Amorcer
Installer le pare-feu physique derrière l'accès existant et qualifier séparément WAN, LAN, DNS et temps.
Pare-feu OPNsense physique opérationnel, switch manageable intégré et premiers segments Administration/Management validés en adressage statique, avec mutations réversibles et limites explicites.
Installer le pare-feu physique derrière l'accès existant et qualifier séparément WAN, LAN, DNS et temps.
Ajouter le switch manageable après sauvegarde de configuration, avec validation séparée de chaque liaison et de la route de secours.
Créer d'abord Management puis Administration avec adressage statique, sans modifier la route Internet de secours.
Tester chaque passerelle, service et accès avant de remplacer les règles temporaires ou d'étendre la segmentation.
La migration d'un LAN plat vers un réseau segmenté ne devait ni mélanger deux DHCP, ni supprimer les voies de récupération, ni déclarer les futurs VLAN et flux comme réalisés avant leurs tests réels.
Les fonctions sont publiées par rôle sans plan d'adressage, identifiant de VLAN ou nom d'interface réel.
frontière OPNsense physique opérationnel
accès amont transition conservée
switch manageable et sauvegardé
management segment validé en statique
administration segment validé en statique
DHCP local retiré après validation
autres segments non déployés
Le portfolio montre les responsabilités validées sans exporter la configuration du pare-feu.
routage passerelle physique
adressage statique sur les segments initiaux
DNS résolveur local + DNSSEC
temps synchronisation locale qualifiée
filtrage WAN refus entrant par défaut
inter-VLAN règles finales différées
Les secours conservés sont présentés comme des garde-fous temporaires, pas comme l'architecture finale.
sauvegardes exportées avant mutation
Wi-Fi amont route de secours transitoire
ancien port secours non considéré comme démontré
port hyperviseur préparé, serveur non migré
bastion Ethernet à qualifier
point d'accès déploiement futur
Les commandes ci-dessous sont volontairement anonymisées: chemins, noms de machines, interfaces, dépôts, périphériques et actions destructrices sont remplacés par des placeholders.
opnsense-version
ifconfig <wan-interface>
ifconfig <lan-interface>
netstat -rn -f inet
drill example.org
ntpq -pn
version attendue
liens WAN et LAN actifs
route par défaut présente uniquement sur le WAN
résolution DNS fonctionnelle
pairs NTP joignables et synchronisation engagée
ip -brief address
ip route
nmcli connection show --active
ip -d link show <parent>.<management-vlan>
ping -c 3 <management-gateway>
ping -c 3 <switch-management-address>
interfaces parentes et VLAN actives
une seule route par défaut via le secours prévu
passerelle Management joignable
switch joignable sur son plan de management
aucune valeur privée publiée dans le portfolio
ip -brief address show <vlan-interface>
ip route get <segment-gateway>
ping -c 3 <segment-gateway>
getent hosts example.org
timedatectl status
adresse issue du segment attendu
chemin vers la passerelle par l'interface attendue
DNS et temps fonctionnels
arrêt immédiat si la route de secours disparaît
extension interdite avant sauvegarde et tests négatifs
Installation UEFI sur ZFS avec SSD unique, accès nominatif par clé, Internet IPv4, Unbound, DNSSEC et synchronisation temporelle ont été validés.
Le firmware, le mot de passe, le trunk et la gestion dans le segment Management ont été qualifiés avec sauvegarde de configuration.
Management et Administration sont validés avec des profils statiques, sans passerelle ni DNS et sans nouvelle route par défaut.
Kea, ses deux pools et la réservation du switch ont été supprimés après validation des adresses statiques et sauvegarde des équipements.
Le port destiné au premier hyperviseur est prêt, mais sa migration s'est arrêtée avant toute mutation faute d'accès privilégié validé.