Progetto personale
Homelab Zimaboard
Progetto personale · lab di rete
Un mini-datacenter in casa costruito intorno a una Zimaboard 2: virtualizzazione con Proxmox, firewall OPNsense, quattro VLAN, servizi self-hosted e accesso remoto solo via NetBird. L’obiettivo non è “mettere su un NAS”: è una rete segmentata, raggiungibile in sicurezza, con DNS e certificati come in un piccolo ambiente professionale.
HomelabProxmoxOPNsenseVLANNetBird
Obiettivi
Segmentazione
Isolare servizi, PC, IoT e guest così un dispositivo compromesso non vede tutta la casa.
Self-hosting consapevole
Media, foto, file e download sotto il mio controllo — non aperti direttamente su Internet.
Accesso remoto sicuro
Entrare da fuori solo attraverso NetBird, senza pubblicare porte dei servizi sulla WAN.
TLS e nomi puliti
HTTPS con certificati automatici e DNS interno, come se i servizi fossero “in azienda”.
Hardware
Il cuore è una Zimaboard 2 con due interfacce di rete — essenziali per il percorso WAN/LAN attraverso OPNsense. L’insieme funziona già; il passo estetico/pratico ancora in lista è un case in legno su misura, per chiudere cavi e board in modo ordinato.
Percorso del traffico
L’ingresso dalla rete dell’ISP arriva sulla board sotto Proxmox. Da lì il traffico entra in OPNsense su un’interfaccia e esce dall’altra verso la LAN. Il firewall del router di casa è disattivato: la policy la fa OPNsense. Sul wireless, un access point che supporta le VLAN porta la stessa segmentazione anche al Wi‑Fi.
NetBird
Quattro VLAN
VLAN
Servizi
Workload self-hosted
- Jellyfin — media in locale
- qBittorrent — download; uscita mascherata con WireGuard Surfshark
- Immich — foto e backup
- Seafile — file sync / cloud personale
VLAN
PC
Dispositivi di casa
- Laptop e desktop di fiducia
- Accesso controllato verso i servizi
- Separati da IoT e guest
VLAN
IoT
Dispositivi “smart”
- Cose con firmware poco fidato
- Rete isolata dal resto
- Meno blast radius in caso di problema
VLAN
Guest
Ospiti
- Connessione Internet senza vedere la LAN interna
- Ideale per visitatori
- Policy dedicate sul firewall
Accesso remoto con NetBird
Per collegarsi ai servizi da fuori casa è obbligatorio NetBird, installato come plugin su OPNsense. Non ci sono port forward dei singoli applicativi sulla WAN: si entra nella rete mesh e poi si raggiungono i nomi interni. È un vincolo di sicurezza, non un optional.
DNS e certificati
Unbound risolve i nomi dei servizi nella LAN. I certificati Let’s Encrypt si rinnovano da soli via ACME, con challenge DNS su Cloudflare: così i servizi parlano HTTPS con nomi leggibili, senza rinnovi manuali ogni pochi mesi.
Sicurezza in sintesi
- Segmentazione a VLAN tra servizi, PC, IoT e guest
- Firewall centrale OPNsense (router ISP senza firewall attivo)
- Zero esposizione diretta dei servizi sulla WAN
- Ingresso remoto solo via NetBird
- TLS automatico (ACME + Cloudflare) sui nomi interni
Prossimi passi
- Case in legno su misura per Zimaboard e cablaggio
- Raffinamenti estetici e di ordine fisico del rack/scrivania
- Eventuali ritocchi a policy VLAN e monitoring, man mano che crescono i servizi