OPNsense
OS Pare-feu
Open SourcePlateforme de pare-feu et de routage open-source basée sur FreeBSD, le logiciel le plus automatisé du homelab.
OPNsense est une distribution de pare-feu open-source basée sur FreeBSD, le logiciel le plus automatisé du homelab : presque toute surface de configuration, règles de pare-feu, alias, NAT, DHCP, DNS, confiance des certificats, mises à jour du firmware, est gérée via son API REST plutôt que via sa propre interface web.
Il se trouve directement derrière le routeur du FAI sur le port WAN, avec un port physique dédié par VLAN plutôt qu’un seul trunk, si bien que deux VLANs peuvent chacun pousser un débit gigabit complet en même temps sans se gêner, par exemple un poste de travail qui récupère une sauvegarde depuis le NAS pendant que tout le reste continue à fonctionner normalement. Chaque interface a ses propres règles de pare-feu strictes, entièrement journalisées. OPNsense gère aussi le DHCP, la résolution DNS via Unbound, le NAT source et destination, et détient la CA interne qui signe tous les certificats serveur du homelab.
Un VPN WireGuard avec deux clients, téléphone et ordinateur portable, est le seul service autorisé à recevoir du trafic sur l’interface WAN. Comme rien d’autre n’est exposé à internet, se connecter au VPN est nécessaire pour atteindre n’importe quel service auto-hébergé depuis l’extérieur du domicile.
Cette conception API-first est ce qui permet de traiter la configuration du pare-feu en production comme du code. Une douzaine de rôles Ansible dédiés couvrent tout, des règles de pare-feu de base aux réservations Kea DHCP et surcharges Unbound DNS, si bien qu’une nouvelle installation OPNsense peut être ramenée exactement au même état que la production depuis le seul dépôt Ansible.