# 🔐 Politique de sécurité ## Principes appliqués | Principe | Mise en œuvre | | ----------------------------- | ----------------------------------------------------------------------------- | | Exposition minimale | Aucun port ouvert sur le WAN — accès uniquement via tunnel sortant Cloudflared | | Chiffrement en transit | HTTPS natif sur l'ensemble des services, via Nginx Proxy Manager | | Authentification centralisée | Authentik (SSO + MFA) en frontal des services sensibles | | Moindre privilège | Comptes applicatifs dédiés, accès segmentés par service | | Isolation par conteneur | Chaque service dans son propre conteneur Docker, réseaux internes dédiés | | Cloisonnement des flux sensibles | VPN dédié (Gluetun) pour les conteneurs de téléchargement | | Gestion des secrets | Vaultwarden pour les mots de passe et identifiants de service | | Journalisation | Logs centralisés, conservés pour analyse en cas d'incident | | Mises à jour | Mises à jour régulières des conteneurs et de TrueNAS Scale | ## Accès distant ```text Internet │ ▼ Cloudflare (réseau) │ tunnel sortant chiffré, initié depuis le NAS ▼ Cloudflared (conteneur, sur le NAS) │ ▼ Nginx Proxy Manager (TLS, routage par sous-domaine) │ ▼ Services internes (Nextcloud, Jellyfin, Immich, …) ``` Aucune règle de NAT/port-forwarding n'est configurée sur la box Internet : le tunnel est **initié depuis le NAS vers Cloudflare**, jamais l'inverse. Cela élimine la quasi-totalité des risques liés au scan de ports et aux expositions involontaires. ## Authentification & identités - **Authentik** centralise le SSO pour les services qui le supportent (OIDC/SAML/proxy forward-auth). - Le MFA est activé pour tous les comptes ayant un accès administrateur. - Les services ne supportant pas nativement le SSO sont placés derrière un forward-auth Authentik au niveau du reverse proxy lorsque c'est possible. ## Cycle de vie des accès - Revue périodique des comptes et des accès actifs. - Rotation des mots de passe et clés sensibles stockées dans Vaultwarden. - Suppression des comptes/services inutilisés plutôt que leur désactivation simple. ## Limites connues / axes d'amélioration - Pas de segmentation réseau par VLAN au niveau du NAS lui-même (la segmentation réseau plus fine est gérée côté infrastructure de virtualisation, voir le projet *pve-project*). - La supervision est actuellement manuelle (consultation des logs) ; une stack de monitoring/alerting (ex. Uptime Kuma, Grafana) est envisagée.