1 minute(s) de lecture


OPNsense CARP VLAN

Cahier des charges

Le routeur virtuel représentait un point de passage unique pour l’ensemble du trafic interne de l’infrastructure. Il constituait donc un SPOF, un point de défaillance unique, dont la panne aurait impacté l’ensemble de l’activité. L’infrastructure nécessitait par ailleurs une segmentation réseau stricte, en particulier pour les services exposés.

Solutions choisies

J’ai mis en place un cluster de deux pare-feux OPNsense en haute disponibilité, via le protocole CARP en mode actif/passif. La synchronisation XMLRPC réplique la configuration entre les deux nœuds, et pfSync réplique la table d’états des connexions. J’ai segmenté le réseau en VLANs dédiés (administration, serveurs, utilisateurs, imprimantes, DMZ), avec une politique de filtrage restrictive par défaut en deny all.

Mise en œuvre

Environnement technique :
OPNsense - CARP - VLAN - Suricata

1. Déploiement de deux VMs OPNsense identiques, une par nœud Proxmox
2. Segmentation par VLANs sur les hyperviseurs (ponts réseau VLAN-aware) et sur OPNsense
3. Configuration des adresses IP virtuelles (VIP) CARP, une par VLAN, comme passerelle par défaut
4. Mise en place d'un lien dédié pour le transport des heartbeats CARP entre les deux nœuds
5. Activation de la synchronisation XMLRPC de la configuration entre les deux nœuds
6. Activation de pfSync, pour répliquer la table d'états des connexions en temps réel
7. Définition de la politique de filtrage : deny all par défaut, matrice des flux légitimes

Tests et imprévus

Le test de bascule, réalisé en simulant la coupure d’un nœud, a confirmé une reprise transparente par le nœud secondaire. Aucune coupure perceptible n’a été constatée, et les sessions SSH et VPN en cours n’ont pas été interrompues. Ce comportement correspond à ce qui était attendu du mécanisme CARP couplé à pfSync.

Bilan

La segmentation en VLANs limite la propagation latérale d’une menace entre les différentes zones du réseau. Le cluster CARP élimine, de son côté, le SPOF que représentait un routeur virtuel unique. La synchronisation XMLRPC et pfSync garantit que la bascule d’un nœud à l’autre reste transparente, sans reconfiguration manuelle ni perte des connexions en cours.