Initial commit (reset history)
This commit is contained in:
@@ -0,0 +1,69 @@
|
||||
# Architecture – HAOS Project
|
||||
|
||||
## Vue d'ensemble
|
||||
|
||||
L'infrastructure repose sur Home Assistant OS installé en natif sur un mini-PC dédié, fonctionnant 24h/24.
|
||||
|
||||
## Stack technique
|
||||
|
||||
| Couche | Technologie |
|
||||
| --------------- | ------------------------------------ |
|
||||
| OS domotique | Home Assistant OS (HAOS) |
|
||||
| Broker MQTT | Mosquitto (add-on officiel) |
|
||||
| Réseau Zigbee | Zigbee2MQTT + Sonoff Dongle Plus V2 |
|
||||
| NVR | Frigate |
|
||||
| Alarme | Alarmo |
|
||||
| Tunnel sortant | Cloudflared (add-on officiel) |
|
||||
| Capteurs custom | ESPHome (add-on officiel) |
|
||||
| Notifications | Telegram Bot API |
|
||||
| Énergie | Intégration Enedis officielle |
|
||||
| Chauffage | Heatzy (intégration HACS) |
|
||||
|
||||
> **Le VPN WireGuard ne fait pas partie de la stack HAOS.** Il est hébergé sur un LXC dédié, sur un second mini-PC sous Proxmox VE (cf. `pve-project`). HAOS ne fait tourner aucun serveur VPN : le client WireGuard obtient un accès au LAN, qui inclut HAOS, au même titre que tout autre hôte du réseau local.
|
||||
|
||||
## Flux de données
|
||||
|
||||
```text
|
||||
Équipements Zigbee
|
||||
│
|
||||
▼ (radio Zigbee 2.4GHz)
|
||||
Sonoff USB Dongle
|
||||
│
|
||||
▼ (USB)
|
||||
Zigbee2MQTT ──► Mosquitto MQTT ──► Home Assistant
|
||||
│
|
||||
├── Alarmo
|
||||
├── Frigate (RTSP)
|
||||
├── ESPHome (Wi-Fi)
|
||||
├── Heatzy (Cloud API)
|
||||
└── Enedis (Cloud API)
|
||||
|
||||
```
|
||||
|
||||
## Accès réseau
|
||||
|
||||
```text
|
||||
Internet
|
||||
│
|
||||
┌───────────────┴───────────────┐
|
||||
│ │
|
||||
▼ HTTPS sortant uniquement ▼ UDP 51820 (seul port WAN ouvert, pas sur HAOS)
|
||||
Cloudflare WireGuard (LXC sur Proxmox, mini-PC distinct)
|
||||
│ │
|
||||
▼ tunnel chiffré ▼ tunnel VPN → accès LAN complet
|
||||
Cloudflared add-on (HAOS) LAN 192.168.1.0/24 (HAOS, Proxmox, IoT)
|
||||
│
|
||||
▼
|
||||
Home Assistant
|
||||
|
||||
```
|
||||
|
||||
> L'accès web public à Home Assistant passe uniquement par le tunnel sortant Cloudflared. L'administration (SSH, Samba, UI Zigbee2MQTT/Frigate) passe uniquement par le VPN WireGuard, qui n'est pas un add-on HAOS mais un service distinct hébergé sur le Proxmox.
|
||||
|
||||
## Principes de sécurité
|
||||
|
||||
- **Zéro port ouvert** sur la box/routeur côté HAOS (le seul port WAN ouvert, UDP 51820, est sur le Proxmox)
|
||||
- **Tunnel sortant** uniquement (Cloudflared) pour l'accès web à Home Assistant
|
||||
- **VPN WireGuard** obligatoire pour toute administration (SSH, Samba) — hébergé sur le Proxmox, pas sur HAOS
|
||||
- **Données locales** : vidéo, Zigbee, capteurs ESPHome restent sur le réseau local
|
||||
- **Moindre privilège** : chaque service n'accède qu'à ce dont il a besoin
|
||||
Reference in New Issue
Block a user