Catégorie : Infrastructure

  • Proxy transparent : SSL Bump, ICAP et antivirus ClamAV

    Cet article documente le service de proxy transparent : le routage PBR, l'interception HTTPS, les deux politiques de déchiffrement, et la chaîne d'inspection antivirus. Les trois images FROM scratch qui l'exécutent ont le leur. Architecture du flux Policy-Based Routing et injection nft Le VLAN des objets connectés est routé par PBR vers le container du […]
  • DNS : Architecture split-horizon et challenges ACME

    Cet article documente le service DNS : le système de vues split-horizon, les zones, les forwarders, et l'intégration avec les défis ACME. L'image durcie qui exécute le résolveur a le sien. Split-horizon : une vue par sous-réseau Le résolveur génère une vue par sous-réseau de l'inventaire — près d'une vingtaine en production — plus une […]
  • Let's Encrypt : Certificats TLS automatises avec DNS-01 et TSIG

    Rôle dans l'architecture Les certificats TLS sécurisent tous les services exposés du homelab. Le renouvellement est entièrement automatisé par le défi DNS-01 : le client ACME prouve la propriété du domaine en créant un enregistrement TXT dans la zone, que l'autorité vient vérifier. Flux de renouvellement Pourquoi DNS-01 plutôt que HTTP-01 Le défi HTTP-01 exige […]
  • Reverse Proxy : HAProxy, Traefik et la chaîne de sécurité

    La chaîne de reverse proxy Chaque requête entrante traverse cinq couches avant d'atteindre l'application. Chacune a un rôle unique, et c'est cet ordre précis qui compte : l'inspection vient avant le cache, faute de quoi une réponse déjà en cache serait servie sans jamais repasser par le contrôle. Deux conséquences de cet ordre, qui ne […]
  • VyOS : Routeur zone-based et containers Podman

    VyOS est le routeur central du homelab. Il assure le routage inter-VLAN, le firewalling zone-based et l'hébergement de services critiques via des containers Podman intégrés nativement au système. Cet article détaille l'architecture réseau, la gestion des zones firewall, le fonctionnement des containers et les bonnes pratiques opérationnelles. Architecture zone-based Le firewall VyOS utilise un modèle […]
  • Suricata : Integration dans VyOS via conteneur Podman

    Comment un conteneur Suricata s'intègre à un routeur VyOS : la déclaration dans la configuration, le marquage du trafic, la persistance, et le déploiement automatisé. L'architecture NFQUEUE et l'image durcie ont leur article ; la politique de règles a le sien. Architecture Le routeur porte le conteneur nativement, à partir d'une image durcie plutôt que […]
  • De IPFire a VyOS : parcours a travers trois pare-feux open source

    En montant mon homelab, je cherchais une solution open source, stable et didactique, capable de m'aider à comprendre comment fonctionnent réellement un pare-feu et le routage. Le parcours m'a mené à travers trois solutions : IPFire, pfSense, puis VyOS. Chacune a correspondu à une étape d'apprentissage différente, et aujourd'hui chaque service est isolé dans son […]
  • [certbot][bind] DNS Challenge

    L’objectif est de générer automatiquement ses certificats Let’s Encrypt avec Certbot. Le scénario est le suivant : Certbot initie une demande Let’s Encrypt initie le Request Challenge Certbot met à jour la zone DNS pour répondre au défi Certbot signale à Let’s Encrypt que l’enregistrement est en place Let’s Encrypt vérifie l’enregistrement DNS Let’s Encrypt […]