Outils pour utilisateurs

Outils du site


commun:architecture_serveur

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentesRévision précédente
commun:architecture_serveur [2026/09/20 12:19] – francoiscommun:architecture_serveur [2026/09/20 12:22] (Version actuelle) – francois
Ligne 3: Ligne 3:
 Dernière mise à jour : septembre 2026 Dernière mise à jour : septembre 2026
  
-Cette page donne la vue d'ensemble de l'infrastructure telle qu'elle fonctionne aujourd'hui. Le détail du reverse proxy se trouve sur la page « Migration proxy HTTP : Raspi → NUC », et le détail des règles de filtrage sur la page de description du réseau.+Cette page donne la vue d'ensemble de l'infrastructure telle qu'elle fonctionne aujourd'hui. Le détail du reverse proxy se trouve sur la page « Migration proxy HTTP : Raspi → NUC », et le détail des flux et des règles de filtrage sur la page « Architecture du réseau — beafrancois.fr ».
  
 ===== Vue d'ensemble ===== ===== Vue d'ensemble =====
Ligne 13: Ligne 13:
 <code> <code>
 Internet Internet
-    |  80, 443                         |  8329 (SSH Gitea)      |  WireGuard (UDP)+    |  443                             |  8329 (SSH Gitea)      |  WireGuard (UDP)
     v                                  |                        v     v                                  |                        v
 [ Routeur OpenWrt .90 ] ── DNS local, DHCP, VPN 10.1.100.0/24, LAN2 WiFi 192.168.115.0/24 [ Routeur OpenWrt .90 ] ── DNS local, DHCP, VPN 10.1.100.0/24, LAN2 WiFi 192.168.115.0/24
Ligne 27: Ligne 27:
     └── Stockage   : soft-RAID mdadm 2 To (/mnt/stockage)     └── Stockage   : soft-RAID mdadm 2 To (/mnt/stockage)
  
-[ homeassistant .67 ]  Home Assistant, publié par Caddy+[ homeassistant .67 ]  Raspberry Pi 5, Home Assistant, publié par Caddy
  
-[ Postes fixes LAN1 ]  sssd → LLDAP (LDAPS) · homes et partages en NFS 4.2 +[ 2 PC tour LAN1 ]     sssd → LLDAP (LDAPS) · partages en NFS 4.2 
-[ Portables ]          WiFi ou VPN · sssd → LLDAP (LDAPS) · NFS par le VPN+[ Portables ]          WiFi · sssd → LLDAP (LDAPS, cache offline) · home local · NFS par le VPN
 </code> </code>
  
Ligne 38: Ligne 38:
 | LAN1 | 192.168.1.0/24 | Réseau filaire : routeur, proxy, serveur, postes fixes, Home Assistant | | LAN1 | 192.168.1.0/24 | Réseau filaire : routeur, proxy, serveur, postes fixes, Home Assistant |
 | LAN1, zone de confiance | 192.168.1.0/26 | Sous-plage (.0 à .63) autorisée sur ''cahute'' pour NFS, SSH et Cockpit | | LAN1, zone de confiance | 192.168.1.0/26 | Sous-plage (.0 à .63) autorisée sur ''cahute'' pour NFS, SSH et Cockpit |
-| LAN2 | 192.168.115.0/24 | WiFi des portables, segment distinct routé par OpenWrt |+| LAN2 | 192.168.115.0/24 | WiFi des portables, zone ''invite'' d'OpenWrt |
 | VPN | 10.1.100.0/24 | Tunnel WireGuard terminé sur OpenWrt, routé vers LAN1 | | VPN | 10.1.100.0/24 | Tunnel WireGuard terminé sur OpenWrt, routé vers LAN1 |
  
Ligne 51: Ligne 51:
 Le routeur est un OpenWrt à l'adresse ''192.168.1.90''. Il assure le DHCP, avec une réservation pour le proxy (.25), et sert de DNS local : c'est lui qui résout les noms internes comme ''cahute.beafrancois.fr''. Le routeur est un OpenWrt à l'adresse ''192.168.1.90''. Il assure le DHCP, avec une réservation pour le proxy (.25), et sert de DNS local : c'est lui qui résout les noms internes comme ''cahute.beafrancois.fr''.
  
-Il redirige les ports 80 et 443 vers le proxy, et le port 8329 vers ''cahute'' pour le SSH de Gitea. Il termine aussi le tunnel WireGuard, dont le sous-réseau ''10.1.100.0/24'' est autorisé à joindre LAN1.+Il redirige le 443 vers le proxy, le 6360 et le 9090 vers ''cahute'' pour les zones internes, et le 8329 vers ''cahute'' pour le SSH de Gitea. Il termine aussi le tunnel WireGuard, dont le sous-réseau ''10.1.100.0/24'' est autorisé à joindre LAN1.
  
 ==== Proxy — Caddy ==== ==== Proxy — Caddy ====
Ligne 75: Ligne 75:
 | Apache | Nextcloud, DokuWiki, Ampache, blog, dav | 443 | Publié par Caddy | | Apache | Nextcloud, DokuWiki, Ampache, blog, dav | 443 | Publié par Caddy |
 | Gitea | Forge Git | 3000 | Publié par Caddy | | Gitea | Forge Git | 3000 | Publié par Caddy |
-| Gitea, SSH intégré | Accès Git par SSH | 8329 | Ouvert à Internet |+| Gitea, SSH intégré | Accès Git par SSH | 8329 | Toute source (UFW) |
 | MariaDB | Base de données des applications | local | Non exposé | | MariaDB | Base de données des applications | local | Non exposé |
-| NFS | Homes et partages | 2049/tcp | Plage /26 et VPN |+| NFS | Partages et dossiers personnels | 2049/tcp | Plage /26 et VPN | 
 +| Samba | Présent, non ouvert dans UFW | — | Aucun |
 | Cockpit | Système, RAID, journaux, terminal web | 9090 | Plage /26 et LAN2 | | Cockpit | Système, RAID, journaux, terminal web | 9090 | Plage /26 et LAN2 |
 | sssd | Résolution des identités LLDAP pour NFS | — | Local | | sssd | Résolution des identités LLDAP pour NFS | — | Local |
  
-Le port 8329 est la seule exposition directe de ''cahute'' à Internet. Le serveur SSH intégré à Gitea n'accepte que l'authentification par clé publique, pour des clés enregistrées dans un compte Gitea, et ne donne pas de shell. L'inscription est fermée (''DISABLE_REGISTRATION = true'') et la consultation exige une connexion (''REQUIRE_SIGNIN_VIEW = true'').+Le port 8329 est le seul port de ''cahute'' que son UFW accepte depuis toute source. Le serveur SSH intégré à Gitea n'accepte que l'authentification par clé publique, pour des clés enregistrées dans un compte Gitea, et ne donne pas de shell. L'inscription est fermée (''DISABLE_REGISTRATION = true'') et la consultation exige une connexion (''REQUIRE_SIGNIN_VIEW = true'').
  
 ===== Services Docker ===== ===== Services Docker =====
Ligne 101: Ligne 102:
 ===== Authentification ===== ===== Authentification =====
  
-LLDAP est la source unique des comptes et des groupes. Kanidm, prévu à l'origine, a été supprimé.+LLDAP est la source unique des comptes et des groupes. Kanidm, prévu à l'origine, a été abandonné parce que son mode offline ne fonctionnait pas. Les UID sont forcés de 1000 à 1003, et les groupes sont ''partage'' (GID 301), ''famille'' (GID 302) et ''multimedia''.
  
-Sur les postes fixes et les portables, ''sssd'' interroge LLDAP en LDAPS sur le port 6360, avec un compte de bind en lecture seule dont le mot de passe est stocké dans ''sssd.conf'' (droits 600). Sur ''cahute'', ''sssd'' résout les mêmes identités, ce qui permet au serveur NFS d'appliquer les groupes LLDAP aux partages.+Sur les postes fixes et les portables, ''sssd'' interroge LLDAP en LDAPS sur le port 6360, avec un compte de bind en lecture seule dont le mot de passe est stocké dans ''sssd.conf'' (droits 600). Sur ''cahute'', ''sssd'' tourne en mode NSS seul et résout les mêmes identités, ce qui permet au serveur NFS d'appliquer les groupes LLDAP aux partages.
  
 L'interface web de LLDAP est publiée par Caddy sur le vhost ''ldap'', réservé aux réseaux internes. L'interface web de LLDAP est publiée par Caddy sur le vhost ''ldap'', réservé aux réseaux internes.
Ligne 119: Ligne 120:
 ===== Portables ===== ===== Portables =====
  
-Chaque portable porte une clé WireGuard, qui lui donne accès à LAN1 depuis l'extérieur, et la configuration ''sssd'' vers LLDAP. Depuis LAN2, un portable atteint LDAPS, Cockpit, le SSH du proxy et les vhosts publiés par Caddy.+Les portables sont exclusivement en WiFi. Leur home est local, et ''sssd'' garde un cache des identifiants sans expiration (''cache_credentials = True'', ''offline_credentials_expiration = 0'') : l'ouverture de session fonctionne sans réseau. Chaque portable porte une clé WireGuard, seul chemin vers les partages NFS, à la maison comme à l'extérieur. Depuis LAN2, un portable atteint LDAPS, Cockpit, le SSH du proxy et les vhosts publiés par Caddy.
  
 ===== Stockage ===== ===== Stockage =====
Ligne 127: Ligne 128:
 ===== Principes de sécurité ===== ===== Principes de sécurité =====
  
-  * Seuls trois flux entrent depuis Internet : 80 et 443 vers le proxy, 8329 vers le SSH de Gitea, et WireGuard vers le routeur.+  * Le web n'entre depuis Internet que par le proxy. Sur ''cahute'', seul le SSH de Gitea (8329) accepte toute source, par clé uniquement.
   * Le proxy, seule machine exposée en HTTP, est traité comme non fiable : son conteneur est cloisonné en sortie, et ''cahute'' lui refuse NFS, rpcbind, SSH et Cockpit.   * Le proxy, seule machine exposée en HTTP, est traité comme non fiable : son conteneur est cloisonné en sortie, et ''cahute'' lui refuse NFS, rpcbind, SSH et Cockpit.
   * Les ports des conteneurs de ''cahute'' sont filtrés dans ''DOCKER-USER'', parce qu'UFW ne les voit pas.   * Les ports des conteneurs de ''cahute'' sont filtrés dans ''DOCKER-USER'', parce qu'UFW ne les voit pas.
commun/architecture_serveur.1789906765.txt.gz · Dernière modification : de francois

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki