87 lines
3.7 KiB
Markdown
87 lines
3.7 KiB
Markdown
# Règles Firewall OPNsense – Documentation
|
||
|
||
> Ce document décrit la logique de filtrage appliquée sur OPNsense. Les adresses IP réelles sont remplacées par des plages génériques. L'ordre des règles est significatif (first-match).
|
||
|
||
---
|
||
|
||
## Interfaces configurées
|
||
|
||
| Interface OPNsense | Bridge Proxmox | Réseau | Rôle |
|
||
|-------------------|----------------|--------|------|
|
||
| WAN | vmbr0 | 192.168.1.x/24 | Côté Freebox |
|
||
| LAN | vmbr1 | 10.1.1.x/24 | Réseau interne VMs |
|
||
|
||
---
|
||
|
||
## Règles WAN (interface côté Freebox)
|
||
|
||
OPNsense applique par défaut une politique **deny-all entrant sur le WAN**. Aucune règle d'autorisation entrante n'est configurée sur cette interface.
|
||
|
||
| # | Action | Proto | Source | Destination | Port | Description |
|
||
|---|--------|-------|--------|-------------|------|-------------|
|
||
| 1 | ❌ Block | * | * | * | * | Deny all inbound WAN (défaut implicite) |
|
||
|
||
> Le seul accès entrant depuis internet est le port UDP 51820 pour WireGuard, redirigé par la Freebox directement vers le LXC WireGuard sur le réseau 192.168.1.x — il ne transite pas par OPNsense.
|
||
|
||
---
|
||
|
||
## Règles LAN (interface côté VMs – 10.1.1.x/24)
|
||
|
||
### Trafic sortant (LAN → WAN)
|
||
|
||
| # | Action | Proto | Source | Destination | Port | Description |
|
||
|---|--------|-------|--------|-------------|------|-------------|
|
||
| 1 | ✅ Allow | TCP | 10.1.1.x/24 | * | 80, 443 | Accès HTTP/HTTPS des VMs vers internet |
|
||
| 2 | ✅ Allow | UDP | 10.1.1.x/24 | * | 53 | DNS des VMs |
|
||
| 3 | ❌ Block | * | 10.1.1.x/24 | 192.168.1.x/24 | * | Interdit : réseau interne → réseau Freebox |
|
||
| 4 | ❌ Block | * | 10.1.1.x/24 | * | * | Deny all autres flux sortants |
|
||
|
||
### Trafic entrant (WAN → LAN)
|
||
|
||
| # | Action | Proto | Source | Destination | Port | Description |
|
||
|---|--------|-------|--------|-------------|------|-------------|
|
||
| 1 | ❌ Block | * | * | 10.1.1.x/24 | * | Deny all entrant vers les VMs |
|
||
|
||
---
|
||
|
||
## NAT – Règles de translation
|
||
|
||
### Outbound NAT (VMs → Internet)
|
||
|
||
| Interface | Source | Translation | Description |
|
||
|-----------|--------|-------------|-------------|
|
||
| WAN | 10.1.1.x/24 | IP WAN OPNsense | NAT sortant pour toutes les VMs internes |
|
||
|
||
> Mode : **Automatic Outbound NAT** activé sur OPNsense. Toutes les VMs du réseau 10.1.1.x/24 sortent sur internet avec l'IP WAN d'OPNsense (elle-même sur le réseau Freebox).
|
||
|
||
---
|
||
|
||
## Logique de flux – Résumé visuel
|
||
|
||
```
|
||
Internet
|
||
│
|
||
▼
|
||
Freebox (192.168.1.x/24)
|
||
│
|
||
├──► OPNsense WAN ──[ DENY ALL entrant ]──► (rien ne rentre)
|
||
│
|
||
│ OPNsense LAN (10.1.1.x/24)
|
||
│ ┌────────────────────────────────────────┐
|
||
│ │ VMs TP / Ubuntu / Windows │
|
||
│ │ │
|
||
│ │ → HTTP/HTTPS vers internet ✅ (NAT) │
|
||
│ │ → DNS ✅ │
|
||
│ │ → Réseau Freebox ❌ (bloqué) │
|
||
│ │ ← Tout entrant ❌ (bloqué) │
|
||
│ └────────────────────────────────────────┘
|
||
```
|
||
|
||
---
|
||
|
||
## Notes
|
||
|
||
- La règle de blocage 10.1.1.x → 192.168.1.x est explicite et prioritaire sur toute règle allow. Elle garantit qu'une VM compromise sur le réseau interne ne peut pas atteindre l'hôte Proxmox, le NAS ou la Freebox.
|
||
- OPNsense lui-même (l'interface LAN 10.1.1.1) n'est pas accessible en administration depuis les VMs — l'accès WebUI OPNsense se fait uniquement depuis le réseau Freebox via WireGuard.
|
||
- Les VMs CTF ou malware potentiellement dangereux ne sont pas connectées au réseau 10.1.1.x mais déployées sans interface réseau.
|