forgium-website/Idées/02_RESEAU_ET_SECURITE/reseau_et_cpl.md

3.2 KiB

02 - SÉCURITÉ MATÉRIELLE, PARE-FEU & SOUVERAINETÉ 100%

Principe de base : Puisque nous refusons Cloudflare et tout intermédiaire externe, la totalité de la chaîne de sécurité repose sur le serveur physique et la Bbox.


1. Topologie d'Ouverture des Ports (Bbox -> Proxmox)

Sur l'interface de gestion de la Bbox (192.168.1.254), seules les règles strictement indispensables doivent être ouvertes :

Port Externe Protocole Port Interne Destination Service
80 TCP 80 192.168.1.100 (CT Proxy Caddy) Validation HTTP-01 Let's Encrypt + Redirection HTTPS
443 TCP 443 192.168.1.100 (CT Proxy Caddy) Trafic Web sécurisé (Panel, Paymenter, Status)
2022 TCP 2022 192.168.1.200 (Node Wings) SFTP Pterodactyl (envoi des fichiers des bots)
25565 - 25600 TCP / UDP Même 192.168.1.200 (Node Wings) Plage de ports alloués aux services clients

RÈGLE CRITIQUE DE SÉCURITÉ : Les ports 8006 (Proxmox VE), 22 (SSH root), et 3306 (Bases de données) ne doivent JAMAIS être ouverts sur la Bbox. L'administration à distance se fera exclusivement depuis le réseau local ou via un VPN privé auto-hébergé (WireGuard).


2. Bouclier Défensif Local : Le Duo Caddy + CrowdSec

Puisque nous n'avons pas de WAF Cloudflare en amont, nous installons notre propre WAF communautaire :

Comment fonctionne CrowdSec ?

  1. Il lit en temps réel les logs d'accès HTTP de Caddy et les tentatives de connexion SFTP/SSH.
  2. S'il détecte du brute-force, du scan de vulnérabilités PHP/WordPress, ou des requêtes suspectes, il bloque l'adresse IP de l'attaquant au niveau du pare-feu Linux (iptables / nftables).
  3. Il partage la réputation de l'IP avec la communauté open-source (si une IP a attaqué un autre serveur CrowdSec il y a 5 minutes, elle est bannie automatiquement chez toi).

Configuration Caddyfile Types pour forgium.fr

# Redirection ou page vitrine
forgium.fr {
    root * /var/www/html
    file_server
}

# Espace Client & Automatisation
client.forgium.fr {
    reverse_proxy 192.168.1.101:80
}

# Panel Pterodactyl
panel.forgium.fr {
    reverse_proxy 192.168.1.101:8080
}

# Node Wings API
node1.forgium.fr {
    reverse_proxy 192.168.1.200:8080
}

# Monitoring Public
status.forgium.fr {
    reverse_proxy 192.168.1.103:3001
}

3. Protocole de Mesure et Benchmark CPL (Télémétrie)

Pour transformer les 15-20 ms de latence du CPL en un dossier argumenté en faveur du câble Ethernet :

  1. Sonde continue (Ping Jitter) :
    • Un conteneur exécute un ping toutes les 10 secondes vers :
      • La passerelle locale Bbox (192.168.1.254) -> isole le comportement pur de la prise CPL.
      • Un serveur DNS externe (1.1.1.1) -> mesure la latence globale.
  2. Mesure de Perte de Paquets (Packet Loss) :
    • Graphique tracé sur Grafana montrant les micro-coupures lorsqu'un appareil électroménager s'allume sur le circuit du garage.
  3. Seuil de justification du câble :
    • Si la gigue (jitter) dépasse 30 ms ou si les pertes de paquets dépassent 1% sous charge de plusieurs bots, le dossier technique est prêt pour valider l'achat du câble Cat6 avec les 60 € / vente des Wii.