Cluster de routeurs virtuels en haute disponibilité avec OPNsense
Cahier des charges
Le routeur virtuel représentait un point de passage unique pour l’ensemble du trafic interne de l’infrastructure. Il constituait donc un SPOF, un point de défaillance unique, dont la panne aurait impacté l’ensemble de l’activité. L’infrastructure nécessitait par ailleurs une segmentation réseau stricte, en particulier pour les services exposés.
Solutions choisies
J’ai mis en place un cluster de deux pare-feux OPNsense en haute disponibilité, via le protocole CARP en mode actif/passif. La synchronisation XMLRPC réplique la configuration entre les deux nœuds, et pfSync réplique la table d’états des connexions. J’ai segmenté le réseau en VLANs dédiés (administration, serveurs, utilisateurs, imprimantes, DMZ), avec une politique de filtrage restrictive par défaut en deny all.
Mise en œuvre
Environnement technique :
OPNsense - CARP - VLAN - Suricata
Tests et imprévus
Le test de bascule, réalisé en simulant la coupure d’un nœud, a confirmé une reprise transparente par le nœud secondaire. Aucune coupure perceptible n’a été constatée, et les sessions SSH et VPN en cours n’ont pas été interrompues. Ce comportement correspond à ce qui était attendu du mécanisme CARP couplé à pfSync.
Bilan
La segmentation en VLANs limite la propagation latérale d’une menace entre les différentes zones du réseau. Le cluster CARP élimine, de son côté, le SPOF que représentait un routeur virtuel unique. La synchronisation XMLRPC et pfSync garantit que la bascule d’un nœud à l’autre reste transparente, sans reconfiguration manuelle ni perte des connexions en cours.