Dokumentation · Infrastruktur

Proxmox Security Homelab

Proxmox VE pfSense · Wazuh Keycloak · WireGuard
Inhalt
  1. Übersicht
  2. Core Services
  3. Security Lab
  4. Netzwerktopologie
  5. Remote-Zugriff

Übersicht

Das Homelab läuft vollständig auf einem Proxmox VE Host und spiegelt eine produktionsnahe Infrastruktur wider. Es ist in zwei logische Bereiche unterteilt: die Core Services für den Alltagsbetrieb und ein vollständig isoliertes Security Testing Lab für Angriffsszenarien und SIEM-Übungen.

Ein seperates Out-of-Band-Management-VLAN (vmbr1) ist jeder VM im Lab zugewiesen und ermöglicht den Zugriff und Verwaltung . pfSense fungiert als zentrales Firewall- und Routing-Element, das alle VLANs verbindet und über einen Trunk-Port (vmbr99) mit allen Segmenten kommuniziert.

Core Services

VM & LXC Container

Die Core Services laufen in einer dedizierten VM sowie in separaten LXC-Containern auf dem Proxmox-Host.

ServiceFunktion
Nginx Proxy ManagerReverse Proxy mit SSL-Zertifikatsverwaltung
VaultwardenSelf-hosted Passwortmanager (Bitwarden-kompatibel)
NextcloudSelbst gehosteter Cloud-Storage
Unbound DNSLokaler DNS-Resolver mit Unbound
MailcowVollständiger E-Mail-Stack (SMTP, IMAP, Webmail)
GiteaSelf-hosted Git-Server
PatchmonVM-Patch-Monitoring und Alert-System
WazuhEvent Management und Security Analyse
JumphostZentrale Instanz für Lab Zugriff
CAOffline CA für Zertifikatsaustellungen

Security Lab

Das Security Testing Lab ist vollständig VLAN-segmentiert und vom produktiven Netz isoliert. Jede VM erhält zusätzlich eine Verbindung zum Out-of-Band-Management-VLAN (vmbr1) zur Steuerung. pfSense übernimmt das Routing zwischen den Segmenten mit expliziten Firewall-Regeln und ist über den Trunk-Port vmbr99 mit allen VLANs verbunden.

BridgeKomponente / ZoneZweck
vmbr1Out-of-Band ManagementJeder VM zugewiesen - Remote Steuerung
vmbr10MGMT - Keycloak IAMSecurity Control Panel - Single Sign-On via OIDC für alle Clients
vmbr20User Zone - Client VMsClient-Systeme und Endpunkte im Lab
vmbr30Service / Application ZoneAnwendungsservices und interne Dienste
vmbr40SOC / Analyst Zone - Wazuh SIEMLog-Aggregation, Custom Rules, Alert-Engine
vmbr666Vulnerable VM TestingIsoliertes Testnetz für verwundbare VMs
vmbr99pfSense TrunkTrunk-Port für alle VLANs (10/20/30/40) - Firewall, VLAN-Routing, DNS

Netzwerktopologie

Alle Segmente laufen als Linux-Bridges auf dem Proxmox-Host. pfSense ist über den Trunk-Port vmbr99 mit allen VLANs verbunden.

pfSense (vmbr99 Trunk)
├── vmbr1    Out-of-Band Management  (alle VMs)
├── vmbr10   MGMT / Keycloak IAM
├── vmbr20   User Zone
├── vmbr30   Service / Application Zone
├── vmbr40   SOC / Analyst Zone (Wazuh SIEM)
└── vmbr666  Vulnerable VM Testing   (isoliert)

Remote-Zugriff

Ein dedizierter Jumphost-VM verbindet das interne Lab-Netz mit einem öffentlichen VPS via WireGuard-Tunnel. Masquerading/NAT ermöglicht dem VPS, auf interne Services zuzugreifen, ohne dass Ports öffentlich exponiert werden müssen.

# WireGuard Jumphost - Masquerading
PostUp   = iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

Auf dem VPS läuft ein weiterer WireGuard-Peer, der als Gateway für Remote-Verbindungen dient. Der gesamte Datenverkehr wird durch den Tunnel geroutet.