2.9 KiB
2.9 KiB
🔐 Politique de sécurité
Principes appliqués
| Principe | Mise en œuvre |
|---|---|
| Exposition minimale | Aucun port ouvert sur le WAN — accès uniquement via tunnel sortant Cloudflared |
| Chiffrement en transit | HTTPS natif sur l'ensemble des services, via Nginx Proxy Manager |
| Authentification centralisée | Authentik (SSO + MFA) en frontal des services sensibles |
| Moindre privilège | Comptes applicatifs dédiés, accès segmentés par service |
| Isolation par conteneur | Chaque service dans son propre conteneur Docker, réseaux internes dédiés |
| Cloisonnement des flux sensibles | VPN dédié (Gluetun) pour les conteneurs de téléchargement |
| Gestion des secrets | Vaultwarden pour les mots de passe et identifiants de service |
| Journalisation | Logs centralisés, conservés pour analyse en cas d'incident |
| Mises à jour | Mises à jour régulières des conteneurs et de TrueNAS Scale |
Accès distant
Internet
│
▼
Cloudflare (réseau)
│ tunnel sortant chiffré, initié depuis le NAS
▼
Cloudflared (conteneur, sur le NAS)
│
▼
Nginx Proxy Manager (TLS, routage par sous-domaine)
│
▼
Services internes (Nextcloud, Jellyfin, Immich, …)
Aucune règle de NAT/port-forwarding n'est configurée sur la box Internet : le tunnel est initié depuis le NAS vers Cloudflare, jamais l'inverse. Cela élimine la quasi-totalité des risques liés au scan de ports et aux expositions involontaires.
Authentification & identités
- Authentik centralise le SSO pour les services qui le supportent (OIDC/SAML/proxy forward-auth).
- Le MFA est activé pour tous les comptes ayant un accès administrateur.
- Les services ne supportant pas nativement le SSO sont placés derrière un forward-auth Authentik au niveau du reverse proxy lorsque c'est possible.
Cycle de vie des accès
- Revue périodique des comptes et des accès actifs.
- Rotation des mots de passe et clés sensibles stockées dans Vaultwarden.
- Suppression des comptes/services inutilisés plutôt que leur désactivation simple.
Limites connues / axes d'amélioration
- Pas de segmentation réseau par VLAN au niveau du NAS lui-même (la segmentation réseau plus fine est gérée côté infrastructure de virtualisation, voir le projet pve-project).
- La supervision est actuellement manuelle (consultation des logs) ; une stack de monitoring/alerting (ex. Uptime Kuma, Grafana) est envisagée.