Un cabinet d'expertise comptable qui héberge ses données sur OPNsense, retours ?

Started by LucienRainer, August 03, 2026, 02:55:44 PM

Previous topic - Next topic
Salut tout le monde,

Je travaille en freelance pour quelques petites structures, et y'a environ trois semaines j'ai eu une mission un peu inattendue dans un cabinet d'expertise comptable à la périphérie de Lyon. Ils ont voulu reprendre la main sur leur infra réseau suite à un incident avec leur ancien prestataire (données qui transitaient n'importe comment, règles de firewall quasiment inexistantes). Le responsable m'a sorti qu'il voulait passer sur OPNsense pour centraliser la gestion des flux et cloisonner les postes comptables du reste du réseau. Honnêtement j'étais surpris, c'est pas le type de structure qu'on imagine derrière un firewall open source.
Ma question c'est surtout sur le cloisonnement VLAN dans ce genre de contexte : est-ce que vous monteriez des VLANs dédiés par type de poste (compta, accueil, serveur de fichiers) ou vous préférez une approche plus simple avec juste des règles strictes sur une seule interface ? Curieux d'avoir vos retours là-dessus.

Que ce soit par segmentation par interfaces ou par utilisation de VLAN sur une seule interface, je séparerais sans hésiter la comptabilité de la réception et des autres fonctions administratives. Le contrôle d'accès aux serveurs relève généralement de leur gestion et non de celle du routeur.

Le choix entre VLAN et segmentation d'interfaces dépend de la configuration actuelle ou prévue du câblage, des commutateurs et du réseau Wi-Fi. Les commutateurs sont-ils compatibles VLAN ? L'OPNsense est-il une solution prête à l'emploi permettant de dupliquer l'infrastructure existante ?

(Traduit)
Deciso DEC697

travaillant dans un cabinet moi-même, j'ai juste une seule interface avec des autorisations de sortie et d'entrée au strict minimum.
J'ai isolé les pc, les copieurs, les wifi internes et externes et personne ne se voit entre les VLAN. OPNSense fait le routage si nécessaire (PC - copieurs par exemple). Il faut que les switchs soient capables d'avoir ces VLAN en effet mais s'ils ont leur infra en interne, j'espère que c'est le cas.

Dans ton cas, j'isolerai bien sûr les serveurs dans un autre VLAN également mais pour le reste, compta, accueil ou autres, les besoins de connexion restent les mêmes et les outils aussi.