Logo comoweb.fr
comoweb.fr EPITA ING 1
Retour aux articles
Sécurité

Pare-feu OPNsense : Routage Inter-VLAN, Cloisonnement DMZ et Sécurité du Homelab

Mise en œuvre d'OPNsense pour le routage inter-VLAN et l'application de règles de pare-feu étanches entre gestion, DMZ, stockage Ceph et nœuds Kubernetes.

Pare-feu OPNsense : Routage Inter-VLAN, Cloisonnement DMZ et Sécurité du Homelab

Dans un homelab hébergeant à la fois des services de production accessibles publiquement, un stockage distribué Ceph, des clusters Kubernetes et des outils d'administration sensibles, la sécurité périmétrique est cruciale.

Sur comoweb.fr, l'intégralité du routage inter-VLAN et du filtrage de paquets est déléguée à une instance dédiée du pare-feu open source OPNsense.

CODE
                  Stack Cisco Catalyst 3650 (Trunk 802.1Q)
                                     │
                                     ▼
                ┌─────────────────────────────────────────┐
                │        Pare-feu OPNsense Dédié          │
                │  - Routage Inter-VLAN Stateful          │
                │  - Inspection d'état et règles strictes │
                │  - Anti-spoofing & Journalisation       │
                └────────────────────┬────────────────────┘
                                     │
    ┌────────────────┬───────────────┼───────────────┬────────────────┐
    ▼                ▼               ▼               ▼                ▼
VLAN 10          VLAN 20         VLAN 30         VLAN 40          VLAN 50
Management       DMZ Ingress     K8s Cluster     Ceph Storage     Active Directory
(Proxmox, IPMI)  (Zoraxy Proxy)  (Talos Nodes)   (OSDs 10G mesh)  (Authentik/SSO)

1. Segmentation stricte par VLANs

Le trafic est scindé en zones de confiance étanches :

  • VLAN Management (Admin) : Accès restreint aux interfaces IPMI, Proxmox VE, switches Cisco et consoles de secours.
  • VLAN DMZ (Bordure) : Héberge le reverse proxy Zoraxy. Ce VLAN ne peut en aucun cas initier de requêtes vers le réseau d'administration ou le stockage Ceph.
  • VLAN Kubernetes (Noeuds & Pods) : Machines virtuelles Talos Linux isolées du réseau local domestique.
  • VLAN Stockage Ceph : Réseau dédié non routé sur Internet, optimisé avec Jumbo Frames (MTU 9000) pour garantir des latences I/O inférieures à la milliseconde.
  • VLAN Sécurité & Identité : Héberge les contrôleurs de domaine Active Directory et le service Authentik.

2. Politiques de filtrage Inter-VLAN

Le pare-feu applique une politique de sécurité par défaut Drop All (tout ce qui n'est pas explicitement autorisé est bloqué) :

  1. Isolation du VLAN Stockage : Aucun paquet provenant de la DMZ ou de l'extérieur ne peut atteindre les ports Ceph (6789, 3300, 6800-7300).
  2. Filtrage Ingress / Egress Kubernetes : Les nœuds Talos n'ont le droit de sortir sur Internet que pour joindre les registres d'images conteneurs certifiés (ghcr.io, registry.gitlab.com).
  3. Protection contre le spoofing et scans réseau : OPNsense intègre des protections anti-synflood et bloque automatiquement les tentatives d'analyse de ports non autorisées.