Seral - Part. 1c - Configuration basique de OPNsense
Vous connaissez le principe des VLANs ?
Non ???

Bon, il n’est jamais trop tard : petite remise à niveau ici.
Plan réseau
On segmente le LAN pour isoler les usages et limiter les dégâts. Cinq VLANs :
- VLAN_Guests — totalement isolé : aucune comm’ avec les autres VLANs, Internet via VPN seulement. Utile quand on a des invités.
- VLAN_Admin — conteneurs, VM, services de l’hyperviseur. Un cloud privé, en gros.
- VLAN_Secure — même philosophie que les invités, avec un cran de méfiance en plus. Pas de mélange avec le reste.
- VLAN_Personal — PC, consoles, téléphones.
- VLAN_IOT — objets connectés. Par défaut, ni entre eux, ni Internet.
À copier, tags adaptables :
VLAN_IOT tag 35 10.66.35.0/24 prefix-id 3
VLAN_Personal tag 40 10.66.40.0/24 prefix-id 2
VLAN_Secure tag 45 10.66.45.0/24 (pas d'IPv6)
VLAN_Admin tag 50 10.66.50.0/24 prefix-id 1
VLAN_Guests tag 66 10.66.66.0/24 (pas d'IPv6)
LAN 10.66.10.0/24 prefix-id 0
DNS / passerelle 10.66.10.1VLANs
Interfaces → Devices → VLAN. Le parent est le NIC LAN (igb0 ou igc0). Puis Interfaces → Assignments : ajoutez chaque VLAN et nommez-le VLAN_Admin, VLAN_Personal, etc.
Capture : liste des VLANs

Interfaces
Pour chaque VLAN, Interfaces → [VLAN_XXXXX] :
- Décochez block private networks et block bogon networks
- IPv4 : Static IPv4 —
10.66.TAG.1/24 - IPv6 : Track Interface — sauf VLAN_Secure et VLAN_Guests (laisser sur None)
Réglages IPv6 (track)
Dans Track IPv6 Interface : parent WAN, prefix ID unique (voir vlans.txt).
⚠️ Configurez aussi le prefix ID du DHCPv6 sur le LAN.
Dans System → Settings → General, décochez “Prefer to use IPv4 even if IPv6 is available”.
DHCP
Un réseau sans DHCP, c’est triste. Services → ISC DHCPv4 → [VLAN_XXXXX], sur chaque VLAN :
Enable DHCP server
Range: 10.66.TAG.2 – 10.66.TAG.254
DNS: 10.66.10.1VLAN_Secure et VLAN_Guests auront un DNS différent plus tard. Pour l’instant, 10.66.10.1 suffit.
Firewall
On reste simple :
- Floating : tout bloquer en sortie par défaut (pas d’Internet, pas d’est-ouest, tant qu’on n’a pas de pass).
- WAN : trafic légitime in/out, personne sur Internet n’utilise notre DNS.
- LAN : tout autoriser (réseau d’admin).
- Par VLAN : exceptions explicites.
Alias pratique pour « est-ce privé ? » — on peut l’inverser pour matcher le reste d’Internet :
192.168.0.0/16
10.0.0.0/8
172.16.0.0/12Firewall → Aliases, puis les règles.
Captures : WAN, LAN, alias, VLANs, floating
WAN — empêcher les IP externes d’utiliser notre DNS ; autoriser le trafic légitime. INTERNET_DHCP s’appelle probablement WAN_DHCP chez vous (ou INTERNET_DHCP si vous avez suivi le m720q).

LAN — on autorise tout, entrant comme sortant.

Alias

VLAN_Personal — pas de VLAN_Secure ; accès aux autres ; Internet OK.

VLAN_Admin — tout autoriser, in et out.

VLAN_Guests — aucun autre VLAN, pas d’Internet pour le moment.

VLAN_Secure — pas de VLAN_Guests, pas de VLAN_Personal, pas d’Internet pour le moment.

Floating — tout bloquer en sortie par défaut. C’est ce qui tient Internet et les autres machines jusqu’à un pass explicite.

DNS
Unbound en petit Pi-hole : pubs, malwares, une partie du contenu. Plus la protection anti-rebinding et le DNS over TLS.
Services → Unbound DNS.
Plages privées (onglet Advanced) — à coller tel quel :
0.0.0.0/8 10.0.0.0/8 100.64.0.0/10 169.254.0.0/16 172.16.0.0/12 192.0.2.0/24 192.168.0.0/16 198.18.0.0/15 198.51.100.0/24 203.0.113.0/24 233.252.0.0/24 ::1/128 2001:db8::/32 fc00::/8 fd00::/8 fe80::/10Blocklists que j’utilise (bon compromis couverture / faux positifs) :
AdGuard List
OSID - Domain Blocklist Ads
Steven Black ListCôté clients : Services → ISC DHCPv4 → VLAN_Personal (et les autres qui comptent), DNS 10.66.10.1. Le prochain bail suffit.
Captures : Unbound et DNS DHCP
General — Overrides servira plus tard pour les DNS locaux (cloud privé).

Advanced — coller les plages privées.

Blocklists — nouvelle liste, les trois ci-dessus, le reste vide.
DNS over TLS — resolvers Mullvad ; on les réutilisera pour le VPN permanent.

Redémarrer le firewall, ou Unbound (bouton Restart en haut à droite).

Suite
VPN administratif, accès à distance et hardening du firewall
opnsense homelab souverain securite vlan firewall dns unbound dns-over-tls dhcp network-segmentation
716 Mots
2025-01-25 01:00 (Mise à jour: 2026-08-25 14:57)
314e5fc @ 2026-08-25