3.2 KiB
3.2 KiB
02 - SÉCURITÉ MATÉRIELLE, PARE-FEU & SOUVERAINETÉ 100%
Principe de base : Puisque nous refusons Cloudflare et tout intermédiaire externe, la totalité de la chaîne de sécurité repose sur le serveur physique et la Bbox.
1. Topologie d'Ouverture des Ports (Bbox -> Proxmox)
Sur l'interface de gestion de la Bbox (192.168.1.254), seules les règles strictement indispensables doivent être ouvertes :
| Port Externe | Protocole | Port Interne | Destination | Service |
|---|---|---|---|---|
| 80 | TCP | 80 | 192.168.1.100 (CT Proxy Caddy) |
Validation HTTP-01 Let's Encrypt + Redirection HTTPS |
| 443 | TCP | 443 | 192.168.1.100 (CT Proxy Caddy) |
Trafic Web sécurisé (Panel, Paymenter, Status) |
| 2022 | TCP | 2022 | 192.168.1.200 (Node Wings) |
SFTP Pterodactyl (envoi des fichiers des bots) |
| 25565 - 25600 | TCP / UDP | Même | 192.168.1.200 (Node Wings) |
Plage de ports alloués aux services clients |
RÈGLE CRITIQUE DE SÉCURITÉ : Les ports 8006 (Proxmox VE), 22 (SSH root), et 3306 (Bases de données) ne doivent JAMAIS être ouverts sur la Bbox. L'administration à distance se fera exclusivement depuis le réseau local ou via un VPN privé auto-hébergé (WireGuard).
2. Bouclier Défensif Local : Le Duo Caddy + CrowdSec
Puisque nous n'avons pas de WAF Cloudflare en amont, nous installons notre propre WAF communautaire :
Comment fonctionne CrowdSec ?
- Il lit en temps réel les logs d'accès HTTP de Caddy et les tentatives de connexion SFTP/SSH.
- S'il détecte du brute-force, du scan de vulnérabilités PHP/WordPress, ou des requêtes suspectes, il bloque l'adresse IP de l'attaquant au niveau du pare-feu Linux (
iptables/nftables). - Il partage la réputation de l'IP avec la communauté open-source (si une IP a attaqué un autre serveur CrowdSec il y a 5 minutes, elle est bannie automatiquement chez toi).
Configuration Caddyfile Types pour forgium.fr
# Redirection ou page vitrine
forgium.fr {
root * /var/www/html
file_server
}
# Espace Client & Automatisation
client.forgium.fr {
reverse_proxy 192.168.1.101:80
}
# Panel Pterodactyl
panel.forgium.fr {
reverse_proxy 192.168.1.101:8080
}
# Node Wings API
node1.forgium.fr {
reverse_proxy 192.168.1.200:8080
}
# Monitoring Public
status.forgium.fr {
reverse_proxy 192.168.1.103:3001
}
3. Protocole de Mesure et Benchmark CPL (Télémétrie)
Pour transformer les 15-20 ms de latence du CPL en un dossier argumenté en faveur du câble Ethernet :
- Sonde continue (Ping Jitter) :
- Un conteneur exécute un ping toutes les 10 secondes vers :
- La passerelle locale Bbox (
192.168.1.254) -> isole le comportement pur de la prise CPL. - Un serveur DNS externe (
1.1.1.1) -> mesure la latence globale.
- La passerelle locale Bbox (
- Un conteneur exécute un ping toutes les 10 secondes vers :
- Mesure de Perte de Paquets (Packet Loss) :
- Graphique tracé sur Grafana montrant les micro-coupures lorsqu'un appareil électroménager s'allume sur le circuit du garage.
- Seuil de justification du câble :
- Si la gigue (jitter) dépasse 30 ms ou si les pertes de paquets dépassent 1% sous charge de plusieurs bots, le dossier technique est prêt pour valider l'achat du câble Cat6 avec les 60 € / vente des Wii.