Pare-feu OPNsense : Routage Inter-VLAN, Cloisonnement DMZ et Sécurité du Homelab
Dans un homelab hébergeant à la fois des services de production accessibles publiquement, un stockage distribué Ceph, des clusters Kubernetes et des outils d'administration sensibles, la sécurité périmétrique est cruciale.
Sur comoweb.fr, l'intégralité du routage inter-VLAN et du filtrage de paquets est déléguée à une instance dédiée du pare-feu open source OPNsense.
Stack Cisco Catalyst 3650 (Trunk 802.1Q)
│
▼
┌─────────────────────────────────────────┐
│ Pare-feu OPNsense Dédié │
│ - Routage Inter-VLAN Stateful │
│ - Inspection d'état et règles strictes │
│ - Anti-spoofing & Journalisation │
└────────────────────┬────────────────────┘
│
┌────────────────┬───────────────┼───────────────┬────────────────┐
▼ ▼ ▼ ▼ ▼
VLAN 10 VLAN 20 VLAN 30 VLAN 40 VLAN 50
Management DMZ Ingress K8s Cluster Ceph Storage Active Directory
(Proxmox, IPMI) (Zoraxy Proxy) (Talos Nodes) (OSDs 10G mesh) (Authentik/SSO)
1. Segmentation stricte par VLANs
Le trafic est scindé en zones de confiance étanches :
- VLAN Management (Admin) : Accès restreint aux interfaces IPMI, Proxmox VE, switches Cisco et consoles de secours.
- VLAN DMZ (Bordure) : Héberge le reverse proxy Zoraxy. Ce VLAN ne peut en aucun cas initier de requêtes vers le réseau d'administration ou le stockage Ceph.
- VLAN Kubernetes (Noeuds & Pods) : Machines virtuelles Talos Linux isolées du réseau local domestique.
- VLAN Stockage Ceph : Réseau dédié non routé sur Internet, optimisé avec Jumbo Frames (MTU 9000) pour garantir des latences I/O inférieures à la milliseconde.
- VLAN Sécurité & Identité : Héberge les contrôleurs de domaine Active Directory et le service Authentik.
2. Politiques de filtrage Inter-VLAN
Le pare-feu applique une politique de sécurité par défaut Drop All (tout ce qui n'est pas explicitement autorisé est bloqué) :
- Isolation du VLAN Stockage : Aucun paquet provenant de la DMZ ou de l'extérieur ne peut atteindre les ports Ceph (6789, 3300, 6800-7300).
- Filtrage Ingress / Egress Kubernetes : Les nœuds Talos n'ont le droit de sortir sur Internet que pour joindre les registres d'images conteneurs certifiés (
ghcr.io,registry.gitlab.com). - Protection contre le spoofing et scans réseau : OPNsense intègre des protections anti-synflood et bloque automatiquement les tentatives d'analyse de ports non autorisées.