CPU
RAM
Disque
Rx ·Tx ·

Étude de cas

Infra self-hosted

Backend · Infra · Self-hosting

Un seul Raspberry Pi, plusieurs applis isolées en Docker Compose, une porte d'entrée unique avec TLS automatique. L'IoT n'est qu'un locataire.

Rôle
Architecte & ops
Stack
Raspberry Pi · Docker Compose · Nginx Proxy Manager · Let's Encrypt
Statut
En production
Le contexte

Plusieurs projets, une seule machine. Plutôt que d'éparpiller, j'ai monté un socle commun auto-hébergé sur un Raspberry Pi : chaque application vit dans son propre Docker Compose, isolée, mais partage l'infra qui compte.

Pas de cloud tiers. Tout tourne en local, derrière une seule porte d'entrée.

Topologie du homelab : Raspberry Pi, NPM pour HTTPS (saikali.fr, you.saikali.fr, genealogie.saikali.fr, linky.saikali.fr archivé, ha.saikali.fr), WireGuard UDP pour le VPN, services internes en Docker Compose.
FIG. 01 Cartographie des services.
Sécurité

Chaque service exposé est noté par deux outils publics :

Ce sont deux couches indépendantes, testées chacune sur son domaine.

securityheadersQualys SSL Labs saikali.fr A+ A+ ha.saikali.fr A A+ genealogie.saikali.fr A+ A+ you.saikali.fr A+ A+

Les trois applications servies par mon code sont A+ sur les deux axes.
Home Assistant plafonne à A côté en-têtes : son interface exige unsafe-eval dans la CSP, impossible à retirer sans la casser. NPM lui impose quand même une CSP, HSTS preload et le même TLS A+ que le reste.

La sécurité informatique est un métier à plein temps, fait de veille sur les failles, de suivi des CVE, de réponse à incident. Je ne prétends pas le couvrir. Mais l'expérience d'ingénieur pousse à y penser quand même : je pose une base solide (en-têtes durcis, TLS, pare-feu, isolation Docker) et je la mesure. Je la sais incomplète et je continue de la travailler.

Ce que ça apporte
Points d'entrée contrôlés

Deux chemins entrants :

HTTPS pour les services à exposer publiquement : NPM gère les certificats Let's Encrypt et leur renouvellement, puis aiguille vers chaque stack Compose.

WireGuard en UDP direct pour l'accès privé au LAN depuis l'extérieur, SSH compris.

UFW ferme tout le reste.

Intégration Continue / Déploiement Continu

Chaque projet suit le même template : CI (qualité, lint, tests, build) puis CD sur le runner auto-hébergé. Nouveau projet ? Même pipeline, pas d'exception.

Isolation Docker Compose

Chaque stack Compose tourne dans son réseau Docker dédié. Pas de communication inter-projets par défaut : seul NPM parle aux services qu'il proxifie.

L'infrastructure en direct Raspberry Pi 4B · 8 Go · SSD
CPU
RAM ·
Disque ·
TEMP ·
UPTIME ·
Rx ·
Tx ·
Parlons-en

Reverse proxy, TLS, isolation des services, une machine qui tient des années. Si faire tourner un système sobre en prod te parle, discutons.

Ce site en est la démonstration : servi par l'infra qu'il décrit.

Me contacter →

Références

  • [01]
    Nginx Proxy Manager

    La porte d'entrée du lab. Interface simple par-dessus Nginx pour router les domaines et gérer les certificats Let's Encrypt sans éditer de configuration à la main. Le bon compromis entre un Nginx brut et une usine à gaz.

  • [02]
    Home Assistant

    La plateforme domotique open-source de référence. Tout local par défaut, écosystème d'intégrations massif, communauté très active. Le bon choix pour de l'IoT pour les particuliers.

  • [03]
    securityheaders.com

    Scanner d'en-têtes HTTP de sécurité : CSP, HSTS, X-Frame-Options, Referrer-Policy, Permissions-Policy. Note de A+ à F selon les en-têtes présents et leur cohérence. Créé par Scott Helme, aujourd'hui chez Snyk.

  • [04]
    Qualys SSL Labs

    Le test de référence pour la configuration TLS : versions de protocole, suites de chiffrement, chaîne de certificats, forward secrecy, failles connues. Note de A+ à F.