Hello
J'aimerais séparer tout ce qui est trafic web du réseau local.
J'ai une configuration toute simple : NAS et box sur un même hub/switch (je ne sais jamais lequel est lequel, de mémoire c'est un truc moderne en Gbps). Ordis connectés en RJ45 ou en Wifi. RJ45 sur le hub, wifi sur la box.
Actuellement, mon ordi principal - Windows - est à la fois connecté au web et au NAS (syno, disques réseaux).
Mon objectif : qu'il n'y ait pas de lien possible entre ce qui vient de dehors (web) et le NAS (que ce soit via un navigateur/site, un accès extérieur non autorisé, un ransomware etc).
Je pédale cependant un peu dans la choucroute dans les différentes techniques / possibilités existantes.
Si j'ai bien tout compris, je peux :
Faire deux réseaux différents.
Un local, un web. Je pourrais faire ça en utilisant un VLAN si mon routeur (dans ce cas-ci, ma box) l'accepte (possibilité d'acheter un autre routeur).
Par contre mon ordi restera une passerelle potentielle : qu'importe qu'il y ait deux réseaux différents si le pc est à la fois connecté au NAS et au web, non ? À quoi peut donc bien servir d'utiliser un réseau séparé dans ce cas ? En plus j'ai l'impression sur la fonction NAT d'un routeur fait déjà une sorte de découplement.
Naviguer en machine virtuelle
Ne seraient autorisés, sur le pc, que les connexions liées au mail et aux mises à jour Windows.
La machine virtuelle (faisant tourner un Linux servant uniquement à surfer) aurait accès au web et pas au réseau local (restriction via le firewall tournant sur Windows).
Dans ce dernier cas, j'aurais une séparation entre tout ce qui vient du web et tout ce qui est local.
Resterait à régler l'accès :
- du NAS aux mises à jour de synology (même s'il n'y en a plus eu depuis un bail, pour les DSM 5.x)
- du pc Windows à tout ce qui pourrait être téléchargé depuis le web (mises à jour antivirus / firewall / divers programmes...). Je pensais faire un répertoire spécial sur le NAS ("transfert" ) qui serait utilisable à la fois par la machine virtuelle et Windows.
Par contre, si la VM a accès à un répertoire du NAS, qui me dit qu'un ransomware ne pourrait pas avoir accès au reste du NAS ? Les répertoires de données n'aurait évidemment pas les mêmes login/pass que la VM.
Bref, malgré qq lectures avant de poster, je crois que je mélange encore un tas de trucs...
Si vous avez de quoi m'éclairer, merci :-)