retour
// architecture

$ Infrastructure

Une infrastructure auto-hébergée production-grade : un serveur dédié, un hyperviseur Proxmox, deux environnements isolés, une identité centralisée (SSO) et une observabilité métriques + logs — le tout administré sans exposer aucun port sur Internet. Survole — ou touche — un nœud pour voir son rôle et les choix techniques.

Trafic web publicAdministration hors-bande
Edge — périmètre public
Hyperviseur
ProductionLAN privé
Observabilitéunifié dans Grafana
Labréseau segmenté
Administration & identité

Aucun port d'administration n'est exposé sur Internet — l'accès passe par le tunnel chiffré, puis une authentification unique (SSO via OIDC) protège Grafana et l'interface de l'hyperviseur, avec MFA sur le compte administrateur.

SSL Labs A+Suricata IDS/IPSAuthentik SSOPrometheus / GrafanaLoki / AlloyCaddyVLANs 802.1QNAT/LXCLVM-thin

Sécurité — défense en profondeur

Chaque couche part du principe que la précédente peut tomber.

  • Firewall amontCloudflare WAF puis pare-feu Hetzner filtrent le trafic avant même qu'il n'atteigne le serveur.
  • Hardening SSHAuthentification par clés ed25519 uniquement, mot de passe et login root désactivés.
  • fail2banBannissement dynamique des sources qui tentent du brute-force.
  • Firewall hyperviseurPolitique DROP par défaut sur Proxmox ; seuls les flux nécessaires sont autorisés.
  • Segmentation VLANVLANs 802.1Q isolant serveurs et clients — pas de mouvement latéral implicite.
  • IDS / IPS SuricataInspection inline du trafic, détection et blocage des signatures malveillantes.

Gestion des accès

Une identité centralisée, le moindre privilège par défaut.

  • SSO centralisé (OIDC)Authentik fédère l'authentification : un point d'identité unique pour Grafana et l'interface de l'hyperviseur, via OIDC.
  • MFA administrateurDouble facteur imposé sur le compte administrateur de l'hyperviseur.
  • Moindre privilègeChaque accès est restreint au strict nécessaire — pas de compte partagé tout-puissant.
  • Comptes de secours locauxDes accès locaux hors SSO sont conservés pour reprendre la main si le fournisseur d'identité est indisponible.

Observabilité — métriques + logs

Métriques, logs et alerting réunis dans une seule interface Grafana.

  • Prometheus scrape les métriques système et applicatives de l'ensemble des nœuds.
  • Grafana Alloy — agent OpenTelemetry unifié — collecte les logs du reverse proxy et du service d'identité.
  • Loki centralise les logs ; ils sont explorés et corrélés aux métriques dans Grafana.
  • Alertmanager déclenche les alertes sur seuils, poussées en temps réel sur Telegram.

J'ai documenté toute la mise en place de cette infrastructure — choix techniques, configurations anonymisées, pièges rencontrés et résolus. Le tout est public sur GitHub.

tusch-infra