first commit
This commit is contained in:
@@ -0,0 +1,52 @@
|
||||
# 🔐 Politique de sécurité
|
||||
|
||||
## Principes appliqués
|
||||
|
||||
| Principe | Mise en œuvre |
|
||||
| ----------------------------- | ----------------------------------------------------------------------------- |
|
||||
| Exposition minimale | Aucun port ouvert sur le WAN — accès uniquement via tunnel sortant Cloudflared |
|
||||
| Chiffrement en transit | HTTPS natif sur l'ensemble des services, via Nginx Proxy Manager |
|
||||
| Authentification centralisée | Authentik (SSO + MFA) en frontal des services sensibles |
|
||||
| Moindre privilège | Comptes applicatifs dédiés, accès segmentés par service |
|
||||
| Isolation par conteneur | Chaque service dans son propre conteneur Docker, réseaux internes dédiés |
|
||||
| Cloisonnement des flux sensibles | VPN dédié (Gluetun) pour les conteneurs de téléchargement |
|
||||
| Gestion des secrets | Vaultwarden pour les mots de passe et identifiants de service |
|
||||
| Journalisation | Logs centralisés, conservés pour analyse en cas d'incident |
|
||||
| Mises à jour | Mises à jour régulières des conteneurs et de TrueNAS Scale |
|
||||
|
||||
## Accès distant
|
||||
|
||||
```text
|
||||
Internet
|
||||
│
|
||||
▼
|
||||
Cloudflare (réseau)
|
||||
│ tunnel sortant chiffré, initié depuis le NAS
|
||||
▼
|
||||
Cloudflared (conteneur, sur le NAS)
|
||||
│
|
||||
▼
|
||||
Nginx Proxy Manager (TLS, routage par sous-domaine)
|
||||
│
|
||||
▼
|
||||
Services internes (Nextcloud, Jellyfin, Immich, …)
|
||||
```
|
||||
|
||||
Aucune règle de NAT/port-forwarding n'est configurée sur la box Internet : le tunnel est **initié depuis le NAS vers Cloudflare**, jamais l'inverse. Cela élimine la quasi-totalité des risques liés au scan de ports et aux expositions involontaires.
|
||||
|
||||
## Authentification & identités
|
||||
|
||||
- **Authentik** centralise le SSO pour les services qui le supportent (OIDC/SAML/proxy forward-auth).
|
||||
- Le MFA est activé pour tous les comptes ayant un accès administrateur.
|
||||
- Les services ne supportant pas nativement le SSO sont placés derrière un forward-auth Authentik au niveau du reverse proxy lorsque c'est possible.
|
||||
|
||||
## Cycle de vie des accès
|
||||
|
||||
- Revue périodique des comptes et des accès actifs.
|
||||
- Rotation des mots de passe et clés sensibles stockées dans Vaultwarden.
|
||||
- Suppression des comptes/services inutilisés plutôt que leur désactivation simple.
|
||||
|
||||
## Limites connues / axes d'amélioration
|
||||
|
||||
- Pas de segmentation réseau par VLAN au niveau du NAS lui-même (la segmentation réseau plus fine est gérée côté infrastructure de virtualisation, voir le projet *pve-project*).
|
||||
- La supervision est actuellement manuelle (consultation des logs) ; une stack de monitoring/alerting (ex. Uptime Kuma, Grafana) est envisagée.
|
||||
Reference in New Issue
Block a user