$ cd ~/srvNœuds, machines virtuelles, conteneurs et services actifs ready
~/lan
AuthentikJellyfinImmich...
Cluster KubernetesRéservé MetalLB
~/wan
Tous les services exposés sur Internet transitent par une chaîne de sécurité multicouche avant d'atteindre les VMs.
WAN / InternetTrafic entrant depuis Internet
nginx (Edge)Reverse-proxy frontal4 contrôles
- CrowdSec — blocage IPs malveillantes & comportements anormaux
- Fail2Ban (F2B) — anti-brute-force
- db-ip — géolocalisation IP & filtrage géographique
- Rate limiting & headers sécurité
Traefik (par VM)Reverse-proxy interne — une instance par VM4 contrôles
- Routage par nom de domaine interne
- TLS end-to-end via PKI interne (step-ca)
- Certificats HTTPS pour chaque service
- Middlewares d'authentification (Authentik)
PKI Interne (step-ca)Autorité de certification privée3 contrôles
- Génération & renouvellement automatique des certificats
- HTTPS end-to-end garanti sur tout le LAN
- Certificats X.509 pour chaque service
ServicesChaque service exposé en HTTPS uniquement
Grafanametrics.adenyrr.me
Immichphotos.adenyrr.me
OpenCloudcloud.adenyrr.me
Vaultwardenvault.adenyrr.me
Authentikauth.adenyrr.me
Services et nœuds
VMOpensenseFirewallVPN WireGuardDHCP/DNS
LXCNet-toolsSpeedtest Tracker
VMMonitoringGrafanaPrometheusInfluxDB
VMStockageOpenMediaVaultCEPHSMB/NFS
VMCloudImmichOpenCloudLinkWardenVaultwarden
VMKubeMasterK8s Control PlaneMetalLB
VMKubeWorkerK8s Worker Node
NatifRouteur OpensenseFirewallVPNDHCP/DNS
NatifUbiquiti Unifi APWiFi 2.4GHzWiFi 5GHz