OmnıLearn
Firewall : architecture et déploiement
Texte· 7 min

La maquette du cours : trois zones autour d'un pare-feu OPNsense

Le moment est venu d'assembler la maquette que vous retrouverez dans chaque exercice pratique du cours. Elle réunit quatre machines virtuelles autour d'un pare-feu OPNsense central, qui possède trois interfaces réseau distinctes, une par zone : WAN, LAN et DMZ.

OPNsense attaquant (WAN) lan-client (LAN) dmz-web (DMZ)
Le pare-feu OPNsense au centre, avec trois interfaces réseau, une par zone : WAN, LAN, DMZ.

Chaque zone porte un rôle et un bloc d'adresses fixes, hérités du module de mise à niveau : le WAN simule Internet sur 203.0.113.0/24 avec la machine attaquante, le LAN héberge un poste de travail ordinaire sur 192.168.10.0/24, et la DMZ isole un serveur web volontairement exposé sur 192.168.20.0/24. Cette DMZ (zone démilitarisée) est le cœur du sujet des modules suivants : un serveur qu'on doit rendre joignable depuis l'extérieur se place toujours à part du réseau interne, jamais dedans.

ZoneMachineAdresse
WANattaquant203.0.113.10
LANlan-client192.168.10.20
DMZdmz-web192.168.20.10

Le fil rouge des exercices

Chaque lab de ce cours rejoue le même scénario, avec une profondeur croissante : la machine attaquante, sur le WAN, tente de joindre le serveur web de la DMZ et le poste client du LAN ; le pare-feu OPNsense doit laisser passer ce qui est légitime (un client du LAN qui navigue sur Internet, un visiteur du WAN qui consulte le site web publié) et bloquer le reste, en particulier toute tentative de la DMZ vers le LAN.

Autorisé LAN vers Internet WAN vers site publié DMZ Bloqué DMZ vers LAN
Le scénario rejoué dans chaque lab : trafic légitime autorisé, tentative DMZ vers LAN bloquée.

Le pare-feu OPNsense publie le serveur web de la DMZ vers le WAN par une redirection de port, détaillée au module suivant : une adresse et un port du WAN sont traduits vers l'adresse interne du serveur. Vu depuis l'attaquant, une seule adresse publique répond ; vu depuis le pare-feu, cette adresse redirige précisément vers 192.168.20.10, jamais plus loin dans le réseau.

203.0.113.10:443 adresse publiée (WAN) 192.168.20.10:443 serveur réel (DMZ)
La redirection de port traduit une adresse et un port publiés sur le WAN vers l'adresse interne exacte du serveur DMZ, rien d'autre.
WAN 203.0.113.0/24 LAN 192.168.10.0/24 DMZ 192.168.20.0/24
Vue d'ensemble : trois blocs d'adresses fixes, un pare-feu central, une seule porte d'entrée publiée vers la DMZ.

Point de repère

  • La maquette réunit trois zones (WAN, LAN, DMZ) autour d'un pare-feu OPNsense à trois interfaces, une par zone.
  • WAN 203.0.113.0/24 simule Internet, LAN 192.168.10.0/24 le réseau interne, DMZ 192.168.20.0/24 la zone exposée.
  • Un serveur exposé sur Internet se place en DMZ, jamais dans le LAN : c'est le principe qui structure les modules de segmentation.
  • Une seule adresse publique du WAN redirige, via le pare-feu, vers le serveur de la DMZ, sans jamais exposer directement le LAN.

Piège d'examen : une question qui montre une adresse publique unique répondant pour un service interne fait parfois croire à une faille. C'est le mécanisme normal de redirection de port : l'adresse publique n'est qu'une façade, traduite par le pare-feu vers une adresse interne précise.

*Vérifié le 27 septembre 2026 sur la documentation OPNsense (Firewall, NAT, Destination NAT / Port Forward).*

Questions et échanges

Aucun message pour l'instant. Une question sur ce chapitre ? Posez-la ici.

Connectez-vous pour participer à la discussion. Se connecter

On mesure l'audience du site (GA4) et, si vous dites oui, on affine aussi la pub Meta. Rien n'est déposé sur votre appareil avant votre réponse, et votre choix tient 6 mois.