# 02 - SÉCURITÉ MATÉRIELLE, PARE-FEU & SOUVERAINETÉ 100% > **Principe de base** : Puisque nous refusons Cloudflare et tout intermédiaire externe, la totalité de la chaîne de sécurité repose sur le serveur physique et la Bbox. --- ## 1. Topologie d'Ouverture des Ports (Bbox -> Proxmox) Sur l'interface de gestion de la Bbox (`192.168.1.254`), seules les règles strictement indispensables doivent être ouvertes : | Port Externe | Protocole | Port Interne | Destination | Service | | :--- | :--- | :--- | :--- | :--- | | **80** | TCP | 80 | `192.168.1.100` (CT Proxy Caddy) | Validation HTTP-01 Let's Encrypt + Redirection HTTPS | | **443** | TCP | 443 | `192.168.1.100` (CT Proxy Caddy) | Trafic Web sécurisé (Panel, Paymenter, Status) | | **2022** | TCP | 2022 | `192.168.1.200` (Node Wings) | SFTP Pterodactyl (envoi des fichiers des bots) | | **25565 - 25600** | TCP / UDP | Même | `192.168.1.200` (Node Wings) | Plage de ports alloués aux services clients | > **RÈGLE CRITIQUE DE SÉCURITÉ** : > Les ports **8006 (Proxmox VE)**, **22 (SSH root)**, et **3306 (Bases de données)** ne doivent **JAMAIS** être ouverts sur la Bbox. L'administration à distance se fera exclusivement depuis le réseau local ou via un VPN privé auto-hébergé (WireGuard). --- ## 2. Bouclier Défensif Local : Le Duo Caddy + CrowdSec Puisque nous n'avons pas de WAF Cloudflare en amont, nous installons notre propre WAF communautaire : ### Comment fonctionne CrowdSec ? 1. Il lit en temps réel les logs d'accès HTTP de Caddy et les tentatives de connexion SFTP/SSH. 2. S'il détecte du brute-force, du scan de vulnérabilités PHP/WordPress, ou des requêtes suspectes, il bloque l'adresse IP de l'attaquant au niveau du pare-feu Linux (`iptables` / `nftables`). 3. Il partage la réputation de l'IP avec la communauté open-source (si une IP a attaqué un autre serveur CrowdSec il y a 5 minutes, elle est bannie automatiquement chez toi). ### Configuration Caddyfile Types pour `forgium.fr` ```caddy # Redirection ou page vitrine forgium.fr { root * /var/www/html file_server } # Espace Client & Automatisation client.forgium.fr { reverse_proxy 192.168.1.101:80 } # Panel Pterodactyl panel.forgium.fr { reverse_proxy 192.168.1.101:8080 } # Node Wings API node1.forgium.fr { reverse_proxy 192.168.1.200:8080 } # Monitoring Public status.forgium.fr { reverse_proxy 192.168.1.103:3001 } ``` --- ## 3. Protocole de Mesure et Benchmark CPL (Télémétrie) Pour transformer les 15-20 ms de latence du CPL en un dossier argumenté en faveur du câble Ethernet : 1. **Sonde continue (Ping Jitter)** : - Un conteneur exécute un ping toutes les 10 secondes vers : - La passerelle locale Bbox (`192.168.1.254`) -> isole le comportement pur de la prise CPL. - Un serveur DNS externe (`1.1.1.1`) -> mesure la latence globale. 2. **Mesure de Perte de Paquets (Packet Loss)** : - Graphique tracé sur Grafana montrant les micro-coupures lorsqu'un appareil électroménager s'allume sur le circuit du garage. 3. **Seuil de justification du câble** : - Si la gigue (jitter) dépasse 30 ms ou si les pertes de paquets dépassent 1% sous charge de plusieurs bots, le dossier technique est prêt pour valider l'achat du câble Cat6 avec les 60 € / vente des Wii.