first commit

This commit is contained in:
Alexis Rolland
2026-06-20 11:21:34 +02:00
commit 0d021fcd66
12 changed files with 637 additions and 0 deletions
+29
View File
@@ -0,0 +1,29 @@
# 🌐 Nginx Proxy Manager — bonnes pratiques appliquées
> Aucune capture d'écran ni configuration réelle n'est versionnée ici (l'admin NPM contient les certificats et les hosts internes). Ce fichier documente les règles suivies.
## Principes
- Un **proxy host** par service, jamais de service exposé directement sans passer par NPM.
- Forçage SSL systématique (`Force SSL` + `HTTP/2`) sur chaque host.
- Certificats Let's Encrypt en wildcard sur le domaine principal, renouvellement automatique.
- Pas d'exposition de l'interface d'administration NPM (port 81) en dehors du tunnel Cloudflare + Authentik forward-auth.
## Convention de nommage des sous-domaines
| Sous-domaine | Service |
| ------------------------- | -------------------- |
| `cloud.example.com` | Nextcloud |
| `media.example.com` | Jellyfin |
| `photos.example.com` | Immich |
| `vault.example.com` | Vaultwarden |
| `auth.example.com` | Authentik |
| `git.example.com` | Gitea |
## Forward-auth (Authentik)
Pour les services ne gérant pas nativement le SSO, un bloc de configuration personnalisée NPM redirige les requêtes non authentifiées vers Authentik (`outpost` en mode proxy), qui valide la session avant de relayer la requête vers le service interne.
## Journalisation
Les access logs et error logs de NPM sont conservés localement avec rotation, pour permettre une analyse en cas de comportement suspect (tentatives d'accès répétées, scans, etc.).