MorpheusÉtudesRéseau homelab physique
Réseau physique / Déploiement progressif vérifié

Réseau homelab physique

Pare-feu OPNsense physique opérationnel, switch manageable intégré et premiers segments Administration/Management validés en adressage statique, avec mutations réversibles et limites explicites.

OPNsense VLAN adressage statique Unbound DNSSEC switch manageable
Architecture publique du réseau physique OPNsense et switch manageable
Vue publique : accès amont transitoire, pare-feu physique, trunk 802.1Q, segments Administration/Management et évolutions différées.
01

Amorcer

Installer le pare-feu physique derrière l'accès existant et qualifier séparément WAN, LAN, DNS et temps.

02

Intercaler

Ajouter le switch manageable après sauvegarde de configuration, avec validation séparée de chaque liaison et de la route de secours.

03

Segmenter

Créer d'abord Management puis Administration avec adressage statique, sans modifier la route Internet de secours.

04

Valider

Tester chaque passerelle, service et accès avant de remplacer les règles temporaires ou d'étendre la segmentation.

Contexte

Le problème réel.

La migration d'un LAN plat vers un réseau segmenté ne devait ni mélanger deux DHCP, ni supprimer les voies de récupération, ni déclarer les futurs VLAN et flux comme réalisés avant leurs tests réels.

Objectifs

Ce que la solution devait garantir.

  • Rendre le routage, le filtrage, DNS et NTP indépendants de l'hyperviseur.
  • Déployer la segmentation par petits jalons réversibles, avec sauvegarde avant mutation et condition d'arrêt explicite.
  • Séparer la source d'administration des interfaces de management des équipements.
  • Conserver les autres VLAN, le Wi-Fi final et les règles définitives au statut futur tant qu'ils ne sont pas testés.
Architecture publique

Structure documentée, détails exploitables retirés.

Exemples anonymisés

Ce qui peut être montré sans exposer le système réel.

Jalon réseau validé

Les fonctions sont publiées par rôle sans plan d'adressage, identifiant de VLAN ou nom d'interface réel.

frontière          OPNsense physique opérationnel
accès amont         transition conservée
switch              manageable et sauvegardé
management          segment validé en statique
administration      segment validé en statique
DHCP local          retiré après validation
autres segments     non déployés

Services fondamentaux

Le portfolio montre les responsabilités validées sans exporter la configuration du pare-feu.

routage             passerelle physique
adressage           statique sur les segments initiaux
DNS                 résolveur local + DNSSEC
temps               synchronisation locale qualifiée
filtrage WAN        refus entrant par défaut
inter-VLAN          règles finales différées

Transition réversible

Les secours conservés sont présentés comme des garde-fous temporaires, pas comme l'architecture finale.

sauvegardes         exportées avant mutation
Wi-Fi amont         route de secours transitoire
ancien port secours non considéré comme démontré
port hyperviseur    préparé, serveur non migré
bastion Ethernet    à qualifier
point d'accès       déploiement futur
Runbook public

Commandes et états attendus issus de la documentation privée.

Les commandes ci-dessous sont volontairement anonymisées: chemins, noms de machines, interfaces, dépôts, périphériques et actions destructrices sont remplacés par des placeholders.

Runbook privé: amorçage et qualification OPNsense

Santé du pare-feu

Commandes anonymisées

opnsense-version
ifconfig <wan-interface>
ifconfig <lan-interface>
netstat -rn -f inet
drill example.org
ntpq -pn

État attendu

version attendue
liens WAN et LAN actifs
route par défaut présente uniquement sur le WAN
résolution DNS fonctionnelle
pairs NTP joignables et synchronisation engagée
Runbook privé: qualification des premiers VLAN

Contrôle du poste de transition

Commandes anonymisées

ip -brief address
ip route
nmcli connection show --active
ip -d link show <parent>.<management-vlan>
ping -c 3 <management-gateway>
ping -c 3 <switch-management-address>

État attendu

interfaces parentes et VLAN actives
une seule route par défaut via le secours prévu
passerelle Management joignable
switch joignable sur son plan de management
aucune valeur privée publiée dans le portfolio
Runbook privé: procédure de migration réseau progressive

Qualification d'un segment

Commandes anonymisées

ip -brief address show <vlan-interface>
ip route get <segment-gateway>
ping -c 3 <segment-gateway>
getent hosts example.org
timedatectl status

État attendu

adresse issue du segment attendu
chemin vers la passerelle par l'interface attendue
DNS et temps fonctionnels
arrêt immédiat si la route de secours disparaît
extension interdite avant sauvegarde et tests négatifs
Travail réalisé

Décisions techniques publiables.

OPNsense qualifié

Installation UEFI sur ZFS avec SSD unique, accès nominatif par clé, Internet IPv4, Unbound, DNSSEC et synchronisation temporelle ont été validés.

Switch intégré

Le firmware, le mot de passe, le trunk et la gestion dans le segment Management ont été qualifiés avec sauvegarde de configuration.

VLAN initiaux

Management et Administration sont validés avec des profils statiques, sans passerelle ni DNS et sans nouvelle route par défaut.

DHCP retiré

Kea, ses deux pools et la réservation du switch ont été supprimés après validation des adresses statiques et sauvegarde des équipements.

Hyperviseur préparé

Le port destiné au premier hyperviseur est prêt, mais sa migration s'est arrêtée avant toute mutation faute d'accès privilégié validé.

Validation

Preuves et contrôles retenus.

Résultats publics

Ce que le chantier démontre.

Anonymisation

Ce qui reste privé.

  • Pas d'adresses IP, noms de VLAN, mots de passe, topologie exacte ou config exportée des équipements.
  • Pas de règles firewall finales directement réutilisables.
  • Pas de détails exploitables sur l'accès d'administration, les uplinks réels ou le point d'arrêt privilégié.
  • Les commandes publiques utilisent des interfaces et passerelles génériques à remplacer dans un environnement de test.
Sources privées

Documentation d'origine.

  • Architecture et conception privées du réseau physique.
  • Runbook d'amorçage et de qualification OPNsense.
  • Inventaire factuel du pare-feu, du switch et des premiers VLAN.
  • Décisions privées sur la frontière physique, les services réseau et la transition IPv4.