Torna ai progetti

Progetto personale

Homelab Zimaboard

Progetto personale · lab di rete

Un mini-datacenter in casa costruito intorno a una Zimaboard 2: virtualizzazione con Proxmox, firewall OPNsense, quattro VLAN, servizi self-hosted e accesso remoto solo via NetBird. L’obiettivo non è “mettere su un NAS”: è una rete segmentata, raggiungibile in sicurezza, con DNS e certificati come in un piccolo ambiente professionale.

HomelabProxmoxOPNsenseVLANNetBird

Obiettivi

  • Segmentazione

    Isolare servizi, PC, IoT e guest così un dispositivo compromesso non vede tutta la casa.

  • Self-hosting consapevole

    Media, foto, file e download sotto il mio controllo — non aperti direttamente su Internet.

  • Accesso remoto sicuro

    Entrare da fuori solo attraverso NetBird, senza pubblicare porte dei servizi sulla WAN.

  • TLS e nomi puliti

    HTTPS con certificati automatici e DNS interno, come se i servizi fossero “in azienda”.

Hardware

Il cuore è una Zimaboard 2 con due interfacce di rete — essenziali per il percorso WAN/LAN attraverso OPNsense. L’insieme funziona già; il passo estetico/pratico ancora in lista è un case in legno su misura, per chiudere cavi e board in modo ordinato.

Percorso del traffico

L’ingresso dalla rete dell’ISP arriva sulla board sotto Proxmox. Da lì il traffico entra in OPNsense su un’interfaccia e esce dall’altra verso la LAN. Il firewall del router di casa è disattivato: la policy la fa OPNsense. Sul wireless, un access point che supporta le VLAN porta la stessa segmentazione anche al Wi‑Fi.

ISP / antenna
Proxmox · Zimaboard 2
OPNsense (firewall)

NetBird

Accesso remoto sicuro
VLAN servizi
VLAN PC
VLAN IoT
VLAN guest

Quattro VLAN

VLAN

Servizi

Workload self-hosted

  • Jellyfin — media in locale
  • qBittorrent — download; uscita mascherata con WireGuard Surfshark
  • Immich — foto e backup
  • Seafile — file sync / cloud personale

VLAN

PC

Dispositivi di casa

  • Laptop e desktop di fiducia
  • Accesso controllato verso i servizi
  • Separati da IoT e guest

VLAN

IoT

Dispositivi “smart”

  • Cose con firmware poco fidato
  • Rete isolata dal resto
  • Meno blast radius in caso di problema

VLAN

Guest

Ospiti

  • Connessione Internet senza vedere la LAN interna
  • Ideale per visitatori
  • Policy dedicate sul firewall

Accesso remoto con NetBird

Per collegarsi ai servizi da fuori casa è obbligatorio NetBird, installato come plugin su OPNsense. Non ci sono port forward dei singoli applicativi sulla WAN: si entra nella rete mesh e poi si raggiungono i nomi interni. È un vincolo di sicurezza, non un optional.

DNS e certificati

Unbound risolve i nomi dei servizi nella LAN. I certificati Let’s Encrypt si rinnovano da soli via ACME, con challenge DNS su Cloudflare: così i servizi parlano HTTPS con nomi leggibili, senza rinnovi manuali ogni pochi mesi.

Sicurezza in sintesi

  • Segmentazione a VLAN tra servizi, PC, IoT e guest
  • Firewall centrale OPNsense (router ISP senza firewall attivo)
  • Zero esposizione diretta dei servizi sulla WAN
  • Ingresso remoto solo via NetBird
  • TLS automatico (ACME + Cloudflare) sui nomi interni

Prossimi passi

  • Case in legno su misura per Zimaboard e cablaggio
  • Raffinamenti estetici e di ordine fisico del rack/scrivania
  • Eventuali ritocchi a policy VLAN e monitoring, man mano che crescono i servizi