
└──────────────────────────────────────────────────────────────────────────┘
```
---
## Table d'adressage
| Service | Type | Réseau | Adresse | Accès externe |
|---------|------|--------|---------|---------------|
| Proxmox VE (hôte) | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
| TrueNAS Scale | Physique | 192.168.1.x/24 | 192.168.1.x | Via WireGuard uniquement |
| WireGuard | LXC | 192.168.1.x/24 | 192.168.1.x | UDP 51820 (seul port ouvert) |
| Guacamole | LXC | 192.168.1.x/24 | 192.168.1.x | Via Cloudflare Tunnel |
| OPNsense WAN | VM | 192.168.1.x/24 | 192.168.1.x | Non exposé |
| OPNsense LAN | VM | 10.1.1.x/24 | 10.1.1.1 | Passerelle interne |
| VMs TP / isolées | VM | 10.1.1.x/24 | 10.1.1.x | Via Guacamole uniquement |
| VMs CTF / Malware | VM | Aucun / host-only | — | Aucun |
> Les adresses IP réelles ont été omises volontairement. Ce tableau illustre la logique de segmentation.
---
## Flux autorisés (synthèse)
| Source | Destination | Port/Proto | Autorisation |
|--------|-------------|------------|--------------|
| Internet | WireGuard LXC | UDP 51820 | ✅ Seul port ouvert box |
| Cloudflare | Guacamole LXC | HTTPS | ✅ Via tunnel sortant TrueNAS |
| Client VPN | Proxmox WebUI | TCP 8006 | ✅ Via tunnel WireGuard |
| Client VPN | Tous services | Tous | ✅ Via tunnel WireGuard |
| Internet | Réseau Freebox | Tout autre | ❌ Bloqué par box |
| Réseau Freebox | Réseau 10.1.1.x | Tout | ❌ Bloqué par OPNsense |
| VMs 10.1.1.x | Internet | HTTP/HTTPS | ✅ NAT OPNsense |
| VMs 10.1.1.x | Réseau Freebox | Tout | ❌ Bloqué par OPNsense |
| VMs CTF | Tout | Tout | ❌ Pas d'interface réseau |
---
## Ports ouverts sur la Freebox
| Port | Proto | Destination | Service |
|------|-------|-------------|---------|
| 51820 | UDP | WireGuard LXC | VPN personnel |
> **Aucun autre port n'est ouvert.** L'accès à Guacamole et aux autres services web passe exclusivement par le Cloudflare Tunnel (connexion sortante initiée par TrueNAS).