Files
truenas-project/docs/security-policy.md
T
2026-06-20 11:21:34 +02:00

2.9 KiB

🔐 Politique de sécurité

Principes appliqués

Principe Mise en œuvre
Exposition minimale Aucun port ouvert sur le WAN — accès uniquement via tunnel sortant Cloudflared
Chiffrement en transit HTTPS natif sur l'ensemble des services, via Nginx Proxy Manager
Authentification centralisée Authentik (SSO + MFA) en frontal des services sensibles
Moindre privilège Comptes applicatifs dédiés, accès segmentés par service
Isolation par conteneur Chaque service dans son propre conteneur Docker, réseaux internes dédiés
Cloisonnement des flux sensibles VPN dédié (Gluetun) pour les conteneurs de téléchargement
Gestion des secrets Vaultwarden pour les mots de passe et identifiants de service
Journalisation Logs centralisés, conservés pour analyse en cas d'incident
Mises à jour Mises à jour régulières des conteneurs et de TrueNAS Scale

Accès distant

Internet
   │
   ▼
Cloudflare (réseau)
   │  tunnel sortant chiffré, initié depuis le NAS
   ▼
Cloudflared (conteneur, sur le NAS)
   │
   ▼
Nginx Proxy Manager (TLS, routage par sous-domaine)
   │
   ▼
Services internes (Nextcloud, Jellyfin, Immich, …)

Aucune règle de NAT/port-forwarding n'est configurée sur la box Internet : le tunnel est initié depuis le NAS vers Cloudflare, jamais l'inverse. Cela élimine la quasi-totalité des risques liés au scan de ports et aux expositions involontaires.

Authentification & identités

  • Authentik centralise le SSO pour les services qui le supportent (OIDC/SAML/proxy forward-auth).
  • Le MFA est activé pour tous les comptes ayant un accès administrateur.
  • Les services ne supportant pas nativement le SSO sont placés derrière un forward-auth Authentik au niveau du reverse proxy lorsque c'est possible.

Cycle de vie des accès

  • Revue périodique des comptes et des accès actifs.
  • Rotation des mots de passe et clés sensibles stockées dans Vaultwarden.
  • Suppression des comptes/services inutilisés plutôt que leur désactivation simple.

Limites connues / axes d'amélioration

  • Pas de segmentation réseau par VLAN au niveau du NAS lui-même (la segmentation réseau plus fine est gérée côté infrastructure de virtualisation, voir le projet pve-project).
  • La supervision est actuellement manuelle (consultation des logs) ; une stack de monitoring/alerting (ex. Uptime Kuma, Grafana) est envisagée.